In der modernen IT-Infrastruktur gewinnen Identitätsdienste zunehmend an Bedeutung, werden jedoch gleichzeitig zum primären Ziel komplexer Angriffe. Ein aktueller Bericht dokumentiert die Entdeckung der Schwachstelle „TrustSink“, die zeigt, wie Angreifer legitime Funktionen in Microsoft Entra missbrauchen können, um Anmeldedaten zu entwenden.
Diese Analyse beleuchtet die Mechanismen hinter TrustSink sowie die breitere Bedrohungslage durch automatisierte Phishing-Methoden und Schwachstellen in der Identitätsföderation.
TrustSink und die Manipulation von Authentifizierungsmethoden
Untersuchungen von Varonis zeigen, dass die als TrustSink bezeichnete Methode eine External Authentication Method (EAM) in Microsoft Entra ausnutzt. Damit ein solcher Angriff erfolgreich ist, benötigt der Akteur zunächst Zugriff auf ein privilegiertes Konto, etwa einen Globalen Administrator oder einen Authentication Policy Administrator.
Mit diesen Rechten wird die Authentifizierungsrichtlinie so verändert, dass eine bösartige Anwendung und ein Service Principal registriert werden können.
Der Angreifer betreibt anschließend einen eigenen Provider über HTTPS. Während eines legitimen Anmeldevorgangs wird der Nutzer zur Microsoft-Passwortseite geleitet, nachdem der Provider eine von Entra signierte Erfolgsantwort generiert hat. Nach einer Weiterleitung im Rahmen der Multifaktor-Authentifizierung (MFA) gibt der Nutzer sein Passwort beim Angreifer ein.
Da der Login-Prozess fehlerfrei durchläuft, bleibt der Diebstahl oft unbemerkt. Fachleute weisen darauf hin, dass ein reiner Passwort-Reset nicht ausreicht, um die Gefahr zu bannen, da der manipulierte Provider aktiv bleibt. Als Indikatoren für eine Kompromittierung (IoCs) wurden unter anderem die Discovery-URL /eam/.well-known/openid-configuration identifiziert.
Automatisierung und KI-gestützte Phishing-Kampagnen
Der beschriebene Missbrauch von Authentifizierungsverfahren zeigt, wie gezielt Hacker die psychologischen Schwachstellen von Mitarbeitern ausnutzen. Erfahren Sie in diesem kostenlosen Report, mit welchen Methoden Cyberkriminelle heute arbeiten und wie Sie Ihr Unternehmen effektiv schützen. 7 psychologische Schwachstellen und Abwehrstrategien entdecken
Neben spezifischen Protokollschwachstellen nimmt die Professionalisierung der Angreifer zu. Microsoft und internationale Partner konnten im September 2026 die Plattform „EvilTokens“ zerschlagen.
Dieser Phishing-as-a-Service-Dienst nutzte KI-Funktionen, um Postfächer automatisiert zu analysieren und maßgeschneiderte Köder aus bestehenden E-Mail-Verläufen zu erstellen. Dabei wurden über 12.000 Postfächer in rund 10.000 Organisationen kompromittiert. Der Hauptvektor war hierbei der Missbrauch des Microsoft OAuth 2.0 Device Authorization Flow.
Analysen von Mandiant und Microsoft Threat Intelligence bestätigen zudem eine Zunahme von Vishing-Kampagnen durch Gruppen wie das ShinyHunters-Syndikat. Die Akteure geben sich als IT-Personal aus und leiten Opfer zu gefälschten Single-Sign-On-Portalen (SSO), um MFA-Codes in Echtzeit zu erbeuten. Zwischen Januar und Mai 2026 verzeichneten Beobachter Bitcoin-Zahlungen in Höhe von mehr als 10,6 Millionen US-Dollar an solche Gruppierungen.
Schwachstellen in der Identitätsföderation und bei Service-Konten
Da immer mehr digitale Identitäten und Konten Ziel von automatisierten Angriffen werden, ist der Umstieg auf modernere Sicherheitsverfahren für Unternehmen und Nutzer unumgänglich. Dieser kostenlose Ratgeber erklärt, wie Sie durch den Einsatz von Passkeys Phishing und Datenklau wirksam unterbinden. Sicher und passwortlos: Jetzt Gratis-Report zu Passkeys anfordern
Ein Vorfall bei Dropbox verdeutlicht die Risiken innerhalb von Partner-Integrationen. Aufgrund eines Fehlers in der E-Mail-Verifizierung bei der Lenovo-ID konnten Angreifer über eine Identity Federation auf Dropbox-Konten zugreifen, ohne das entsprechende Passwort zu besitzen. Rund 5.000 Kunden waren von dieser Legacy-Integration betroffen. Dropbox reagierte mit der Beendigung aller betroffenen Sitzungen.
Parallel dazu beobachtete Proofpoint Wellen von Angriffen im Juli und August 2026, die gezielt unmanaged Service-Konten ohne MFA ins Visier nahmen. In einem Fall wurden sieben Konten eines chilenischen Finanzdienstleisters innerhalb von nur sieben Minuten kompromittiert, woraufhin sofort ein Zugriff auf die Microsoft Graph API und SharePoint Online erfolgte.
Strategien zur Absicherung und neue Standards
Angesichts dieser Entwicklungen hat das National Institute of Standards and Technology (NIST) am 15. September 2026 das Dokument IR 8587 finalisiert. Es befasst sich mit der Problematik von zustandslosen Access-Tokens, die eine Provider-seitige Sperrung überdauern können. Der Standard empfiehlt, dass Identitäts-Tokens eine maximale Gültigkeitsdauer von einer Stunde nicht überschreiten sollten.
Marktforscher wie Gartner unterstreichen die Notwendigkeit adaptiver Sicherheitsprogramme. In einer Umfrage zwischen März und Mai 2026 gaben 41 Prozent der befragten CISOs an, in den vorangegangenen zwölf Monaten mindestens einen Social-Engineering-Vorfall mit Audio-Deepfakes erlebt zu haben.
Experten empfehlen einhellig den Einsatz von phishing-resistenten Authentifizierungsmethoden wie FIDO2 oder Windows Hello for Business sowie ein striktes Monitoring von Änderungen an Authentifizierungskonfigurationen. Zudem rät Veeam dazu, neben den eigentlichen Daten auch Entra-ID-Objekte wie Nutzergruppen und App-Registrierungen regelmäßig zu sichern.

