OneNote-E-Mail-Angriff

OneNote-E-Mail-Angriff

Verfolgen Sie einen echten BEC-Betrug, der auf wochenlanger Posteingangsüberwachung basiert.

Was ist OneNote-E-Mail-Angriff?

Bei einer geschäftlichen E-Mail-Kompromittierung sitzen Kriminelle im Postfach eines vertrauenswürdigen Kontakts und warten. Diese Übung rekonstruiert einen dokumentierten Vorfall, bei dem Angreifer wochenlang Rechnungsgespräche beobachteten, ohne etwas zu senden, und dann zuschlugen, als eine echte Zahlung fällig wurde. Sie erhalten eine Weiterleitungsanfrage, die auf echte Projektdetails verweist und dem üblichen Ton des Absenders entspricht. Der einzige Hinweis ist ein einzelnes vertauschtes Zeichen in der Domäne des Absenders. Sie finden die Warnsignale und wenden eine Out-of-Band-Zahlungsüberprüfung an.

Was Sie lernen in OneNote-E-Mail-Angriff

OneNote-E-Mail-Angriff — Trainingsschritte

  1. Einführung: Warten auf kritische Vertragsdokumente

    For two months, you've been working with Bob Chen, CEO of DataFlow Analytics, on a $500,000 annual contract renewal. Bob promised to send signed contract documents this week, but they haven't arrived yet. Your legal team and manager have been asking for these documents daily - the deal can't close without Bob's signature. It's Friday afternoon, 4:45 PM. You check your email one last time before the weekend, hoping Bob finally sent the contracts.

  2. Die lang erwartete E-Mail kommt

    Oben in Ihrem Posteingang erscheint eine neue Nachricht von Bob Chen! Betreff: „Unterzeichnete Vertragsdokumente – Endgültige Version.“ Nach wochenlangem Warten hat Bob endlich die Unterlagen verschickt. Sie können den Deal am Wochenende abschließen und am Montag die Vertragsverlängerung ankündigen. Es gibt einen Link zu einer OneNote-Datei – Bobs Unternehmen teilt Dokumente oft über OneDrive, daher scheint das normal zu sein.

  3. Öffnen des Vertragslinks

    Sie zögern nicht. Die E-Mail sieht völlig legitim aus – sie stammt von Bobs DataFlow Analytics-Adresse, erwähnt die Verzögerung der Vorstandsgenehmigung, von der er Ihnen erzählt hat, und der Betreff entspricht genau Ihren Erwartungen. Sie klicken auf den Link. Ihr Browser öffnet sich und zeigt eine scheinbare OneDrive-Seite mit einer OneNote-Dokumentvorschau an. Die Seite sieht genauso aus wie die Benutzeroberfläche von Microsoft – gleiches Branding, gleiche Farben und gleiches Layout. Es gibt eine Dokumentvorschau, die einen Vertrag mit Unterschriften und Firmenbriefkopf zeigt.

  4. Die Anmeldeanfrage

    Auf der Seite wird ein Microsoft-Anmeldeformular angezeigt. Das ist normal – Sie melden sich oft an, wenn Sie auf Dokumente zugreifen, die von externen Partnern geteilt werden. Die Seite verfügt über das richtige Microsoft-Branding und sieht genauso aus wie die Authentifizierungsseite, die Sie Dutzende Male pro Woche sehen, wenn externe Clients Dateien teilen.

  5. Eingabe Ihrer Zugangsdaten

    Das Anmeldeformular erscheint im vertrauten Microsoft-Stil. Sie haben sich schon hunderte Male über freigegebene OneDrive-Links angemeldet. Sie geben ohne zu zögern Ihre geschäftliche E-Mail-Adresse und Ihr Passwort ein – Sie benötigen diese Verträge am Montagmorgen für die Rechtsabteilung. Es ist Freitag, 16:50 Uhr, und Sie möchten die Dokumente am Wochenende überprüfen.

  6. Etwas geht schief

    Nach der Eingabe der Zugangsdaten wird auf der Seite ein Lade-Spinner und dann „Verbindungszeitüberschreitung“ angezeigt. Sie versuchen, auf Ihre Firmen-E-Mail zuzugreifen – plötzlich werden Sie aufgefordert, sich erneut anzumelden. „Ungültige Zugangsdaten.“ Ihr Magen sinkt. Sie versuchen es mit OneDrive – das gleiche Problem. Sie sind ausgesperrt. Die schreckliche Wahrheit trifft Sie: Das war nicht das echte OneDrive. Es handelte sich um eine raffinierte gefälschte Seite, die darauf abzielte, Zugangsdaten zu stehlen. Sie haben Angreifern gerade Ihre geschäftliche E-Mail-Adresse, Ihr Passwort und Zugriff auf das gesamte Microsoft 365-System Ihres Unternehmens gegeben. Sie haben sich sofort in Ihr echtes Konto eingeloggt, Ihr Passwort geändert und Sie ausgesperrt.

  7. Notfall: Rufen Sie die IT-Sicherheit

    Sie rufen umgehend die IT-Sicherheitshotline an. Nach mehreren Klingeltönen hinterlassen Sie eine dringende Voicemail, in der Sie erklären, dass Sie Opfer eines Phishing-Angriffs geworden sind und ausgesperrt werden. Ihre Hände zittern, während Sie warten. Die Angreifer haben Zugriff auf sensible Kundeninformationen, Finanzdaten und interne Dokumente. Zwei Minuten später klingelt Ihr Tischtelefon – die IT-Sicherheit ruft zurück.

  8. Die Antwort des Sicherheitsteams

    Das IT-Sicherheitsteam ruft zurück, um Ihnen bei der Sperrung Ihres Kontos und der Schadensbeurteilung zu helfen. Sie müssen schnell handeln, um den Vorfall einzudämmen.

  9. Die Schadensbeurteilung: Sechs kritische Minuten

    Innerhalb von zwei Minuten erzwang der Sicherheitsdienst ein Zurücksetzen des Passworts und warf die Angreifer raus. Aber der Schaden ist angerichtet. Zu den kompromittierten Daten gehören unterzeichnete Verträge mit Preisen, Finanzprognosen, personenbezogene Daten von Kunden, geschützte technische Dokumente und private Verhandlungen. Diese Daten könnten an Konkurrenten verkauft, öffentlich durchsickern oder für weitere Angriffe verwendet werden.

  10. Melden Sie die Phishing-E-Mail

    Wenn die Krise eingedämmt ist, melden Sie die bösartige E-Mail. Die Funktion „Phishing melden“ hilft der Sicherheit, Header zu analysieren, Absenderdomänen zu blockieren, andere gezielte Mitarbeiter zu identifizieren und Bedrohungsinformationen auszutauschen.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1566.001 Phishing: Spearphishing Attachment
  • T1204.002 User Execution: Malicious File
  • T1114 Email Collection

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind