Zugangsdaten stehlen und MFA austricksen mit Evilginx
Eine böswillige Mutation des weit verbreiteten nginx-Webservers erleichtert bösartige Adversary-in-the-Middle-Attacken. Sophos X-Ops haben in einem Versuchsaufbau das kriminelle Potential von Evilginx analysiert und geben Tipps für den Schu

03. April 2025, 11:45 Uhr · Quelle: Pressebox
Evilginx ist eine Malware, die Benutzernamen, Passwörter und Sitzungs-Token stiehlt und die Multi-Faktor-Authentifizierung (MFA) umgeht. Durch präventive und reaktive Maßnahmen können Nutzer jedoch den Erfolg solcher Angriffe erheblich einschränken.

Wiesbaden, 03.04.2025 (PresseBox) - Evilginx ist eine Malware, die auf dem legitimen und weit verbreiteten Open-Source-Webserver nginx basiert. Sie kann dazu verwendet werden, Benutzernamen, Passwörter und Sitzungs-Token zu stehlen und sie bietet Angreifenden eine Chance, die Multi-Faktor-Authentifizierung (MFA) zu umgehen.

So arbeitet Evilginx

Evilginx nutzt im Kern den legitimen und beliebten Webserver nginx, um den Webverkehr über bösartige Webseiten zu leiten. Diese werden von den Bedrohungsakteuren erstellt, um echte Dienste wie Microsoft 365 zu imitieren – in der Fachsprache wird das als Adversary-in-the-Middle (AitM)-Angriff bezeichnet. Zur Demonstration dieser Angriffstaktik hat Sophos X-Ops eine bösartige Domain und ein Microsoft-Phishlet mit einer eigenen Subdomain eingerichtet. Das Phishlet enthält einen Köder, den der anvisierte Benutzende sieht, wenn die Cyberkriminellen versuchen, Benutzernamen und Passwörter abzufangen.

Die Formulare und Bilder, die der Anwendende sieht, stammen tatsächlich von Microsoft und werden über den Evilginx-Server an den Nutzenden weitergeleitet. Im Backend bietet Evilginx jedoch die Möglichkeit zur Konfiguration der Benutzererfahrung. In den Tests hat Sophos X-Ops ein MFA-geschütztes Benutzerkonto nachgeahmt und konnte diese Hürde sofort umgehen. Der Benutzende erlebt einen „normalen“ Login. Erst wenn ein besonders aufmerksamer Benutzender auf eine der Anwendungen auf der linken Seite des Bildschirms klickt, könnte er bemerken, dass etwas seltsam ist, da er erneut zur Anmeldung aufgefordert wird.

Abfangen von Passwörtern, Sitzungs-Tokens und Cookies

Zusätzlich zum Abfangen von Benutzernamen und Passwörtern werden auch Sitzungs-Token erfasst. Dies ist möglich, indem der Angreifende die Funktion „Angemeldet bleiben“ wählt, sobald die Microsoft-Eingabeaufforderung erscheint. Evilginx speichert diese Daten in einer Datenbank mit Informationen über jede Sitzung – einschließlich der öffentlichen IP-Adresse für den Zugriff auf den Server, den verwendeten Benutzeragenten und – ganz wichtig – das Cookie. Damit braucht der Angreifende nur ein Fenster auf der legitimen Anmeldeseite zu öffnen und das Cookie zu importieren, um sich als legitimer Benutzender anzumelden. Von hier aus haben Cyberkriminelle vollen Zugriff auf das Mailbox-Konto des Benutzeraccounts. Sobald der Zugriff auf das Konto möglich ist, können Cyberkriminelle die MFA-Geräte zurücksetzen, Passwörter ändern und eine Reihe anderer Aktionen durchführen, um sich einen erweiterten Kontenzugriff zu verschaffen.

So kann man sich schützen

Um der Gefahr eines Angriffs mit Evilginx zu begegnen, eignen sich zwei präventive beziehungsweise reaktive Maßnahmen.

Im Rahmen einer reaktiven Gegenmaßnahme sollte der erste Schritt darin bestehen, dem Bedrohungsakteur den Zugriff zu entziehen und die Türe vollständig zu schließen. Zunächst werden dafür alle Sitzungen und Tokens über Entra ID und Microsoft 365 widerrufen, um den erlangten Zugriff zu entfernen. Diese Aktionen können im Benutzerkonto sowohl in Entra ID als auch in Microsoft 365 über die Schaltflächen „Sitzungen widerrufen“ und „Von allen Sitzungen abmelden“ durchgeführt werden.

Als Nächstes gilt es die Passwörter und MFA-Geräte des Benutzers zurückzusetzen. Abhängig von der Art des hinzugefügten MFA-Geräts kann dies einen passwortlosen Zugriff auf das Konto ermöglichen, wodurch das Ändern von Passwörtern und das Entfernen von Sitzungen wirkungslos werden.

Gefahr erkannt, jedoch nicht gänzlich gebannt

Evilginx repräsentiert eine beeindruckende kriminelle Methode zur Umgehung der MFA und zur Kompromittierung von Anmeldeinformationen. Der Existenz von Evilginx sorgt zudem dafür, dass eine komplexe Angriffstechnik vergleichsweise leicht einsetzbar ist, was zu einer weiten Verbreitung führen kann. Allerdings haben die Nutzenden mit den beschriebenen Abhilfemaßnahmen gute Möglichkeiten, den Erfolg eines Angriffs stark einzuschränken.

Weitere technische Details zu Evilginx sind hier zu finden:https://news.sophos.com/en-us/2025/03/28/stealing-user-credentials-with-evilginx/

Sicherheit
[pressebox.de] · 03.04.2025 · 11:45 Uhr
[0 Kommentare]
Pre-Employment Screening als Risikomanagement: Sichere Einstellung in der Schweiz
Zürich, 30.03.2026 (PresseBox) - Eine Fehlbesetzung in einer Schlüsselposition kann ein Unternehmen weit mehr kosten als das reine Jahresgehalt der Person – Reputationsschäden, Produktivitätsverluste und rechtliche Folgekosten eingerechnet. Ein strukturierter Background-Check-Prozess ist deshalb kein Misstrauensbekenntnis gegenüber Bewerbern, sondern […] (00)
vor 1 Stunde
Wohnungen in einem Plattenbau (Archiv)
Köln - In Deutschland fehlen mehr als 200.000 Wohnheimplätze für Studenten. Das geht aus Berechnungen des Instituts der deutschen Wirtschaft (IW) hervor, die am Montag veröffentlicht wurden. Demnach wird sich die Zahl der jungen Menschen im Alter von 18 bis 25 Jahren trotz der demografischen Alterung bis 2040 von 8,5 Millionen auf neun Millionen […] (00)
vor 5 Minuten
Sophie Turner
(BANG) - Sophie Turner hat sich bei den Dreharbeiten zur neuen 'Tomb Raider'-TV-Serie verletzt. Die Produktion des Reboots der Videospielreihe für den kleinen Bildschirm wurde "pausiert", nachdem sich die Hauptdarstellerin – die Lara Croft spielt – eine nicht näher bezeichnete Verletzung zugezogen hat und sich nun Zeit zur Erholung nimmt. In einer […] (00)
vor 2 Stunden
Nahostkonflikt - Israel
Tel Aviv/Ramallah (dpa) - Nach Gewalt israelischer Soldaten gegen Journalisten des US-Fernsehsenders CNN im besetzten Westjordanland hat die Armeeführung ein ganzes Reservebataillon vom Dienst suspendiert. Das Bataillon werde einem Prozess zur Stärkung seiner «fachlichen und ethischen Grundlagen» unterzogen, teilte das Militär in der Nacht mit.  […] (00)
vor 3 Stunden
Gerücht: Neues Xbox Game Pass Abo mit dem Codenamen TRITON aufgetaucht
Xbox Game Pass ist längst mehr als ein reines Spieleabo – es ist die strategische Achse, um die sich Microsofts gesamte Konsolenstrategie dreht. Doch während die Preise zuletzt kräftig angezogen haben, taucht nun ein Gerücht auf, das die Richtung womöglich wieder umkehrt. Im Quellcode schlummert offenbar ein neues Abo-Modell, das einen ganz anderen […] (00)
vor 33 Minuten
Vorzeichen? Wincent Weiss übernimmt Co-Moderation von «The Voice Kids»
Von außen ließe sich ein potenzieller Zusammenhang zum Ausstieg von Thore Schölermann bei der Hauptsendung in Überlegung ziehen - wird Weiss als möglicher Nachfolger neben Khalaj getestet? Zur Unterstützung der zwölf Finalistinnen und Finalisten im The Voice Kids -Finale kommt der zweimalige Sieger-Coach Wincent Weiss diesen Freitag, 3. April 2026, in die alles entscheidende Ausgabe der SAT.1- […] (00)
vor 1 Stunde
Edin Dzeko
Zenica/Rom (dpa) - Den Arroganz-Verdacht wies Italiens Federico Dimarco weit von sich. «Man hat mich arrogant genannt - aber wie könnte ich das sein? Mit welchem Recht, wo wir seit zwölf Jahren nicht bei einer WM dabei waren?», sagte der Nationalspieler von Inter Mailand. Ein Video, das ihn jubelnd beim Finaleinzug Bosnien-Herzegowinas zeigt, sorgte vor […] (00)
vor 40 Minuten
Allianz am Abgrund? Staat startet Vernichtungsschlag gegen private Altersvorsorge
Die politische Bombe ist gelegt. Während die Allianz-Aktionäre noch die Gewinne der vergangenen Jahre feiern, bereitet sich Berlin auf einen Schachzug vor, der das gesamte Geschäftsmodell des Branchenriesen ins Wanken bringen könnte. Der Staat selbst will künftig in den Markt für private Altersvorsorge einsteigen und damit einen Bereich erobern, der […] (00)
vor 1 Stunde
 
Karlsruhe im Frühling neu entdecken: Stadtrundgänge und Touren starten in die Saison
Karlsruhe, 30.03.2026 (lifePR) - Egal ob Kostümführung, Fahrradtour oder Genuss- […] (00)
Automatisiert, wo möglich – menschlich, wo nötig: KI und Expertise im Schadenmanagement
Münster, 30.03.2026 (PresseBox) - Viele Versicherungsunternehmen stehen vor ähnlichen […] (00)
Aus Müll wird Rohstoff: Windeln recyceln statt verbrennen
Würzburg, 30.03.2026 (PresseBox) - Das Gründungsteam von LaMa Recycling setzt am […] (00)
Ukraine-Krieg - ukrainische Drohnen
Moskau (dpa) - Die südrussische Stadt Taganrog, wichtig für die Moskauer […] (04)
Toronto Raptors - Orlando Magic
Toronto (dpa) - Die Orlando Magic sind in der NBA weiter außer Form und haben bei den Toronto […] (00)
Navigieren durch ungewöhnliche Netzwerkaktivitäten: Was es für Investoren bedeutet […] (00)
«Devil May Cry»: Netflix kündigt zweite Staffel für Mai an
Dante trifft erneut auf seinen Bruder Vergil. Der Konflikt eskaliert zur Schlacht zwischen […] (00)
Review: ECOVACS WINBOT W3 OMNI im Test
Fensterputzen gehört für viele Menschen zu den ungeliebtesten Aufgaben im Haushalt. […] (01)
 
 
Suchbegriff