Microsoft-Konten im Visier: AitM-Angriff fängt MFA-Codes in Echtzeit ab
Veröffentlicht am: 04.10.2026 um 17:44 Uhr | Redaktion boerse-global.de
Der Sicherheitsanbieter Proofpoint hat eine Analyse veröffentlicht, wonach eine mutmaßlich chinesische, spionagemotivierte Gruppe namens TA419 gezielt US-amerikanische Fachleute für KI-Politik attackiert. Betroffen sind Mitarbeiter von Think Tanks, Universitäten und Anwaltskanzleien, die mittels sogenannter Adversary-in-the-Middle-Phishing-Angriffe (AitM) gegen Microsoft-Konten ins Visier genommen wurden.
Kampagne läuft seit mehr als einem Jahr
Laut einem Bericht ist TA419 bereits seit mindestens April 2025 gegen Think Tanks und Rüstungsfirmen in den USA und Japan sowie gegen Universitäten und Anwaltskanzleien aktiv. Zuletzt habe die Gruppe ihre Methoden eskaliert und setze auf ausgefeiltere Identitätsfälschungen und technisch anspruchsvollere Werkzeuge.
Die Zuordnung zu China stützt sich den Berichten zufolge auf eingesetzte Malware, genutzte Infrastruktur sowie erkennbare Targeting-Muster. Eine Stellungnahme der chinesischen Botschaft in Washington liegt bislang nicht vor; Peking bestreitet grundsätzlich staatlich gelenkte Cyberspionage.
Gefälschte Identitäten prominenter Experten
Ab dem 8. Juli 2026 gab sich die Gruppe als Lynne Parker aus, ehemalige Principal Deputy Director im White House Office of Science and Technology Policy, sowie als die Ökonomin Heidi Crebo-Rediker. Parker bestätigte, dass mindestens zwei Personen Anfang Juli verdächtige Nachrichten unter ihrer Identität erhalten hatten.
Auch Alex Engler, früherer White-House-Mitarbeiter und heutiger Leiter des Penn Center on Media, Technology, and Democracy, erhielt eine E-Mail, die angeblich von Parker stammte und zu einer neuen KI-Policy-Initiative einlud. Erst nach Rücksprache mit Kollegen erkannte Engler die Fälschung.
Mehrstufige Angriffskette mit täuschend echtem Login
Die Angreifer setzten laut den Berichten auf harmlos wirkende Einstiegsmails – etwa Einladungen zu einem fiktiven „AI Policy Advisory Committee“ oder Bitten um Beiträge zu einem angeblichen Senatsausschuss-Bericht zu KI-Exportkontrollen.
Wer sich beruflich mit neuen Technologien befasst, muss heute auch die rechtlichen Rahmenbedingungen wie den EU AI Act im Blick behalten. Dieser kostenlose Download verschafft Ihnen den nötigen Überblick über Fristen, Pflichten und Risikoklassen der aktuellen KI-Verordnung. EU AI Act in 5 Schritten verstehen
Antwortete das Opfer, folgte eine verkürzte URL, die über eine mehrstufige Weiterleitungskette und einen Cloudflare-Turnstile-Check schließlich auf eine gefälschte, OneDrive-gehostete Phishing-Seite mit einem rahmenlosen Browser-in-the-Browser-Fenster führte.
Der dahinterliegende AitM-Proxy leitete den echten Microsoft-Login inklusive Multi-Faktor-Code in Echtzeit weiter und erbeutete dabei Passwörter, MFA-Codes und Session-Cookies. Eigens entwickelte Skripte verfolgten die Opfer Schritt für Schritt durch den Login-Prozess, sodass diese am Ende einen scheinbar erfolgreichen Anmeldevorgang sahen – ohne Verdacht zu schöpfen.
Ziel: Zugriff auf institutionelle Netzwerke
Im Fokus der Angreifer stehen Microsoft-365-Sitzungstoken von Personen mit Bezug zu KI-Governance und -Regulierung, Exportkontrollen sowie Model Distillation. Gelingt der Zugriff, könnten Angreifer Einblick in E-Mails, Dokumentenentwürfe und Kontaktnetzwerke erhalten und sich so Zugang zu weiteren institutionellen Systemen verschaffen.
Da herkömmliche Passwörter und SMS-Codes bei modernen Angriffsmethoden oft nicht mehr ausreichen, setzen immer mehr Nutzer auf sicherere Alternativen. Dieser kostenlose Report zeigt, wie Sie die Technologie der Passkeys bei Diensten wie Microsoft oder Amazon einrichten und sich so effektiv vor Datenklau schützen. Sicher und passwortlos anmelden – Gratis-Report
Proofpoint zufolge waren weniger als zehn Personen in mehreren Organisationen betroffen, vor allem Fachleute für KI-Regulierung, Exportkontrollen und nationale KI-Strategie. Ob tatsächlich Accounts kompromittiert wurden, ist bislang nicht bekannt.
Proofpoint empfiehlt als Gegenmaßnahme den Einsatz phishing-resistenter, an den Ursprung gebundener Authentifizierungsverfahren wie Passkeys. SMS- und App-basierte Codes, so die Einschätzung, würden eine solche Angriffskette nicht stoppen, da der AitM-Proxy auch diese in Echtzeit abfangen könne.
