
AiTM‑Phishing‑Kits sind heute eine der effektivsten Methoden, um Cloud‑Konten zu übernehmen. Sie leiten Anmeldungen in Echtzeit weiter und stehlen Session‑Tokens, bevor MFA überhaupt greift.
Viele KMU verlassen sich auf „MFA überall“ als Sicherheitsmaßnahme. In der Praxis reicht ein einziger Klick auf eine gefälschte Login‑Seite, um eine gültige Session zu erzeugen, die Angreifer sofort übernehmen können.
Die Kits werden über Telegram‑Kanäle verkauft, sind einfach zu bedienen und funktionieren mit Microsoft‑365, Google Workspace und vielen Identity‑Providern. Besonders kritisch: Sie umgehen nicht MFA selbst, sondern nutzen die Session, die nach erfolgreicher MFA entsteht.
Für KMU bedeutet das: MFA ist wichtig, aber nicht ausreichend. Token‑Binding, FIDO2‑Keys und strikte Domain‑Kontrollen sind heute Pflicht.