Gefälschte Helpdesk-Anrufe als Teil einer Kampagne zum Datendiebstahl und zur Erpressung von Führungskräften
BETREFF: Laufende Erpressungskampagne STATUS: Schweregrad 7/10 ZIELGRUPPE: Verantwortliche für Sicherheit in den Bereichen Regierung, kritische Infrastruktur, Transport und Logistik
7. September 2026
·Blog
·Sichere Kommunikation
%3Aquality(100)&w=3840&q=75)
Bedrohungsjäger haben eine weitverbreitete Datendiebstahl- und Erpressungskampagne aufgedeckt, die unter der Bezeichnung PREY-0058 erfasst wurde. Dabei geben sich die Angreifer am Telefon als Mitarbeiter des internen IT-Helpdesks aus, um Microsoft-365-Sitzungstoken von Direktoren, Vizepräsidenten und anderen Führungskräften zu stehlen. Anschließend entwenden sie Daten aus SharePoint, OneDrive, Exchange und Box zu Erpressungszwecken, ohne dabei jemals Malware einzusetzen oder sich lateral im Netzwerk zu bewegen.
Was ist passiert – und warum ist es anders?
Arctic Wolf hat eine weitreichende Serie von Datendiebstählen und Erpressungen aufgedeckt, die das Unternehmen unter der Bezeichnung PREY-0058 verfolgt. Diese richtet sich vor allem gegen Geschäftsführer, Vizepräsidenten und andere Führungskräfte in den gesamten Vereinigten Staaten, wobei der Schwerpunkt auf den Branchen Bauwesen und Ingenieurwesen, Gesundheitswesen und Pharmazie, Immobilien und Immobilienverwaltung, Finanzwesen sowie professionelle Dienstleistungen liegt.1 Forscher stellen fest, dass die Gruppe erhebliche Gemeinsamkeiten in der Vorgehensweise mit einem Datenerpresser aufweist, den das zu Google gehörende Unternehmen Mandiant unter der Bezeichnung UNC6671 verfolgt, und dass eine separate Erpressungsmarke namens „Cinder“ wahrscheinlich eine Umbenennung oder Fortführung einer früheren Gruppe namens „Pink“ darstellt.1
Der Angriff beginnt mit einem Telefonanruf. Die Angreifer geben sich als Mitarbeiter der internen IT-Abteilung oder des Helpdesks aus und leiten das Opfer auf eine URL weiter, die nach einem einheitlichen Muster aufgebaut ist und den Namen der betrogenen Organisation mit einer Köderdomain wie mfaregister[.]com, passkeydeploy[.]com oder setpasskey[.]com kombiniert.1. Die Seite führt einen vom Angreifer kontrollierten „Man-in-the-Middle“-Anmeldeablauf für Microsoft 365 aus, der Anmeldedaten und MFA-Bestätigungen erfasst, um Live-Sitzungstoken abzufangen.1 Diese Token werden über eine Proxy-Infrastruktur, einschließlich privater Proxy-Dienste, wiederverwendet, die so ausgewählt wurden, dass sie der geografischen Lage und dem Netzwerk des Opfers entsprechen, sodass die Anmeldung für die Erkennungsmechanismen von Microsoft nicht auffällig erscheint.1
Sobald sie sich angemeldet haben, beginnen die Benutzer mit den üblichen Microsoft-Anwendungen – „Meine Anmeldungen“, „Mein Profil“ und „Meine Apps“ –, um Kontodaten und verfügbare Anwendungen zuzuordnen.1 Von dort aus führen sie mithilfe einer Standard-Suchaktivität eine Erkundung in SharePoint und Entra ID durch, sammeln und entwenden anschließend massenhaft Daten aus SharePoint, OneDrive, Exchange und Box, bevor sie Erpressungsforderungen versenden.1 Zu keinem Zeitpunkt werden im Rahmen der Kampagne Endpunkt-Malware eingesetzt oder laterale Bewegungen im Netzwerk durchgeführt.1 Forscher haben zudem Hunderte von Subdomains als Köder entdeckt, die sich als echte Unternehmen ausgeben, was darauf hindeutet, dass die Infrastruktur für die Wiederverwendung bei vielen Zielen und nicht nur für eine einzelne Operation ausgelegt ist.1
Was sie herausgefunden haben – und was das bedeutet
Ergebnis | Was das bedeutet | Operative Konsequenz | Offene Frage |
PREY-0058 zielt speziell auf Vorstandsmitglieder, Vizepräsidenten und Führungskräfte ab und nutzt einen Anruf, bei dem sich der Angreifer als Mitarbeiter des IT-Helpdesks ausgibt, um den Angriff einzuleiten. | Hier handelt es sich nicht um opportunistisches Phishing, bei dem Massen-E-Mails verschickt werden, in der Hoffnung, dass jemand darauf klickt. Vielmehr werden gezielt diejenigen Personen ausgewählt, die mit größter Wahrscheinlichkeit über weitreichende Zugriffsrechte verfügen und denen bedingungslos Vertrauen entgegengebracht wird. | Die üblichen Schulungen zur Sensibilisierung für Phishing, die darauf abzielen, verdächtige E-Mails zu erkennen, nützen hier nichts, da der Einstiegspunkt ein Telefonanruf ist, der den Posteingang gar nicht erst erreicht. | Wie viele Unternehmen verfügen über einen dokumentierten Prozess, nach dem eine Führungskraft die Identität eines Anrufers beim Helpdesk überprüfen muss, bevor sie dessen Anweisungen befolgt? |
Die Kampagne setzt zu keinem Zeitpunkt Malware ein und breitet sich auch nicht lateral im Netzwerk aus. Alles, was nach dem anfänglichen Diebstahl der Anmeldedaten geschieht, findet innerhalb legitimer Microsoft-Anwendungen und im Rahmen normal aussehender Suchaktivitäten statt. | Die Endpunktüberwachung und die Netzwerküberwachung haben nichts zu melden, da nichts den Endpunkt oder das Netzwerk in einer Weise berührt, die diese Tools erkennen könnten. | Eine Organisation kann vollständig kompromittiert sein und die Daten bereits abgezogen worden sein, während jedes herkömmliche Sicherheitstool eine einwandfreie Umgebung meldet. | Ob die Erkennungsstrategie der Organisation den reinen Identitätsmissbrauch überhaupt berücksichtigt oder davon ausgeht, dass ein tatsächlicher Angriff letztendlich Spuren auf einem Endgerät oder im Netzwerk hinterlässt. |
Warum das wichtig ist
Alte Annahme | Aktuelle Realität | BlackBerry-Antwort |
Schulungen zur Sensibilisierung für Phishing, bei denen den Mitarbeitern vermittelt wird, verdächtige E-Mails und Links kritisch zu prüfen, tragen dazu bei, das Risiko des Unternehmens durch den Diebstahl von Zugangsdaten zu verringern. | Der Einstiegspunkt bei PREY-0058 ist ein Telefonanruf, bei dem sich der Anrufer als Mitarbeiter des IT-Helpdesks ausgibt – ein Angriffsvektor, auf den Schulungen mit Schwerpunkt auf E-Mails überhaupt nicht eingehen. | BlackBerry® AtHoc® bietet Unternehmen einen verifizierten, Out-of-Band-Kanal für legitime IT- und Sicherheitskommunikation, sodass Führungskräfte eine echte Alternative haben, der sie vertrauen können, anstatt sich auf die Angaben eines Anrufers zu verlassen. |
Durch Endpunktüberwachung und Netzwerküberwachung lassen sich schwerwiegende Sicherheitsverletzungen aufdecken, bevor sie zu einem massiven Datenverlust führen. | Diese Kampagne setzt keine Malware ein und vollzieht sich ausschließlich über ganz normal erscheinende Microsoft 365-Aktivitäten, sodass die entsprechenden Tools nichts finden, was sie als verdächtig markieren könnten. | BlackBerry®UEM Die Durchsetzung der bedingten Zugriffskontrolle der BlackBerry®-Lösung bindet die Anmeldung an ein verwaltetes, konformes Gerät, sodass ein wiedergegebenes Sitzungstoken aus einer privaten Proxy-Infrastruktur nicht mit einem vom Unternehmen autorisierten Gerät übereinstimmt. |
Ein benannter Bedrohungskomplex ist ein feststehender Angreifer, und durch dessen Ausschaltung wird das Risiko beseitigt. | Die Forscher beschreiben PREY-0058, UNC6671, Cinder und Pink als sich überschneidende Bezeichnungen für einen gemeinsamen Pool aus Infrastruktur und verbundenen Unternehmen, der auch nach Namensänderungen weiterhin besteht. | Etablierte Verfahren zur Verifizierung und Gerätekonformität, wie sie beispielsweise von AtHoc und UEM standardmäßig unterstützt werden, halten den zugrunde liegenden Methoden stand – ganz gleich, unter welchem Namen diese künftig betrieben werden. |
Empfohlene Maßnahmen
Aktion | Was das in der Praxis bedeutet |
SOFORT | Einführung und Kommunikation eines geprüften Verfahrens zur Überprüfung der Identität eines Anrufers aus der internen IT-Abteilung oder vom Helpdesk, bevor Anweisungen, die telefonisch erteilt werden, befolgt werden – insbesondere bei Anfragen, die die mehrstufige Authentifizierung (MFA), Passkeys oder die Einrichtung der Authentifizierung betreffen. |
SOFORT | Behandeln Sie jede URL zum Thema Authentifizierung, die dem Muster „Name Ihrer Organisation plus eine generische Köderdomain“ folgt, als Kompromittierungsversuch, und blockieren Sie bekannte Köderdomains nach Möglichkeit auf Netzwerkebene. |
KURZFRISTIG | Richten Sie Richtlinien für den bedingten Zugriff ein, die für die Anmeldung ein verwaltetes, konformes Gerät vorschreiben, und schränken Sie standardmäßig den Umfang der Daten ein, auf die ein einzelner Benutzer in SharePoint und OneDrive zugreifen kann. |
KURZFRISTIG | Informieren Sie direkt die Assistenten der Geschäftsleitung und die Führungskräfte, nicht nur die allgemeinen Mitarbeiter, da diese Kampagne gezielt Direktoren, Vizepräsidenten und Führungskräfte als Zielgruppe anspricht. |
LAUFEND | Achten Sie auf ungewöhnliche Wiederholungen von Residential-Proxy-Token sowie auf Massenzugriffe auf SharePoint oder OneDrive, da dies die Erkennungsfläche ist, die bei einer Kampagne besteht, die darauf ausgelegt ist, Endpunkt- und Netzwerk-Tools zu umgehen. |
Position im Bereich „BlackBerry Secure Communications“
Eine Kampagne, die keine Malware einsetzt und sich nicht lateral ausbreitet, ist keine zufällige Lücke in der Verteidigung einer Organisation. Es handelt sich um eine bewusste Designentscheidung, die auf der Annahme basiert, dass die meisten Sicherheitstools lediglich den Endpunkt und das Netzwerk überwachen – und sonst nichts. Der Einstiegspunkt sind hier ein Telefonanruf und eine Anmeldeseite, und die einzige wirkliche Abwehr besteht darin, zu überprüfen, wer anruft, bevor jemand eine Genehmigung erteilt. Das muss eine feste Gewohnheit sein, kein einmaliges Schulungsmodul, denn die Personen, auf die diese Kampagne abzielt, sind genau diejenigen, die darauf trainiert sind, schnell zu reagieren, wenn jemand anruft, der sich als Autoritätsperson ausgibt.
Quellenangaben:
1. Gefälschte IT-Anrufe zielen auf Führungskräfte ab – Datenklau und Erpressungsangriffe in Microsoft 365 (Arctic Wolf, PREY-0058-Bedrohungsanalyse, wie von The Hacker News am 7. September 2026 berichtet).
%3Aquality(100)&w=3840&q=75)