Dreizehn Kampagnen. Acht Monate. Ein Klick pro Ziel. Das ist die Kurzfassung, warum RedFlick Ihr Sicherheitsteam diese Woche beschäftigen sollte. Microsoft Threat Intelligence beschreibt in einem Blogpost vom 29. September 2026, wie Star Blizzard sein Phishing industrialisiert hat. Ein einziger Klick genügt, den Rest erledigen geplante Aufgaben mit harmlos klingenden Namen.
Das Hunting beginnt deshalb nicht im Postfach, sondern in der Aufgabenplanung Ihrer Clients. Wir bei digital-magazin.de legen Ihnen in diesem Artikel keine Angriffsanleitung vor, sondern einen Hunting-Auftrag: was Microsoft zu RedFlick beobachtet hat, woran Mitarbeitende solche Phishing-Mails erkennen und was Ihr SOC heute noch suchen sollte.
Eine Vorbemerkung zur Quellenlage: Alle Angaben zu Kampagnen, Technik und Zahlen stammen von Microsoft. Es sind keine eigenen Beobachtungen von digital-magazin.de. Die Einordnung für den DACH-Raum ist unsere Einschätzung, kein Befund von Microsoft.
13 Kampagnen in acht Monaten: Phishing in Serie
Seit Januar 2026 hat Microsoft nach eigenen Angaben mindestens 13 unterschiedliche großangelegte Phishing-Kampagnen von Star Blizzard beobachtet. Der Zeitraum reicht von Januar bis August 2026. Je Kampagne gingen Dutzende bis Hunderte Phishing-Mails raus. Laut Microsoft ist das ein Ausmaß, das man bei dieser Gruppe so noch nicht gesehen hatte.
Star Blizzard: Kampagnen je Monat laut Microsoft-Zeitleiste (Zählung, keine dm-Messung)
- 13Kampagnen seit Januar
- 5IoC: SHA-256-Hashes
- 6IoC: IPv4-Adressen
- 16IoC: Domains
Wer so viel verschickt, arbeitet vermutlich nicht mehr von Hand. Microsoft hält eine Mass-Mailing-Plattform für wahrscheinlich, belegt ist sie nicht. Ich finde die Formulierung wichtig, denn sie trennt Indiz von Beweis. Für Ihre Abwehr und Ihr Hunting ändert das wenig: Die Taktung spricht für Serienfertigung.
Die Zeitleiste von Microsoft zeigt kein Sommerloch: je eine Kampagne im Januar, Februar, April und August, drei im März, jeweils zwei im Mai, Juni und Juli. Zusammen sind das 13. Eine Feinheit, die in Kurzmeldungen gern untergeht: Nicht alle 13 sind RedFlick. Eine der drei März-Kampagnen führte laut Microsoft zu einem Link auf eine Backdoor für Mobilgeräte, nicht zu einem RedFlick-Anhang. Laut Zeitleiste kommen also zwölf Kampagnen mit RedFlick-Anhang zusammen.
Dazu eine Redaktionsrechnung, ausdrücklich keine Microsoft-Zahl: 13 Kampagnen in 8 Monaten ergeben 1,625, also rund 1,6 pro Monat. Statistisch rollt damit fast jeden Monat eine neue Phishing-Welle an. Wer die drei Task-Namen nicht im EDR sucht, hat die nächste Welle womöglich schon im Postfach.
Vom Maßanzug zur Stangenware
Früher war Star Blizzard für gezieltes Spear-Phishing bekannt, also für aufwendig gebaute Einzelmails an wenige, sorgfältig ausgewählte Personen. Laut Microsoft kommt jetzt der Massen-Erstkontakt hinzu. Das ist keine Abkehr vom Maßanzug, sondern eine zweite Produktlinie.
Der Verlauf nach Microsoft: Im Januar und Februar traf es zunächst Ziele in der Ukraine. Die Köder-Themen waren Steuer- und Bußgeldbescheide im Namen ukrainischer Behörden. Ab März ging es global weiter, häufig mit Einladungen zu Konferenzen oder Veranstaltungen, die angeblich von einem renommierten Think Tank oder einer NGO stammten. Microsoft vermutet, die Ukraine habe als Testfeld gedient. Das ist eine Vermutung, kein Beweis.
Betroffen sind laut Microsoft über 100 Organisationen, vor allem in den USA und Großbritannien. Zu den Zielen zählen ukrainische Personen und Institutionen, internationale NGOs, westliche Think Tanks sowie Regierungen und Finanzinstitute, die die Ukraine politisch oder finanziell unterstützt haben. Oft wurden mehrere Personen derselben Organisation angeschrieben, und die Mails sind teils so gebaut, dass sie wie interne Kommunikation wirken.
Was die Phishing-Welle für Awareness-Teams ändert
Was bedeutet der Wechsel zur Massenware für Awareness-Teams? Zuerst: Das Argument „Uns kennt doch keiner“ zieht nicht mehr. Wer pro Kampagne Dutzende bis Hunderte Mails verschickt, wirft ein breites Netz aus. Stiftungen, Förderbanken oder Behörden mit Ukraine-Bezug könnten darin hängen, bevor sie es merken. Das ist unsere Einordnung für den DACH-Raum, kein Microsoft-Befund.
Zweitens: Phishing-Schulungen, die nur auf Rechtschreibfehler und erfundene Absender setzen, laufen ins Leere. Die Mails wirken teils wie interne Kommunikation. Die Köder sind thematisch passend, der Ton ist höflich. Das Handwerk ist sauberer geworden, und Ihre Schulung muss mitziehen.
Drittens: Werden mehrere Personen derselben Organisation angeschrieben, entsteht ein Zeitfenster. In diesem Fenster kann eine einzige Meldung alle anderen schützen. Meldekultur ist damit keine Nettigkeit, sondern Abwehrarbeit. Wer meldet, spart den anderen den Fehler. Hand aufs Herz: Das ist günstiger als jede Sicherheitslösung.
Wer steckt dahinter?
Die Gruppe gilt als FSB-zugeordnet. Laut dem gemeinsamen Advisory AA23-341A der CISA vom 7. Dezember 2023, verfasst zusammen mit unter anderem dem britischen NCSC, dem FBI und der NSA, ist Star Blizzard „almost certainly“ dem russischen Inlandsgeheimdienst FSB, Centre 18, untergeordnet. Auf Deutsch: mit an Sicherheit grenzender Wahrscheinlichkeit. Es geht um Spionage.
Schon dieses Advisory beschrieb Konferenz- und Veranstaltungseinladungen als Köder. Als Ziele nannte es Wissenschaft, Verteidigung, Regierung, NGOs und Think Tanks, am stärksten betroffen waren Großbritannien und die USA. Das Muster ist also alt. Neu ist laut Microsoft die Menge und das, was nach dem Klick passiert.
Wer eine allgemeine Einordnung zur Phishing-Lage sucht, findet sie im Lagebild der ENISA zu Phishing und DDoS. Hier bleiben wir bei Star Blizzard.
Plot Twist: Bei RedFlick ist der Klick nicht das Problem
RedFlick nennt Microsoft die Technik, mit der Star Blizzard Schadsoftware ausliefert. Der Clou: Früher brauchte die verwandte ClickFix-Masche mehrere Handlungen der Zielperson. RedFlick braucht laut Microsoft nur eine einzige Nutzerinteraktion. Ein Klick, mehr nicht.
Nach dem RedFlick-Klick übernehmen geplante Aufgaben. Sie richten die Installation der Python-Backdoor CosmicPulse ein, die öffentlich auch als YESROBOT bekannt ist. Der zugehörige Downloader läuft unter den Namen NOROBOT beziehungsweise BAITSWITCH. Mehr zur Mechanik lesen Sie hier bewusst nicht. Für die Abwehr ist sie auch zweitrangig: Entscheidend ist, wo man Spuren findet und wie man sie früh sieht.
Das Pikante an RedFlick: Die Raffinesse steckt nicht in der Mail, sondern im Danach. Eine Mail kann man schulen, filtern, löschen. Eine geplante Aufgabe namens „Network Configuration Manager“ sieht aus wie Windows-Hausmannskost. Wer sie in der Aufgabenplanung entdeckt, denkt an Betriebssystem, nicht an den FSB.
Die Zählung bleibt dabei wichtig. Nicht jede der 13 Kampagnen war eine RedFlick-Kampagne, laut Zeitleiste sind es zwölf mit RedFlick-Anhang. Wir zählen sauber, weil Ihre Hunting-Liste sonst auf falschen Annahmen steht. Und weil eine ungenaue Zahl im Lagebericht später gern als Tatsache weiterwandert.
Allerwelts-Namen als Tarnkappe
Ab April setzte Star Blizzard laut Microsoft bei RedFlick auf drei geplante Aufgaben, getarnt als legitime Netzwerkkomponenten. Die Namen lauten wörtlich:
- „Internet Quality Test Connection“
- „Network Configuration Manager“
- „System Health Monitor“
Im Januar war es bei RedFlick noch eine einzige Aufgabe. Drei statt einer: Die Gruppe hat nachgelegt. Mal ehrlich: Wer prüft schon bei jedem Client die Aufgabenplanung auf Komponenten, die nach Netzwerkdiagnose klingen? Eben.
Was zwischen Klick und Backdoor geschieht, bleibt hier Blackbox. Interessant sind die RedFlick-Spuren, die sichtbar bleiben: Namen, Einträge, Detections. Genau dort setzt das Hunting an, und genau dort liegt der Wert dieser drei Zeilen.
Auch die Dateien rund um RedFlick setzen auf Tarnung. Der Downloader gibt sich laut Microsoft als Systemsteuerungs-Element (CPL) aus, eine Lockdatei als PDF. Im Juli beschreibt Microsoft in Dateien versteckte Daten, wobei ein PDF als Versteck diente. Im August kamen Steganografie und individuelle Archive pro Ziel dazu. Mehr Details braucht es hier nicht.
Die Backdoor hinter RedFlick wurde laut Microsoft seit Januar mehrfach leicht verändert, um Signaturen zu umgehen. Fähigkeiten und Zweck blieben gleich. Das heißt für Sie: Ein rein signaturbasierter Blick reicht nicht. Hunting auf Verhalten und Spuren in der Aufgabenplanung ist belastbarer als ein einzelner Dateiname, gerade bei Serien wie diesen RedFlick-Kampagnen.
Woher die Phishing-Mails kommen
Beim Absender hat sich ebenfalls etwas verschoben. Früher nutzte die Gruppe laut Microsoft Freemail-Konten, die bekannte Personen imitierten. Seit März kommen die Mails von Accounts auf kompromittierten Websites, genauer von CPanel- und WordPress-Hosting. Microsoft ist sich „high confidence“ sicher, dass Star Blizzard diese Seiten dafür übernommen hat. Auffällig: Derselbe Account-Name tauchte über mehrere Domains hinweg auf.
Für Ihre Phishing-Filter bedeutet das: Eine Absenderdomain mit sauberem Ruf beweist nichts. Hinter einer harmlosen Website kann ein übernommener Account stecken. Genau deshalb braucht es den Blick auf das, was vor dem @ steht.
Der Name vor dem @: Phishing erkennen, bevor es klickt
Der Local-Part-Trick ist der Lackmustest für jede Phishing-Awareness-Schulung. Microsoft beschreibt das Muster so: Die Absenderadresse enthält echte Personen- und Organisationsnamen. Aber der Organisationsname steht im Local Part, also vor dem @, und nicht in der registrierten Domain. Laut Microsoft ist das ein Warnsignal, ein „red flag“.
Eine Regel für den Alltag, so einfach, dass sie auf eine Haftnotiz passt: Steht der Name der Organisation vor dem @ statt dahinter, ist das kein Kollege. Punkt.
Warum funktioniert das trotzdem so oft? Weil Menschen Namen lesen und Domains überfliegen. Im Mailprogramm erscheint meist nur der Anzeigename, die Adresse dahinter bleibt verborgen. Wer in Eile ist, sieht die vertraute Organisation und klickt.
Das Zwei-Stufen-Muster
Ein zweites Muster nennt Microsoft ausdrücklich. Der Erstkontakt kommt meist ohne Anhang. Er ist höflich, unverbindlich, oft im Massenversand an mehrere Personen derselben Organisation. Erst wenn jemand antwortet, folgt die zweite Phishing-Mail. Sie bringt ein passwortgeschütztes RAR- oder ZIP-Archiv mit, und das Passwort steht als Bild in der Mail. Dieses Muster gehört zu den Kampagnen mit RedFlick-Anhang.
Warum laufen Filter hier ins Leere? Der Erstkontakt hat keinen Anhang und keinen auffälligen Inhalt, oft nichts außer einem freundlichen Absatz. Es gibt nichts, woran ein Anhangsscanner hängenbleiben könnte. Der Absender stammt womöglich von einer übernommenen Website mit gutem Ruf. Für einen Phishing-Filter ist das eine Mail, die nichts will.
Meiner Einschätzung nach liegt genau darin der Reiz für die Gegenseite. Die Entscheidung fällt nicht in der Technik, sondern beim Menschen, und zwar in dem Moment, in dem er antwortet. Eine Phishing-Mail ohne Anhang ist eine Mail, die auf Ihre Neugier wartet.
Das Muster lässt sich in Schulungen gut vermitteln. Drei Alarmglocken, die Sie Mitarbeitenden mitgeben können:
- Die Organisation steht vor dem @, nicht in der Domain.
- Nach Ihrer Antwort kommt unvermittelt ein Archiv.
- Das Passwort steht als Bild in der Mail.
Jedes Einzelmerkmal kann es im Alltag geben. In der Kombination ist es Alarm. Ich finde, besonders das Bild-Passwort ist ein starkes Signal: Eine seriöse Einladung zu einem Gespräch braucht kein verschlüsseltes Archiv.
Was tun im Zweifel?
Microsofts Rat ist unspektakulär und wirksam: Kontaktieren Sie die Person direkt über einen zuvor etablierten, vertrauenswürdigen Kanal. Eine bekannte Mailadresse, eine bekannte Telefonnummer. Nicht die Nummer aus der verdächtigen Mail, das versteht sich.
Das klingt nach Kleinkram. Es ist der Knackpunkt. Ein Rückruf kostet zwei Minuten, ein Vorfall Wochen. Wie breit das Spektrum an Täuschungsmanövern inzwischen ist, zeigt auch das Vorwand-Phishing, das mit Passkeys als Aufhänger arbeitet. Das Prinzip bleibt dasselbe: Der Vorwand ist neu, die Psychologie alt.
Damit der Rückruf nicht vom guten Willen Einzelner abhängt, braucht er einen festen Ort. Ein gepflegtes Verzeichnis bekannter Ansprechpersonen hilft, ebenso ein klarer Weg, Phishing-Verdacht zu melden. Wer erst im Ernstfall überlegt, wen er anrufen soll, hat schon Zeit verloren.
Stellen Sie sich vor: Montagmorgen in der Stiftung
Stellen Sie sich vor: Montagmorgen, eine Stiftung mit Osteuropa-Programm irgendwo im DACH-Raum. Im Postfach liegt eine höfliche Einladung zu einem vertraulichen Expertengespräch, angeblich von einem bekannten Think Tank. Das Thema passt, der Ton ist freundlich, die Programmleiterin fühlt sich geschmeichelt. Sie antwortet.
Ausdrücklich: Dieses Szenario ist fiktiv. Microsoft nennt keine Fälle aus dem DACH-Raum, und wir spekulieren nicht über reale Betroffene. Es dient allein dazu, durchzuspielen, woran die Organisation es hätte erkennen können. Als Phishing-Lehrstück taugt es allemal.
Woran man es hätte erkennen können
Erstens: die Absenderadresse. Wer genau hinsieht, findet den Namen des Think Tanks vor dem @, die Domain dahinter gehört zu einer unbeteiligten Website. Laut Microsoft ein Warnsignal.
Zweitens: der Verlauf. Kaum ist die Antwort raus, kommt eine zweite Mail mit passwortgeschütztem Archiv. Das Passwort steht als Bild im Text. Eine Einladung zu einem Gespräch braucht kein verschlüsseltes Archiv.
Drittens: die Gegenprobe. Eine aufmerksame Kollegin greift zum Telefon und ruft den Think Tank unter der Nummer an, die seit Jahren in der Kontaktliste steht. Dort weiß niemand etwas von einem Expertengespräch. Das Archiv bleibt zu, die Phishing-Mail wandert an die Meldestelle.
Kurz: Ein Rückruf reicht. Mehr Technik braucht dieser Moment nicht.
Und das SOC?
Parallel startet das Sicherheitsteam eine Hunting-Runde, ganz ohne Alarm, aber mit System. Es sucht auf den Clients nach den drei RedFlick-Task-Namen. Es prüft den Registry-Key HKCUSoftwareClasses.mollis. Es gleicht die IoC-Liste von Microsoft mit 30 Tagen Lookback ab. Und es sieht in Defender nach den bekannten RedFlick- und CosmicPulse-Detections und der Alert-Bezeichnung „Star Blizzard Activity Group“.
Ergebnis in diesem Szenario: keine Treffer. Aber das Team weiß es, statt zu hoffen. Ich finde, das ist der eigentliche Unterschied zwischen Reife und Glück: Die Organisation hat gesucht, nicht nur gewartet. Die Hunting-Liste wandert danach mit Datum und Namen in die Dokumentation.
Und der Rest der Stiftung? Eine kurze Rundmail an alle Mitarbeitenden, ohne Schuldzuweisung. Wer eine ähnliche Einladung bekommen hat, meldet sich. So zeigt sich schnell, ob mehrere Personen angeschrieben wurden, wie bei einer größeren Phishing-Welle. Spoiler: Je früher die Rückmeldungen kommen, desto kürzer ist das Fenster.
Drei Task-Namen, ein Registry-Key: Das RedFlick-Hunting
Dieses Bild wurde komplett mit KI generiertProviderhiggsfieldModellgpt_image_2PromptPhotorealistic photo of an unopened plain white envelope on a desk beside a closed laptop and a magnifying glass, soft light, no logos, no readable text, no watermarks, 16:9Jetzt zum Hunting-Handwerk. Microsoft liefert für das Hunting konkrete Anker. Ich gebe sie hier in Worten wieder, ohne Abfragecode, denn Ihre Umgebung und Ihr Werkzeug unterscheiden sich ohnehin. Der Hunting-Auftrag an Ihr SOC lautet, nach RedFlick-Spuren zu suchen:
- Suchen Sie die drei RedFlick-Task-Namen in Prozess-, Geräte- und Registry-Ereignissen.
- Prüfen Sie den Registry-Key HKCUSoftwareClasses.mollis als Fundstelle.
- Suchen Sie nach Konsolenprozessen, die Downloads anstoßen.
- Suchen Sie nach SSH-Aufrufen auf Clients, die lokale Kommandos starten.
- Gleichen Sie die IoC-Liste ab.
Ein Hinweis zum Hunting-Zeitfenster: Microsofts Abfragen schauen sieben Tage zurück. Das ist ein Ausgangspunkt, kein Limit. Wer länger zurückblicken will, muss das Fenster selbst weiter ziehen. Bei einer Taktung von 1,6 Kampagnen pro Monat scheinen mir sieben Tage für das Hunting knapp. Das ist eine Einschätzung von uns, keine von Microsoft.
Hunting als Routine statt Einmalaktion
Ein Hunting-Lauf, der einmal stattfindet und dann in Vergessenheit gerät, ist Aktionismus. Threat Hunting wirkt, wenn es Gewohnheit wird. Dafür braucht es ein paar organisatorische Entscheidungen, die kaum Geld kosten:
- Verantwortliche: Eine Person führt die Hunting-Liste, eine zweite vertritt sie. Ohne Namen bleibt die Liste ein Wunsch.
- Termin: Ein fester Rhythmus, zum Beispiel jede Woche und nach jeder neuen Veröffentlichung von Microsoft. Bei rund 1,6 Kampagnen pro Monat wäre ein Quartalsrhythmus zu träge.
- Dokumentation: Was wurde gesucht, in welchem Zeitfenster, mit welchem Ergebnis? Auch „keine Treffer“ gehört hinein, denn nur so sehen Sie später, ob die Lücke bei der Suche oder beim Angriff lag.
- Umgang mit Treffern: Ein Treffer löst zuerst eine Prüfung aus, keinen Großalarm. Wer entscheidet, ab wann es ernst ist? Das gehört vorher geklärt.
- Rückmeldung an Awareness: Gibt es Hinweise auf eine Phishing-Welle, braucht das Awareness-Team die Information am selben Tag, damit es Mitarbeitende gezielt warnen kann.
Die drei RedFlick-Task-Namen sind dafür ein guter Hunting-Einstieg. Sie sind kurz, eindeutig und leicht zu prüfen. Aus der Hunting-Liste kann später ein Katalog wachsen, der auch andere Gruppen abdeckt.
Meiner Einschätzung nach scheitert Hunting selten an der Technik. Es scheitert an der Zuständigkeit. Wenn alle denken, es sei jemand anderes dran, ist niemand dran. Das ist kein Sicherheitsproblem, sondern ein Organigramm-Problem.
Hunting-Treffer prüfen, nicht alarmieren
Microsoft weist selbst darauf hin, dass diese Abfragen auch legitime Aktivität finden können. Ein SSH-Aufruf kann ein Admin sein, ein Konsolenprozess mit Download ein Installationsskript. Hunting-Treffer sind also zu prüfen, nicht automatisch Alarm. Wer Hunting mit Alarmgeschrei verwechselt, bringt das Team nur gegen sich auf.
Gerade die RedFlick-Task-Namen sind aber ein gutes Beispiel. Ob ein Client eine Aufgabe mit genau diesem Namen hat, lässt sich meist leicht klären: Gehört sie zu einer bekannten Software, oder kennt sie niemand? Im zweiten Fall lohnt der zweite Blick.
IoCs: Zahlen, kein Katalog
Die Indikatorenliste von Microsoft für das Hunting umfasst 5 SHA-256-Hashes, 6 IPv4-Adressen und 16 Domains. Die Einzelwerte finden Sie im Beitrag von Microsoft, nicht hier. Für Microsoft Sentinel beschreibt Microsoft einen Abgleich über ASIM mit 30 Tagen Lookback sowie die TI-Map-Analytics. Wer Sentinel nutzt, hat den Abgleich damit schnell erledigt.
Dazu die Defender-Detections, die Microsoft nennt: Trojan:Script/RedFlick, Backdoor:Script/CosmicPulse und Backdoor:Python/CosmicPulse. In Defender for Endpoint taucht außerdem die Alert-Bezeichnung „Star Blizzard Activity Group“ auf. Diese Namen sollten in Ihrer Hunting-Liste stehen, am besten mit einer verantwortlichen Person und einem Datum.
Microsoft benachrichtigt nach eigener Angabe Kunden direkt, die ins Visier dieser Gruppe geraten sind. Gut zu wissen, aber kein Grund, auf Post zu warten. Wer nicht benachrichtigt wurde, hat nicht automatisch nichts. Das klärt nur eigenes Hunting.
Was Microsoft empfiehlt – und was davon bei Ihnen fehlt
Microsoft richtet die Empfehlungen besonders an Organisationen in Regierung, NGOs und Think Tanks mit Ukraine-Politik-Bezug. Unsere Einordnung für den DACH-Raum, und zwar ausdrücklich als Einordnung und nicht als Microsoft-Befund: Förderbanken, Stiftungen, NGOs und Behörden mit Ukraine-Bezug sollten sich angesprochen fühlen.
Die Liste von Microsoft liest sich wie ein Standardkatalog. Genau das ist der Punkt. Die Mittel sind bekannt, die Lücke liegt in der Umsetzung. Im Überblick:
- Anmeldung: phishing-resistente Authentisierung, Conditional Access, Security Defaults als Basis, Continuous Access Evaluation. Anmeldeversuche mit verdächtigen Merkmalen (Ort, Provider, User Agent, Anonymisierer) überwachen.
- Mail: Defender for Office 365 mit Safe Links (Prüfung erneut beim Klick) und Safe Attachments. Zero-hour auto purge (ZAP) zieht bereits zugestellte Mails nachträglich aus den Postfächern.
- Endgeräte: EDR im Block-Modus, Untersuchung und Behebung im vollautomatischen Modus, Cloud-Schutz und Echtzeitschutz im Defender Antivirus.
- Browser und Netz: SmartScreen-fähige Browser, Network Protection. Ausgehende SSH-Verbindungen zu externen oder öffentlichen Netzen per Firewall beschränken, wo geschäftlich nicht nötig.
- Übung: der Attack Simulator für Phishing-Übungen.
Zwei ASR-Regeln, wörtlich
Zwei Regeln zur Angriffsflächenreduzierung nennt Microsoft ausdrücklich:
- „Block executable files from running unless they meet a prevalence, age, or trusted list criterion“
- „Block execution of potentially obfuscated scripts“
Mein Rat: Wenn Sie die Regeln bisher nicht nutzen, starten Sie im Audit-Modus. Dann sehen Sie, was blockiert würde, ohne den Betrieb zu stören. Nach ein paar Wochen wissen Sie, ob Block drin ist. So sind Sie für die nächste RedFlick-Welle besser gerüstet.
Anmeldung als zweite Verteidigungslinie
Selbst wenn eine Phishing-Mail durchrutscht, muss nicht alles verloren sein. Phishing-resistente Anmeldung nimmt Angreifenden einen großen Teil ihrer Werkzeuge. Wie das praktisch aussieht, zeigen sechs Checks zur phishing-resistenten Anmeldung mit Passkeys. Und weil gestohlene Sitzungen eine eigene Baustelle sind, lohnt auch ein Blick darauf, wie Token-Diebstahl und Conditional Access zusammenhängen.
Ehrlich gesagt: Nichts davon ist neu. Neu ist nur, dass die Gegenseite Phishing in Serie schickt. Wer seine Hausaufgaben bisher aufgeschoben hat, bekommt von der Taktung einen Termin.
Checkliste: Neun Fragen für Ihr Haus
Zum Abhaken, am besten gemeinsam mit Sicherheitsverantwortlichen, IT-Betrieb und Kommunikation. Ein „Nein“ ist kein Drama, ein „Wissen wir nicht“ schon eher. Jede Frage steht für eine Lücke, die RedFlick im Zweifel nutzt.
- Wer gehört bei uns zur Zielgruppe: NGO, Think Tank, Förderbank, Behörde mit Ukraine-Bezug oder Partner davon?
- Ist phishing-resistente MFA für diese Gruppe Pflicht?
- Sind Safe Links, Safe Attachments und ZAP aktiv?
- Läuft EDR im Block-Modus?
- Sind die zwei ASR-Regeln im Audit- oder Block-Modus?
- Ist ausgehendes SSH von Clients beschränkt?
- Hat das SOC im Hunting die drei RedFlick-Task-Namen und den .mollis-Key gesucht?
- Ist die IoC-Liste mit 30 Tagen Lookback abgeglichen?
- Wissen Mitarbeitende, wie man Einladungen über bekannte Kanäle verifiziert?
Die letzte Frage ist die unbequemste. Technik lässt sich einschalten, Gewohnheiten nicht. Eine Organisation, in der Rückfragen als Misstrauen gelten, hat ein Awareness-Problem, das kein Filter löst. Sorgen Sie dafür, dass Nachfragen erwünscht sind, auch gegenüber der Chefin und auch bei höflichen Einladungen.
Die Checkliste ins Gremium bringen
Eine Checkliste, die in der Schublade liegt, schützt niemanden. Bringen Sie sie in das Gremium, das Entscheidungen trifft: Sicherheitsrunde, Geschäftsleitung, Vorstand oder Leitungskonferenz. Zwei Seiten genügen, mehr liest dort niemand.
Beschreiben Sie das Phishing-Risiko in einem Satz: Eine Gruppe, die laut CISA dem FSB zugeordnet ist, hat laut Microsoft binnen acht Monaten 13 Kampagnen gefahren, über 100 Organisationen sind betroffen. Dann folgen die neun Fragen mit Ampelfarben und einer verantwortlichen Person je Zeile. Wer fragt, wer wann antwortet, erhält Antworten.
Berichten Sie das Hunting-Ergebnis regelmäßig, auch ohne Treffer. Ein Hunting-Bericht mit dem Satz „Gesucht, nichts gefunden, nächster Lauf am Datum X“ ist kein langweiliger Bericht, sondern ein guter. Fragen Sie außerdem, wo die Zielgruppe Ihrer Organisation liegt. Die Antwort überrascht oft, und zwar bei Häusern, die sich selbst nie als Ziel gesehen haben.
Mein Vorschlag für den Takt: ein Gremientermin zum Start, ein Zwischenstand nach vier Wochen, dann ein fester Platz in der Quartalsroutine. Und eine Prise Realismus: Nicht alles wird in vier Wochen grün. Wichtig ist, dass jede Zeile einen Namen und ein Datum trägt. Ein rotes Feld mit Namen ist besser als ein graues ohne.
Was bleibt?
Star Blizzard hat das Handwerk industrialisiert. Vom Maßanzug-Spear-Phishing zur Serienfertigung: 13 Kampagnen in acht Monaten, laut Microsoft über 100 betroffene Organisationen, vor allem in den USA und Großbritannien. Die Raffinesse von RedFlick steckt im Danach, in drei geplanten Aufgaben mit Namen, die nach Windows klingen.
Die gute Nachricht: Microsoft liefert die RedFlick-Anker gleich mit. Task-Namen, Registry-Key, Detections, eine IoC-Liste, ein Abgleich mit 30 Tagen Lookback. Die schlechte: Wer sie nicht sucht, findet auch nichts.
Wir bei digital-magazin.de halten es für eine realistische Annahme, dass die nächste Phishing-Welle kommt. Wann sie wen trifft, weiß niemand. Das Hunting kostet einen Nachmittag, die Verwandlung eines Einzelklicks in einen Vorfall kostet Monate. Starten Sie mit den drei RedFlick-Namen. Und schicken Sie Ihrer Belegschaft die Haftnotiz: Steht der Name der Organisation vor dem @, ist das kein Kollege.



