Skip to content

Dieses Tool ist nicht mit der Microsoft Corporation verbunden und wird von ihr weder unterstützt noch gesponsert. Microsoft 365, Microsoft Entra ID, Exchange Online und Microsoft Purview sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

Adversary-in-the-Middle-Phishing (AiTM)

Phishing, das die echte Microsoft-Anmeldeseite durchreicht, Passwort und MFA weiterleitet und das entstehende Sitzungscookie stiehlt, um die MFA zu umgehen.

Adversary-in-the-Middle-Phishing (AiTM) schaltet einen Reverse Proxy zwischen das Opfer und den echten Anmeldedienst. Das Opfer sieht über den Proxy die echte Microsoft-Anmeldeseite, gibt sein Passwort ein und bestätigt die MFA; der Proxy reicht alles weiter und behält das von Entra ID ausgestellte Sitzungscookie. Anschließend spielt der Angreifer dieses Cookie von seinem eigenen Rechner ab und wird nicht erneut nach MFA gefragt.

In den Protokollen zeigt sich AiTM als interaktive Anmeldung aus dem Netz des Proxys (oft ein Hosting-Anbieter), gefolgt von Token-Replay: nicht interaktive Anmeldungen mit derselben Session ID von einer anderen IP oder aus einem anderen Land. Phishing-resistente MFA (Passkeys, FIDO2-Schlüssel, Windows Hello for Business) ist die wichtigste Abwehr. MITRE ATT&CK: T1557 und T1550.004.

Siehe AiTM-Phishing erkennen.