Lösungen
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none"> <path d="M21.25 12C21.25 13.2426 20.2426 14.25 19 14.25C17.7574 14.25 16.75 13.2426 16.75 12C16.75 10.7574 17.7574 9.75 19 9.75C20.2426 9.75 21.25 10.7574 21.25 12Z" stroke="black" stroke-width="1.5"/><path d="M7.25 12C7.25 13.2426 6.24264 14.25 5 14.25C3.75736 14.25 2.75 13.2426 2.75 12C2.75 10.7574 3.75736 9.75 5 9.75C6.24264 9.75 7.25 10.7574 7.25 12Z" stroke="black" stroke-width="1.5"/><path d="M14.3752 16.1143C15.4512 15.4931 16.827 15.8617 17.4482 16.9377C18.0694 18.0137 17.7008 19.3895 16.6248 20.0107C15.5488 20.6319 14.173 20.2633 13.5518 19.1873C12.9306 18.1113 13.2992 16.7355 14.3752 16.1143Z" stroke="black" stroke-width="1.5"/><path d="M7.37519 3.98927C8.45117 3.36805 9.82701 3.73671 10.4482 4.81269C11.0694 5.88867 10.7008 7.26451 9.62481 7.88573C8.54883 8.50695 7.17298 8.13829 6.55177 7.06231C5.93055 5.98633 6.29921 4.61048 7.37519 3.98927Z" stroke="black" stroke-width="1.5"/><path d="M7.37519 20.0107C6.29921 19.3895 5.93055 18.0137 6.55177 16.9377C7.17298 15.8617 8.54883 15.4931 9.62481 16.1143C10.7008 16.7355 11.0694 18.1113 10.4482 19.1873C9.82701 20.2633 8.45117 20.6319 7.37519 20.0107Z" stroke="black" stroke-width="1.5"/><path d="M14.3752 7.88573C13.2992 7.26451 12.9306 5.88867 13.5518 4.81269C14.173 3.73671 15.5488 3.36805 16.6248 3.98927C17.7008 4.61048 18.0694 5.98633 17.4482 7.06231C16.827 8.13829 15.4512 8.50695 14.3752 7.88573Z" stroke="black" stroke-width="1.5"/> </svg>

Modern Work

Moderne Arbeitsplätze und Zusammenarbeit.

Lösungen, die wirken
Wir lösen die IT-Herausforderungen, die Schweizer KMU am meisten bremsen. Von Modern Work über Cyber Security bis zur Cloud-Migration.
Alle Lösungen entdecken
Services
Handwerkliche Exzellenz
Wir begleiten Sie von der Strategieberatung bis zum lückenlosen 24/7-Betrieb. Professionell, proaktiv und individuell auf Ihre Infrastruktur zugeschnitten.
Service-Modelle vergleichen
Über uns
Unsere story
100 Jahre Erfahrung. Seit 1925 Ihr Partner für Innovation.
Blog Artikel
01.06.2026
2 Min. Lesezeit

Ein finanziell motivierter Sturm auf Azure-Instanzen

Symbolbild: drei Hacker in dunklen Kapuzenpullis an Laptops vor leuchtend rotem Matrix-Hintergrund.

Das Wichtigste in Kürze

  • Storm-0501-Ransomware greift hybride Azure-Cloud-Umgebungen an: Übernahme via Active Directory und Entra ID, Datendiebstahl, Verschlüsselung und zerstörte Backups. Microsoft hat mit eingeschränkten DSA-Berechtigungen und TPM-Pflicht auf Entra Connect Sync reagiert
  • Baggenstos schützt mit vordefinierten Sicherheits-Baselines und ransomwaresicherem Backup via Azure Resource Guard

Microsoft und Baggenstos warnen vor der Storm-0501-Bande, die bei Erfolg Daten stiehlt, Originale verschlüsselt und Backups zerstört. Danach verlangt sie Lösegeld.

Die Ransomware-Gang ist seit Jahren aktiv und für Angriffe auf Schulbezirke und den Gesundheitssektor in den USA bekannt. Nun hat sie ihre Techniken verfeinert und attackiert hybride Cloud-Umgebungen anstelle von lokalen Endpunkten. Ihre cloudbasierte Ransomware saugt rasch grosse Datenmengen ab. Herkömmliche Malware braucht es nicht mehr.

Anatomie eines Angriffs

Ein Angriff vom letzten Herbst 2024 zeigt, wie die Kriminellen arbeiten. Sie kompromittieren Active-Directory-Umgebungen und Microsoft Entra ID, um globale Administratorenrechte zu erlangen. Danach werden Backdoors in Entra-ID-Mandantenkonfigurationen eingepflanzt (mittels Verbunddomänen). Eine andere Taktik besteht im Einsatz von lokaler Ransomware, um Endpunkte und Server zu verschlüsseln.

Microsoft seziert in einem Blogbeitrag einen konkreten Angriff. Stark verkürzt: Im besprochenen Fall entstand die Schwachstelle durch eine fragmentierte Bereitstellung von Microsoft-Defender-Sicherheit bei einzelnen Tochterunternehmen des angegriffenen Unternehmens. Ein Entra Connect Sync Server ohne Endpunktsicherheit diente beim Angriff als Drehscheibe. In der Folge wurden Passwort-Hashes gestohlen und versucht, sich an mehreren Konten als privilegierte Nutzer anzumelden. Dies gelang nach Fehlschlägen. Mit einem globalen Admin-Konto konnten sich schliesslich die Kriminellen beim Azure-Portal anmelden.

Schutz vor der Azure-Übernahme

Microsoft hat auf die Attacken reagiert und Vorkehrungen getroffen. Eine Änderung in Microsoft Entra ID schränkt die Berechtigungen für die Directory Synchronization Accounts (DSA)-Rolle in Microsoft Entra Connect Sync und Microsoft Entra Cloud Sync ein. Diese Änderung hilft dabei, zu verhindern, dass Bedrohungsakteure Directory Synchronization Accounts in Angriffen missbrauchen, um Berechtigungen zu erweitern.

Darüber hinaus führt eine im Mai 2025 veröffentlichte neue Version moderne Authentifizierung ein, die es Kunden ermöglicht, anwendungsbasierte Authentifizierung für erhöhte Sicherheit zu konfigurieren (derzeit in öffentlicher Vorschau). Es ist ausserdem wichtig, das Trusted Platform Module (TPM) auf dem Entra Connect Sync-Server zu aktivieren, um sensible Anmeldeinformationen und kryptografische Schlüssel sicher zu speichern und so die Techniken zur Extraktion von Anmeldeinformationen von Storm-0501 zu reduzieren.

Was Baggenstos tun kann

Baggenstos unterstützt Kunden bei der Umsetzung der Sicherheitspraxis für Azure Umgebungen. Es gilt, eine Reihe von Massnahmen einzuleiten, die die lokale Infrastruktur, die Cloud-Identitäten und -Ressourcen schützen und die Sicherheit generell erhöhen.

«Baggenstos verfügt über sichere vordefinierte Baselines», sagt Cloud Solution Architect Sven Heeb. «Um das Schutzniveau zu heben, arbeiten wir mit den neuesten Security Standards. So bieten wir etwa ein ransomwaresicheres Backup mit Azure Ressource Guard an.»

Die jüngsten Angriffe von Cyberkriminellen zeigen deutlich, dass hybride Cloud-Umgebungen besonders sicher geplant und umgesetzt werden müssen:

«Gerade hybride Cloud-Umgebungen müssen besonders sicher geplant und umgesetzt werden - mit den Produktivitätsvorteilen sind nämlich auch neue Angriffsvektoren entstanden.».

Blogbeitrag zur Storm-Gruppe von Microsoft Threat Intelligence

Azure Ressource Guard

No items found.

Artikel teilen

Zwei Mitarbeiter im Gespräch am Tisch, einer lächelt im Vordergrund

Buch hier Sicherheit für deine Backups