BEC-Reaktion: Was in der ersten Stunde zu tun ist (M365)
Die erste Stunde nach einem BEC in Microsoft 365: Geldfluss stoppen, Protokolle sichern, Sitzungen widerrufen und Persistenz entfernen, in dieser Reihenfolge.
Kurz gesagt. In der ersten Stunde: (1) Wenn eine Zahlung im Spiel ist, rufen Sie die Bank an und stoppen Sie ausstehende Überweisungen; (2) starten Sie die Protokollexporte (UAL, interaktive und nicht interaktive Entra-Anmeldungen, Entra-Überwachung), bevor etwas abläuft; (3) sperren Sie das Konto oder setzen Sie das Passwort von einem sauberen Gerät aus zurück und widerrufen Sie die Sitzungen; (4) dokumentieren und entfernen Sie dann Posteingangsregeln, Weiterleitungen, unbekannte MFA-Methoden und App-Zustimmungen; (5) warnen Sie die Personen, denen das Postfach geschrieben hat. Ein bloßer Passwort-Reset lässt gestohlene Sitzungen, Regeln, Weiterleitungen, Zustimmungen und die MFA-Methoden des Angreifers bestehen.
In der ersten Stunde entsteht der größte vermeidbare Schaden: Eine zweite Überweisung geht raus, der Angreifer merkt, dass er entdeckt ist, und verwischt seine Spuren, oder jemand „räumt“ das Postfach auf und vernichtet den einzigen Nachweis dessen, was weitergeleitet wurde. Die folgende Reihenfolge wägt Schadensbegrenzung und Beweissicherung gegeneinander ab.
0–10 Minuten: zuerst das Geld
Geht es beim BEC um eine Zahlung (geänderte Bankverbindung, „dringende“ Überweisung), ist das Zeitfenster für eine Rückholung kurz.
- Bitten Sie die Buchhaltung, ausstehende Überweisungen anzuhalten und jede seit dem ersten verdächtigen Ereignis eingegangene Änderung der Bankverbindung als ungeprüft zu behandeln.
- Rufen Sie Ihre Bank an und beantragen Sie den Rückruf bereits ausgeführter Überweisungen.
- In den USA erstatten Sie Anzeige beim IC3 des FBI: Dessen Recovery Asset Team arbeitet mit Finanzinstituten zusammen, um betrügerische Überweisungen über die Financial Fraud Kill Chain einzufrieren, überwiegend in BEC-Fällen (IC3-Bericht 2024). Andernorts erstatten Sie Anzeige bei der Polizei und melden den Vorfall der zuständigen nationalen Stelle.
- Prüfen Sie jede Änderung der Bankverbindung telefonisch, unter einer Nummer, die Sie bereits hatten, nie unter der aus der E-Mail.
10–20 Minuten: Beweise sichern
Starten Sie die Exporte jetzt; sie dauern, und die Aufbewahrung ist kurz (7 Tage für Entra-Anmeldungen in kostenlosen Tenants).
- Purview-Überwachungssuche für den ganzen Tenant, 30 Tage oder mehr zurück.
- Interaktive und nicht interaktive Entra-Anmeldungen, Entra-Überwachungsprotokolle.
- Aktueller Zustand:
Get-InboxRule -Mailbox <Benutzer> -IncludeHidden | Format-List *undGet-Mailbox <Benutzer> | Format-List Forwarding*,DeliverTo*, in Dateien gespeichert.
Details unter Protokolle exportieren. Berechnen Sie Hashwerte der Dateien. Analysieren Sie danach, auf Kopien.
20–40 Minuten: den Zugriff des Angreifers kappen
In dieser Reihenfolge, nach Microsofts Reaktion auf kompromittierte Konten:
| # | Maßnahme | Wie | Warum |
|---|---|---|---|
| 1 | Konto deaktivieren (bevorzugt) oder Passwort zurücksetzen | Entra Admin Center → Benutzer → Account enabled aus; oder Reset von einem sauberen Gerät, das neue Passwort nie per E-Mail senden | Verhindert neue Anmeldungen |
| 2 | Sitzungen widerrufen | Entra Admin Center → Benutzer → Revoke sessions oder Revoke-MgUserSignInSession -UserId <UPN> | Macht Aktualisierungstoken ungültig; ein Reset allein beendet keine gestohlene Sitzung |
| 3 | MFA-Methoden prüfen | Entra → Benutzer → Authentication methods; alle entfernen, die der Benutzer nicht selbst registriert hat | Angreifer fügen ihren eigenen Authenticator oder ihr Telefon hinzu |
| 4 | App-Zustimmungen prüfen | Entra → Benutzer → Applications; unbekannte Apps entfernen | Zugestimmte Apps behalten eigene Token |
| 5 | Administratorrollen prüfen | Entra-Rollenzuweisungen | Falls das Konto privilegiert war oder hochgestuft wurde |
| 6 | Weiterleitung entfernen | Set-Mailbox <Benutzer> -ForwardingSmtpAddress $null -ForwardingAddress $null | Stoppt den Abfluss von E-Mails |
| 7 | Bösartige Regeln entfernen | Remove-InboxRule, nachdem sie dokumentiert sind | Stoppt Verstecken und Weiterleiten |
Zwei Hinweise. Bereits ausgestellte Zugriffstoken können bis zu ihrem Ablauf gültig bleiben (standardmäßig eine Stunde), sofern die Anwendung keine fortlaufende Zugriffsevaluierung unterstützt (Microsoft Learn). Und bei Konten, die aus einem lokalen Active Directory synchronisiert werden, empfiehlt Microsoft, das Passwort im AD zurückzusetzen, und zwar zweimal.
Sind die IPs des Angreifers bekannt, nehmen Sie sie in einen blockierten benannten Standort im bedingten Zugriff auf und prüfen Sie, ob sie andere Konten berührt haben.
40–60 Minuten: warnen und eingrenzen
- Kontakte warnen. Der Angreifer schreibt aus dem echten Postfach. Teilen Sie den Kunden und Lieferanten, mit denen das Konto korrespondiert hat (die Gesendeten Elemente und die
Send-Einträge des Angreifers zeigen, wer das ist), mit, dass jede Änderung der Bankverbindung telefonisch bestätigt werden muss. - Die Versteck-Ordner prüfen (RSS Feeds, Archive, Conversation History, Notes, Gelöschte Elemente) auf Antworten, die der Angreifer versteckt hat, und gelöschte Elemente aus den Wiederherstellbaren Elementen zurückholen, um zu sehen, was gesendet und entfernt wurde.
- Im Tenant nach Geschwisterfällen suchen: andere Benutzer mit Anmeldungen von denselben IPs, dieselbe zugestimmte App bei anderen Konten, dieselben Regelnamen. BEC-Kampagnen verschicken ihr nächstes Phishing aus dem kompromittierten Postfach an dessen Kontakte.
- Die Zeitleiste beginnen anhand der Exporte: M365 Forensics erstellt aus den Protokollen Urteil, Befunde und eine nach Dringlichkeit geordnete Behebungsliste, ohne sie irgendwohin hochzuladen. Der Untersuchungsleitfaden beschreibt die vollständige Methode.
Häufige Fehler
| Fehler | Folge |
|---|---|
| Passwort zurücksetzen und dabei stehen bleiben | Sitzung, Regeln, Weiterleitungen, Zustimmungen und MFA des Angreifers bleiben aktiv |
| Regeln löschen, bevor sie dokumentiert sind | Man weiß nicht mehr, was weitergeleitet oder versteckt wurde |
| Nur die interaktiven Anmeldungen des Opfers exportieren | Replay und Password Spraying bleiben unsichtbar |
| Das neue Passwort an das Postfach des Benutzers senden | Der Angreifer kann es womöglich noch lesen |
| Mit der Eindämmung warten, bis „das ganze Bild“ vorliegt | Eine zweite Überweisung geht raus |
| Den Angreifer warnen (aus dem Postfach antworten) | Er beschleunigt oder verwischt seine Spuren |
Nach der ersten Stunde
- Die Untersuchung abschließen: was gelesen wurde (MailItemsAccessed), was gesendet wurde, wer sonst angegriffen wurde.
- Meldepflichten prüfen, falls personenbezogene Daten offengelegt wurden (zum Beispiel die 72-Stunden-Frist der DSGVO).
- Härten: phishing-resistente MFA, Legacy-Authentifizierung und Gerätecode-Flow blockieren, wo sie nicht gebraucht werden, automatische externe Weiterleitung in der Richtlinie für ausgehenden Spam auf Off setzen, Benutzerzustimmung einschränken, Entra-Protokolle langfristig speichern.
Microsofts Playbooks für die Reaktion auf Vorfälle gehen für Phishing, Password Spraying und App-Zustimmungen weiter ins Detail.
Häufige Fragen
Was sollte ich nach einem Business E-Mail Compromise als Erstes tun?
Wenn Geld in Bewegung sein könnte, rufen Sie die Bank an und lassen Sie die Buchhaltung ausstehende Zahlungen stoppen. Exportieren Sie parallel die Überwachungs- und Anmeldeprotokolle, widerrufen Sie dann die Sitzungen des Kontos, entfernen Sie die Persistenz des Angreifers (Regeln, Weiterleitungen, MFA-Methoden, App-Zustimmungen) und setzen Sie das Passwort zurück.
Sollte ich die bösartige Posteingangsregel sofort löschen?
Dokumentieren Sie sie zuerst: Exportieren Sie die Details der Regel und ihren Überwachungseintrag. Entfernen Sie sie dann. Wer sie zuerst löscht, verliert die Parameter, die zeigen, was weitergeleitet oder versteckt wurde.
Ist das Deaktivieren des Kontos besser als ein Passwort-Reset?
Microsoft empfiehlt, das Konto während der Untersuchung nach Möglichkeit zu deaktivieren und zusätzlich die Sitzungen zu widerrufen. Lässt es sich nicht deaktivieren, setzen Sie das Passwort zurück und widerrufen Sie die Sitzungen.