Glossar
Token-Replay (Wiederverwendung gestohlener Token)
Die Nutzung eines gestohlenen Sitzungscookies, Aktualisierungs- oder Zugriffstokens von einem anderen Gerät oder Netz, um ohne neue Anmeldung als Benutzer zu handeln.
Token-Replay ist die Verwendung eines gestohlenen Authentifizierungsartefakts (Sitzungscookie, Aktualisierungstoken oder Zugriffstoken) durch jemand anderen als den Benutzer, für den es ausgestellt wurde. Da das Token bereits belegt, dass Anmeldung und MFA abgeschlossen wurden, erhält der Angreifer Zugriff, ohne das Passwort zu kennen oder die MFA zu bestehen.
In Microsoft Entra ID zeigt sich Replay in den Protokollen der nicht interaktiven Anmeldungen: dieselbe Session ID wie bei der ursprünglichen interaktiven Anmeldung, genutzt von einer anderen IP-Adresse, einem anderen Netz oder Land. Mit der wiederverwendeten Sitzung ausgeführte Aktionen tragen im Unified Audit Log dieselbe Kennung. Zur Eindämmung müssen die Sitzungen des Benutzers widerrufen werden; ein Passwort-Reset allein macht bereits ausgestellte Token nicht ungültig.