• Link to Rss this site
  • Link to LinkedIn
  • Link to Youtube
  • Link to X
  • Link to Instagram
  • English English Englisch en
  • Deutsch Deutsch Deutsch de
Sales: +49 5251 304-800 | Support: +49 5251 304-636
NoSpamProxy
  • PRODUKT
    • NoSpamProxy Cloud
    • NoSpamProxy Protection
    • NoSpamProxy Encryption
    • NoSpamProxy Large Files
    • NoSpamProxy Disclaimer
  • LÖSUNGEN
    • M365 Mail Security
    • Managed Certificates
    • 32Guards
    • AS4
  • RESSOURCEN
    • Dokumentation
    • Forum
    • Webcasts
    • Schulungen
    • Support
    • Software-Download
  • PARTNER
    • Partner finden
    • Partner werden
    • Partnerportal
    • NFR-Lizenzen
  • UNTERNEHMEN
    • Kontakt
    • Referenzen
    • Team
    • Karriere
    • Events
    • Auszeichnungen
  • PREISE
  • BLOG
    • Blog
    • Newsletter-Abo
  • KOSTENFREI TESTEN
    • Preisanfrage stellen
    • Kostenfrei testen
  • Deutsch
    • English
  • Click to open the search input field Click to open the search input field Search
  • Menu Menu
  • Microsoft Sicherheitslücke

Microsoft-Schwachstelle: Phishing bei Outlook- und Exchange-Online-Kunden

Sören Beiler | Senior Presales System Engineer
Autor: Sören BeilerSenior Presales System Engineer

Eine Schwachstelle bei Microsoft ermöglicht es aktuell, Microsoft-E-Mail-Adressen zu spoofen und damit glaubwürdige Phishing-Angriffe auf Microsoft-Kunden zu starten. Erfahren Sie in unserem Blog, wie Sie sich schützen können.

20.06.2024|zuletzt aktualisiert:19.08.2024

Der renommierte Sicherheitsforscher Vsevolod Kokorin hat eine Schwachstelle entdeckt, die es Angreifern ermöglicht, Microsoft-E-Mail-Adressen zu spoofen und damit glaubwürdige Phishing-Angriffe auf Microsoft-Kunden zu starten.

Outlook-Konten im Visier

Die Schwachstelle betrifft konkret E-Mails, die an Outlook-Konten gesendet werden. Outlook ist ein E-Mail-Dienst mit über 400 Millionen Nutzern weltweit – entsprechend können Angreifer so potenziell Millionen von gefälschten E-Mails versenden, die den Empfängern als vertrauenswürdig erscheinen.

Microsoft hat das Problem inzwischen erkannt

Kokorin meldete den Fehler an Microsoft. Er habe das Unternehmen schon vor Monaten über seinen Fund informiert, erklärte er gegenüber Techcrunch. Der Technologiegigant erklärte jedoch zunächst, das Problem nicht reproduzieren zu können. Schließlich veröffentlichte der Sicherheitsforscher Informationen über seine Entdeckung auf X (früher Twitter).

Die technischen Details der Schwachstelle wurden aus Sicherheitsgründen nicht veröffentlicht, um einen möglichen Missbrauch zu verhindern. Kokorin betonte, dass er nicht aus finanziellen Motiven gehandelt habe, sondern vielmehr Unternehmen dazu bringen wolle, Sicherheitsforscher ernst zu nehmen und besser mit ihnen zusammenzuarbeiten.

Ob jemand anderes als Kokorin die Sicherheitslücke ebenfalls entdeckt hat und möglicherweise bereits aktiv ausnutzt, ist nicht bekannt.

Nachdem Microsoft zunächst nicht auf eine Bitte Kokorins um Stellungnahme reagiert hatte, scheint Microsoft aber inzwischen reagiert zu haben. Am Dienstagabend erklärte der Forscher auf X, der Konzern habe das Problem inzwischen erkannt. “Sie haben sich auch einige meiner älteren Berichte über E-Mails angesehen”, schreibt er weiter. Wann das Spoofing-Problem behoben sein wird, bleibt aber unklar.

Die Schwachstelle ist reproduzierbar

Das NoSpamProxy-Security-Team hat die Sicherheitslücke analysiert und konnte das von Kokorin beschriebene Resultat reproduzieren. Wir sehen ebenfalls von einer Veröffentlichung ab, weil das Risiko erheblich ist und schwerwiegende Folgen nach sich ziehen könnte.

Ebenfalls war es uns auch problemlos möglich andere per DMARC-Richtlinie geschützte Domain zu spoofen, darunter web.de sowie auch unsere eigene Domain nospamproxy.com. Nach aktuellem Stand gehen wir davon aus, dass im Grunde alle externen Domains zu fälschen sind.

Da wir nicht sicher sind, ob es sich um die gleiche Schwachstelle handelt, haben wir ebenfalls eine Meldung mit unseren Erkenntnissen an Microsoft weitergeleitet.

Microsoft Phishing E-Mail

Zweistufige Sicherheitskonzepte schützen

Fehler können natürlich passieren. Fälle wie dieser zeigen allerdings auch, dass zweistufige Sicherheitskonzepte immer den bestmöglichen Schutz bieten: Eine Kombination aus Microsoft 365 und NoSpamProxy als Mail Gateway hätte das Problem von vornherein gelöst, denn die Auswertung des Header-From der E-Mail erkennt falsche Absender und weist die entsprechenden E-Mails ab oder blockiert diese. Kunden von NoSpamProxy sind also vor dieser Schwachstelle geschützt.

Noch kein NoSpamProxy im Einsatz?

Mit NoSpamProxy schützen Sie Ihr Unternehmen zuverlässig vor Cyberangriffen. Fordern Sie jetzt Ihre kostenfreie Testversion an! 

NoSpamProxy kostenfrei testen
  • teilen 
  • teilen 
  • teilen 
  • E-Mail 

SUCHE

PRODUKT

  • Alle Beiträge
  • NoSpamProxy Cloud
  • NoSpamProxy Protection
  • NoSpamProxy Encryption
  • NoSpamProxy Large Files

Sie benötigen Unterstützung?

Weitere Informationen rund um NoSpamProxy finden Sie in unserer Dokumentation und im Forum.

KATEGORIE

  • Alle Beiträge
    • News
    • Produkt
    • Technik & Support
    • Termine
    • Updates
Net at Work GmbH
Am Hoppenhof 32 A
33104 Paderborn
Tel. +49 5251 304-800
Fax +49 5251 304-650
www.netatwork.de

NoSpamProxy-Newsletter

Jetzt abonnieren
RSS Feed Logo RSS Feed Logo Subscribeto RSS Feed

NoSpamProxy

  • NoSpamProxy Cloud
  • NoSpamProxy Protection
  • NoSpamProxy Encryption
  • NoSpamProxy Large Files
  • NoSpamProxy Disclaimer
  • Preisanfrage
  • Team
  • Karriere
  • AGB
  • Datenschutzinformation für Geschäftspartner und Bewerber
  • Cybersicherheit (PSIRT)

Partner

  • Vertriebspartner
  • Partner werden
  • Partner finden
  • Zertifikate kaufen
  • Newsletter abonnieren

Kategorien

  • Alle Themen
  • News
  • Technik & Support
  • Termine
  • Updates
  • Zertifikate bestellen

Letzte News

  • Was ist ein Zero Day Exploit Preview
    Was ist ein Zero Day Exploit?23.04.2025 - 14:00
  • Info Icon
    UPDATE: Neue Richtlinien für E-Mail-Absender bei Google: Was Sie tun müssen17.04.2025 - 12:00
  • Was ist Spoofing Preview
    Was ist Spoofing?11.04.2025 - 14:00
IMPRESSUM • EULA • Datenschutzerklärung •  • © 2025 Net at Work GmbH
  • Link to Rss this site
  • Link to LinkedIn
  • Link to Youtube
  • Link to X
  • Link to Instagram
Link to: Die KfW-Bank als Phishing-Köder Link to: Die KfW-Bank als Phishing-Köder Die KfW-Bank als Phishing-KöderDie KfW-Bank als Phishing-Köder Preview Link to: 10 Tipps für optimale E-Mail-Sicherheit Link to: 10 Tipps für optimale E-Mail-Sicherheit 10 Tipps für optimale E-Mail-Sicherheit Preview10 Tipps für optimale E-Mail-Sicherheit
Scroll to top Scroll to top Scroll to top