Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Das Problem ist nicht, dass Unternehmen Multifaktor-Authentifizierung oder Anti-Phishing-Verteidigungen ignorieren, aber dass Angreifer zu einem Modell entwickelt haben, wo stehlen oder supplantieren legitime Identitäten ist kostengünstiger und viel mehr still. Am 8. Juli 2026 findet ein Live-Seminar statt, organisiert von BlepingComputer wo Branchenexperten analysieren, warum traditionelle Kontrollen diese Intrusionen oft zu spät erkennen und wie die A-getriebene Verhaltensanalyse kann die Erkennung und Reaktion beschleunigen; es ist ein Zeichen, dass Unternehmen nicht nur die Technologien, die sie implementieren, neu denken müssen, sondern wie sie sie in automatisierte Reaktionsprozesse integrieren.
In modernen Rechenschaftsvorfällen gibt es keine klare Binär zwischen "normal" und "malicious": gültige Anmeldeinformationen, Trust-Geräte und legitime Cloud-Dienste werden verwendet, um innerhalb von Unternehmensumgebungen zu schwenken. Daher erzeugen die auf starren Signaturen oder Schwellenwerten basierenden Warnungen Geräusche und erfordern manuelle Untersuchungen, die Stunden oder Tage verbrauchen, genügend Zeit für den Angreifer, um Daten auszufiltern oder Persistenz zu etablieren. Der Schlüssel besteht darin, kontextuelle Abweichungen im Verhalten zu erkennen, nicht nur bekannte bösartige Artefakte zu identifizieren.

Verhaltensanalysen helfen dabei, diesen Kontext zu erstellen: Durch den Vergleich von Versandmustern, Anmelderouten, Interaktion mit Dokumenten und kollaborativem Verhalten gegen eine Basislinie durch Benutzer, Ausrüstung und Organisation ist es möglich, Anomalien zu priorisieren, die eher ein echtes Engagement sind. Die IA ist jedoch kein Panacea; ihr realer Wert erscheint, wenn sie automatisierte Workflows ernährt, die Beweise bereichern, Vorsorgemaßnahmen durchführen (z. B. Strafverfolgung, Sperrung von verdächtigen Sitzungen oder Isolierung von Postfächern) und Dokumentenentscheidungen für Audit und anschließende Vermittlung.
Aus taktischer Sicht gibt es mehrere Hebel der unmittelbaren Wirkung, die Organisationen handeln können, ohne sich nur auf neue Werkzeuge zu verlassen. Implement phishing-resistente MFA (FIDO2, Passwörter oder Gerätezertifikate) reduziert die Wirksamkeit von Anmeldeinformationen und SMS-Code-Interception-Angriffen. Die Stärkung von bedingten Zugangsrichtlinien und die Verwaltung von Privilegien mit weniger privilegierten Prinzipien und temporären Zugriffssitzungen beschränkt den Umfang eines engagierten Kontos. Darüber hinaus helfen grundlegende E-Mail-Kontrollen wie SPF, DKIM und DMARC, externes Supplanting zu reduzieren, obwohl sie nicht vor einem legitimen Kompromiss Mailbox schützen.
Früherkennung erfordert Sichtbarkeit: Zentralisiertes Einloggen, Post- und Kollaborationstelemetrie, Drittanbieter-Serviceanalyse und OAuth-Token-Überwachungs- und Servicekonten. Ohne Daten gibt es kein Verhalten zu Modellen, so ist es wichtig, in die Qualitätstelemetrie zu investieren, halten Sie es lange genug für forensische Analyse und bereichern Ereignisse mit Bedrohung Intelligenz und organisatorischen Kontext. Die Durchführung von EDR / XDR mit Identitäts- und Postsignalen ermöglicht es dem Angreifer, Aktionen in verschiedenen Schichten zu korrelieren.
Die Automatisierung von häufigen Antworten auf das Konto Engagement reduziert die Belastung der Analysten und verkürzt die Aufenthaltsfenster des Angreifers. Playbooks sollten wiederholte Schritte beinhalten: beinhalten das betroffene Konto, Krafttoken Widerruf, Block aktive Sitzungen, analysieren Versand und Exfiltration Aktivität, und koordinieren sichere Wiederherstellung. Die Orchestrierung zwischen Lösungen (z.B. SOAR, E-Mail-Sicherheitslösungen und Identitätsanbieter) verwandelt eine Warnung in eine Kette von konkreten Aktionen, die die Belichtungszeit minimieren.

Menschliche Faktoren und Governance sollten nicht unterschätzt werden: Ausbildung, die sich auf echte Bedrohungen wie BEC und gerichtete Phishing konzentriert, gepaart mit klaren Prozessen, um Verdacht zu berichten und zu skalieren, kann viele Frühintrusionen stoppen. Gleichzeitig sollten Organisationen Hygienekontrollen wie die Rotation von Anmeldeinformationen, die automatische Deaktivierung von inaktiven Konten und regelmäßige Überprüfungen des privilegierten Zugangs einnehmen, um zu verhindern, dass ein Angreifer offene Türen findet.
Schließlich müssen technologische Investitionen von Metriken und operativen Zielen begleitet werden: Messung der durchschnittlichen Zeit zum Nachweis, der Zeit zum Eindämmen und der Zahl der automatisierten Untersuchungen, die ohne menschliche Eingriffe geschlossen werden. Diese Metriken zeigen die Rendite von Investitionen in Verhaltensanalyse und Automatisierung und passen Taktiken entsprechend der Evolution von Bedrohungen an. Für diejenigen, die Identitäts- und Authentifizierungsempfehlungen vertiefen wollen, sind die Richtlinien von NIST zur digitalen Identität ein guter Ausgangspunkt. https: / / Seiten.nist.gov / 800-63-3 /, und für die jüngsten operativen Führer und Warnungen, die Seite der US-Sicherheitsagentur bietet praktische Ressourcen http://www.cisa.gov.
Wenn Ihre Organisation noch Mail-Benachrichtigungen isoliert analysiert oder Delegierte komplette Forschung an menschliche Analytiker, besuchen Sie technische Foren wie das 8. Juli-Seminar und bewerten Lösungen, die Identität, Post und Automatisierung verbinden sollte eine Priorität. Die Differenz zwischen einem kleinen Einfall und einer Massenfiltration ist in der Regel die Detektionsgeschwindigkeit und die automatisierte Ansprechkapazität., nicht nur die Anwesenheit von MFA oder eine Antiphishing-Lösung am Gateway installiert.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...