Betrug mit Kalendereinladungen
Eine Einladung in Ihrem Kalender wirkt schnell vorab genehmigt.
Was ist Betrug mit Kalendereinladungen?
Kalendereinladungen umgehen oft das E-Mail-Gateway, und ein Termin im Kalender wirkt schnell vorab genehmigt. Angreifer nutzen beides: Sie senden eine Einladung von einer Domain, die der eines echten Anbieters bis auf einen Buchstaben ähnelt, setzen mit einer kurzfristigen Erinnerung unter Zeitdruck und verlinken auf eine Seite, die Ihr Passwort abgreift. Prüfen Sie die Absenderadresse statt des Anzeigenamens und vergleichen Sie die Beitritts-URL mit den Domains echter Meeting-Plattformen. Bestätigen Sie die Einladung über einen unabhängigen Kanal und melden Sie den Beinahe-Vorfall.
Was Sie lernen in Betrug mit Kalendereinladungen
- Erkennen Sie, wie Richtlinien zur automatischen Annahme von Kalendereinladungen das E-Mail-Sicherheitsgateway umgehen: Sie stellen Einladungen über ein Protokoll zu, das das Gateway nicht prüft.
- Prüfen Sie die tatsächliche E-Mail-Adresse des Organisators statt des Anzeigenamens. So erkennen Sie täuschend ähnliche Domains echter Anbieter, die sich durch einen Buchstaben oder eine andere Top-Level-Domain unterscheiden.
- Prüfen Sie bei jeder Einladung die Beitritts-URL. Geben Sie Ihre Zugangsdaten nur auf der Domain einer bekannten Meeting-Plattform ein (zoom.us, teams.microsoft.com oder Ihrer Unternehmensplattform), niemals auf einer unbekannten Domain.
- Knapp bemessene Fristen kurz vor dem Meeting und die Forderung, sofort beizutreten, sollen Sie durch Social Engineering dazu bringen, die Einladung nicht mehr zu überprüfen.
- Bestätigen Sie verdächtige Meeting-Einladungen über einen unabhängigen Kanal: etwa telefonisch, per Chat oder anhand eines Verzeichniseintrags, dessen Echtheit Sie schon vor Eingang der Anfrage geprüft hatten. Verwenden Sie niemals Kontaktdaten aus der Einladung.
- Bewahren Sie eine als bösartig bestätigte Einladung als Beweismittel auf und melden Sie sie zuerst dem SOC. Entfernen Sie sie erst, wenn das Sicherheitsteam die Organisatoradresse, die Beitritts-URL und die Zeitstempel erhalten hat.
- Erstellen Sie einen strukturierten Vorfallbericht mit der gefälschten Organisatoradresse, der falschen Beitritts-URL und einer Schilderung, wie Sie den Angriff erkannt haben. So kann das SOC die Absenderdomain am E-Mail-Gateway und die Domain der Beitritts-URL am DNS-Resolver sperren und nach weiteren parallelen Versuchen suchen.
Betrug mit Kalendereinladungen — Trainingsschritte
-
Ein ruhiger Dienstag zu Hause
Es ist ein ruhiger Dienstagnachmittag. Alice beendet ihre Lieferanten-Scorecards von ihrem Schreibtisch zu Hause aus. Bei ihrem üblichen vierteljährlichen Compliance-Partner, der Halcyon Insurance Group, steht eine Überprüfung erst im April an – der Tag fühlt sich also wie Routine an.
-
Eine unerwartete Erinnerung
In der Taskleiste erscheint eine Erinnerung: Q1 Vendor Compliance Review – beginnt in 5 Minuten . Organisiert wird das Meeting von Marco Reyes von der Halcyon Insurance Group. Alice hat die Einladung nie angenommen – sie wurde aufgrund der Unternehmensrichtlinie automatisch in ihren Kalender eingetragen.
-
Meeting untersuchen
Das Q1 Vendor Compliance Review steht heute ganz oben auf der Tagesordnung und ist mit Extern und Automatisch akzeptiert gekennzeichnet. Die Schaltfläche „Meeting beitreten“ ist nur einen Klick entfernt. Es ist 14:27 Uhr. Die Erinnerung sagt, dass das Meeting in drei Minuten beginnt. Alices Instinkt ist, auf „Meeting beitreten“ zu klicken – der Kalender hat es bereits akzeptiert, der Name des Organisators passt zu einem echten Partner, und die Anfrage wirkt routinemäßig. Aber ein Kalendereintrag ist nicht dasselbe wie eine verifizierte Einladung. Was ist der sicherste Schritt, bevor Sie auf „Beitreten“ klicken?
-
Pause vor dem Klick
-
Adresse und Link prüfen
Alice nimmt sich Zeit und prüft die Teile der Einladung, die sie sonst meist übergeht: die E-Mail-Adresse des Organisators und die Beitritts-URL. Anzeigenamen kann jeder frei wählen; entscheidend ist die tatsächliche Adresse.
-
Meeting beim Anbieter bestätigen
Alice nimmt ihr Telefon und ruft Sarah Donovan, ihre übliche Kontaktperson bei Halcyon, über die seit zwei Jahren gespeicherte Durchwahl an. Nicht über die Nummer aus der Einladung. Nicht per E-Mail. Sie nutzt einen Kanal, dessen Echtheit sie schon vor diesem Vorfall geprüft hatte.
-
Sicherheitsportal öffnen
Sarah bestätigt, was Alice bereits vermutet hat. Bei Halcyon arbeitet kein Marco Reyes, und es ist kein Q1-Review geplant. Die Einladung ist bösartig, und die Beitrittsseite ist eine als Meeting-Plattform getarnte Seite zum Abgreifen von Zugangsdaten. Sie hat Sarah gesagt, sie werde den Termin löschen, hält sich dann aber zurück und lässt ihn genau dort, wo er ist. Er ist jetzt ein Beweismittel, und das SOC benötigt die Organisatoradresse, die Beitritts-URL und die Zustellungszeitstempel direkt aus der Einladung. Zuerst muss die Meldung erfolgen; der Termin kann entfernt werden, sobald das Sicherheitsteam alle Details hat.
-
Beim Portal anmelden
Alice meldet sich mit ihren gespeicherten Zugangsdaten beim Sicherheitsportal an.
-
Vorfallbericht einreichen
Alice reicht den Bericht zunächst mit den Details ein, die das SOC benötigt: der gefälschten Organisatoradresse, der verdächtigen Beitritts-URL und einer kurzen Beschreibung, was passiert ist und wie sie darauf aufmerksam geworden ist.
-
Was den Bericht nützlich macht
Das Portal zeigt Alice ihre Einreichung noch einmal an, damit sie sie prüfen kann, bevor der SOC-Analyst den Bericht übernimmt. Drei Angaben erleichtern dem SOC die Arbeit besonders: die gefälschte Absenderadresse, die gefälschte Beitritts-URL und eine Schilderung, wie Alice den Angriff erkannt und eingedämmt hat.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind