Microsoft Teams warnt vor Deepfakes und Identitätsbetrug
Microsoft bereitet zwei neue Sicherheitsfunktionen für Teams-Besprechungen vor: die Unterstützung von Deepfake-Erkennungstools externer Anbieter und einen integrierten Schutz vor Identitätsbetrug.
Beide Funktionen tauchen als neue Einträge in der Microsoft 365 Roadmap auf, der öffentlichen Liste des Konzerns mit anstehenden Produktänderungen. Sie werden dort als "in Entwicklung" geführt und sollen nach einem weltweiten Rollout im November allgemein verfügbar sein.
Externe Tools liefern Signale an Teams
Die Deepfake-Erkennung selbst entwickelt Microsoft nicht. Zertifizierte Drittanbieter werden Audio und Video während der Besprechungen analysieren, Teams zeigt die von ihnen erzeugten Warnungen an und reagiert darauf.
"Organisationen können die Sicherheit von Besprechungen mit Lösungen zur Erkennung synthetischer Audio- und Videoinhalte verbessern, die von zertifizierten Drittanbietern bereitgestellt werden", so Microsoft.
Wie die Integration funktioniert, erklärt das Unternehmen so: "Erkennungslösungen von Drittanbietern analysieren die Medien einer Besprechung auf Anzeichen synthetischer oder manipulierter Audio- und Videoinhalte und senden Erkennungssignale an Teams, was integrierte Funktionen und Steuerungsmöglichkeiten innerhalb der Besprechung ermöglicht."
Teams stellt die Integration und die Benutzeroberfläche bereit, sodass Erkennungssignale unterstützter Anbieter direkt in einer Besprechung angezeigt und dort auch bearbeitet werden können. Welche Anbieter das sein werden und wie sie zertifiziert werden, hat Microsoft nicht verraten.
Warnungen vor verdächtigen Organisatoren und Teilnehmern
Die zweite Funktion richtet sich gegen Personen, die sich in einer Besprechung als jemand anderes ausgeben, egal ob sie diese organisieren oder daran teilnehmen. Über einen neuen Schutz vor Identitätsbetrug soll Teams falsche Identitäten kennzeichnen.
"Wenn Teams einen möglichen Versuch des Identitätsbetrugs erkennt, zeigt es Warnungen und Risikoindikatoren an, die Nutzern helfen, verdächtige Identitäten zu erkennen und fundiertere Entscheidungen zu treffen, wenn sie einer Besprechung beitreten oder daran teilnehmen", erklärte Microsoft.
Anhand welcher Signale Teams entscheidet, ob eine Identität verdächtig wirkt, hat das Unternehmen nicht gesagt.
Teil einer größeren Offensive zur Absicherung von Teams
Die neuen Funktionen reihen sich in eine Serie von Sicherheitsänderungen für Teams ein, die Microsoft im vergangenen Jahr angekündigt hat.
Im Dezember gab Microsoft bekannt, dass Administratoren ab Januar externe Nutzer über das Defender-Portal sperren können. Ziel war es, Cybercrime-Gruppen auszubremsen, darunter Ransomware-Banden, die Teams für Social-Engineering-Angriffe auf die Mitarbeiter ihrer Opfer missbrauchen.
Im August begann Microsoft mit der Einführung einer Schutzrichtlinie für Teams-Besprechungen, mit der Administratoren alle erkannten externen Bots automatisch von Besprechungen ausschließen können.
Im September kündigte das Unternehmen an, dass Nutzer ab November verdächtige Gasteinladungen direkt aus Teams heraus melden können. Diese Meldungen sollen Sicherheitsteams helfen, Phishing und andere Angriffe über Gasteinladungen zu erkennen und zu blockieren.
Im vergangenen Monat teilte Microsoft außerdem mit, dass Teams QR-Codes von externen Absendern unscharf darstellen wird, als zusätzliche Schutzebene gegen Phishing und Betrug.
Zusammengenommen decken diese Änderungen mehrere Phasen eines Angriffs ab: wer Nutzer kontaktieren darf, wer an Besprechungen teilnehmen darf, welche Inhalte verschickt werden dürfen und nun auch, ob die Person auf dem Bildschirm tatsächlich die ist, für die sie sich ausgibt.
Unsere Einschätzung
Teams ist längst nicht mehr nur ein Werkzeug für Chats und Besprechungen. Für viele Angreifer ist es zur Eintrittstür geworden. Die oben beschriebenen bisherigen Maßnahmen, vom Sperren externer Nutzer bis zum Verpixeln von QR-Codes, zeigen, dass Microsoft die Plattform als eigenständige Angriffsfläche betrachtet. Ransomware-Banden und andere Cybercrime-Gruppen haben sie genutzt, um Mitarbeiter direkt anzusprechen und sie zur Herausgabe von Zugängen zu überreden.
Die Deepfake-Erkennung ist der logische nächste Schritt. Social Engineering mit einer gefälschten Nachricht vom IT-Helpdesk ist das eine. Ein Live-Videoanruf mit einer überzeugend synthetischen Stimme oder einem künstlichen Gesicht ist schwerer anzuzweifeln, und die meisten Nutzer haben keine verlässliche Möglichkeit, den Unterschied selbst zu erkennen. Dass Microsoft die Prüfung in die Besprechung selbst verlegt, statt darauf zu setzen, dass Mitarbeiter Hinweise entdecken, deutet darauf hin, dass der Konzern manipulierte Medien als konkrete Bedrohung sieht und nicht als ferne Zukunftsmusik.
Der Rückgriff auf zertifizierte Drittanbieter ist eine interessante Entscheidung. So kann Microsoft die Funktion schnell anbieten, gleichzeitig dürften Organisationen aber erst ein separates Produkt lizenzieren und bewerten müssen, bevor die Funktion ihnen überhaupt etwas bringt. Es lohnt sich zu beobachten, welche Anbieter dem Programm beitreten, wie treffsicher ihre Erkennung in echten Besprechungen ist und wie oft legitime Teilnehmer fälschlicherweise markiert werden.
Der Schutz vor Identitätsbetrug könnte am Ende die größere Wirkung entfalten, da er offenbar nicht von einem externen Anbieter abhängt. Wie gut er funktioniert, hängt von den zugrunde liegenden Identitätssignalen ab, die Microsoft bislang nicht beschrieben hat.
Für Verteidiger bleibt der praktische Rat derselbe. Die Härtung von Teams sollte Hand in Hand gehen mit E-Mail-Kontrollen wie Microsofts Plan, MSIX-Anhänge in Outlook zu blockieren, und mit Abläufen, über die Mitarbeiter Phishing schnell melden und einordnen lassen können. Erkennungstools können Alarm schlagen, doch Prüfverfahren für heikle Anfragen, etwa Rückrufe über einen bekannten Kanal, bleiben auch nach dem Start des Rollouts im November wichtig.
