Zum Inhalt springen

Misconfigured Server entlarvt drei Evilginx-Phishing-Operationen gegen Microsoft 365

Auf den Punkt: Eine offene Python-HTTP-Server-Instanz mit aktiviertem Verzeichnislisting offenbarte das Phishing-Toolkit eines Angreifers und ermöglichte die Aufdeckung von insgesamt drei Evilginx-Kampagnen gegen Microsoft 365.

Ein Angreifer betrieb eine Microsoft 365-Phishing-Operation mit einem öffentlich zugänglichen Python-Webserver, bei dem das Verzeichnislisting aktiviert war. Französische Sicherheitsforscher von Lexfo konnten dadurch das gesamte Toolkit des Operators offenlegen und zwei weitere Operationen aufdecken.

Der Operator führte einen Python-Webserver mit dem Kommando „python3 -m http.server 8080″ aus und ließ ihn auf einem öffentlichen Port lauschen. Das Kommando war noch lesbar in der .bash_history des Systems verzeichnet. Durch diese Konfigurationslücke konnten Sicherheitsforscher auf das Verzeichnislisting des Servers zugreifen und das gesamte Toolkit des Angreifers herunterladen.

Das Sicherheitsteam von Lexfo nutzte die erbeuteten Dateien und Konfigurationen als Angriffsfläche, um weitere Verbindungen des Operators nachzuverfolgen. Diese Pivot-Strategie führte zur Entdeckung von insgesamt zwei zusätzlichen Phishing-Operationen, die ebenfalls auf Microsoft 365-Anmeldedaten abzielten. Alle drei Kampagnen nutzten Evilginx, ein Open-Source-Phishing-Framework, das als Reverse-Proxy funktioniert und es dem Angreifer ermöglicht, Authentifizierungsvorgänge abzufangen.

Für CISOs unterstreicht dieser Vorfall die kritische Bedeutung von Secure-by-Default-Konfigurationen in der Betriebsumgebung. Ein einziger übersehener Service mit öffentlicher Erreichbarkeit kann zum Vollzugriff auf Angriffsmittel führen und die Entdeckung verknüpfter Kampagnen ermöglichen. Organisationen sollten ihre Server-Konfigurationen systematisch auditieren, Verzeichnislisting auf öffentlichen Ports unterbinden und SSH-Historien regelmäßig prüfen oder limitieren, um ähnliche Sicherheitslücken zu schließen.


Quelle: thehackernews.com · Erschienen 13. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.

Share on: