Prinzipielles Missbrauchspotential bei Microsoft-Accounts?
Hallo zusammen,
mir ist die Tage etwas "seltsames" bei Microsoft aufgefallen und wollte mal eure Meinung dazu lesen.
Grundlegend kann man sich ja bei Microsoft mit einer bestehenden E-Mail-Adresse (z.B. info(at)test.bla) einen Microsoft Account erstellen. Man wird aufgefordert die Mail zu verifizieren und kann im weiteren Verlauf diese als Alias zum Versenden von Mails über outlook.com verwenden.
Unter den Konto-Einstellungen kann man zudem neben einer Rufnummer auch eine andere Mail-Adresse als Kontakt-Adresse festlegen (z.B. Sicherheits-Codes oder zum Zurücksetzten von Kennwörtern).
Gut, so viel zu den aktuellen Gegebenheiten eines Microsoft-Kontos.
Hier nun wie ich auf das "Problem" aufmerksam wurde:
Ich wollte die Tage für einen Kunden neue Office-Tokens einlösen. Zugangsdaten waren natürlich keine vorhanden und zudem war nicht einmal bekannt ob er überhaupt ein Konto hat. Nunja, verständlich, wozu auch? Nunja, kein Problem, einfach mal versuchen ein neues Konto anzulegen mit info(at)test.bla, falls ja eines vorhanden ist, sollte das ja nicht funktionieren und dann könnte man ja einfach das Kennwort zurücksetzten lassen =D . Wie erwartet wird man darauf hingewiesen, dass es dieses Konto bereits gibt. Also über den Weg Passwort zurücksetzten, Konto eintippen und Mail wird zugeschickt. Tya denkste! Die kommt aber blöder Weise nicht an! ...
Nach längerem hin und her mit Microsoft, ist folgendes Fakt:
Hat man diese Informationen nicht, bzw. keinen Zugriff auf die hinterlegte Kontakt-Mail-Adresse, hat man keine Möglichkeit auf das Konto Zugriff zu erlangen. Und das obwohl man der Eigentümer der verwendeten Account-Alias ist!
Soweit hört sich das ja nun auch zunächst korrekt an, richtig? Wie komme ich jetzt auf das erwähnte Missbrauchspotential?
Hier liegt der Hund begraben:
Mir fallen folgende Möglichkeiten ein:
a) jemand hatte Zugriff auf das Alias-Postfach (info(at)test.bla) und hat sich ein Microsoft-Konto damit erstellt und seine Spuren verwischt (MS-Mails gelöscht)
b) ein Mitarbeiter hat sich ein MS-Konto auf der Adresse erstellt und ist nun nicht mehr im Unternehmen
c) jemand hat sich eine Domain gekauft, die bereits vorher jemand anderem gehört hat, der auf typischen Adressen einen oder mehre Mircosoft-Accounts erstellt hat
In allen Fällen kann vom Microsoft-Konto aus Mails mit der Alias versendet werden. Sofern der Empfänger einen vorhandenen SPF-Eintrag auswertet und anwendet oder im Quelltext der Nachricht nachschaut, sieht die Mail aus wie vom Alias gesendet. Damit könnte man schon beträchtlichen Schaden anrichten.
Nun nun das irrwitzige. Als Inhaber der Mail oder Domain kann man nichts dagegen unternehmen, weil man weder Zugriff auf den Account bekommen oder diesen löschen lassen kann. Da man schlicht die eingegebenen Daten nicht kennt ...
Was meint ihr dazu? Ist der aktuelle Prozess so korrekt und sehe ich ein Problem wo keines ist, oder ist dies tatsächlich ein prinzipielles Problem? Bin auf die Diskussion gespannt =)
mir ist die Tage etwas "seltsames" bei Microsoft aufgefallen und wollte mal eure Meinung dazu lesen.
Grundlegend kann man sich ja bei Microsoft mit einer bestehenden E-Mail-Adresse (z.B. info(at)test.bla) einen Microsoft Account erstellen. Man wird aufgefordert die Mail zu verifizieren und kann im weiteren Verlauf diese als Alias zum Versenden von Mails über outlook.com verwenden.
Unter den Konto-Einstellungen kann man zudem neben einer Rufnummer auch eine andere Mail-Adresse als Kontakt-Adresse festlegen (z.B. Sicherheits-Codes oder zum Zurücksetzten von Kennwörtern).
Gut, so viel zu den aktuellen Gegebenheiten eines Microsoft-Kontos.
Hier nun wie ich auf das "Problem" aufmerksam wurde:
Ich wollte die Tage für einen Kunden neue Office-Tokens einlösen. Zugangsdaten waren natürlich keine vorhanden und zudem war nicht einmal bekannt ob er überhaupt ein Konto hat. Nunja, verständlich, wozu auch? Nunja, kein Problem, einfach mal versuchen ein neues Konto anzulegen mit info(at)test.bla, falls ja eines vorhanden ist, sollte das ja nicht funktionieren und dann könnte man ja einfach das Kennwort zurücksetzten lassen =D . Wie erwartet wird man darauf hingewiesen, dass es dieses Konto bereits gibt. Also über den Weg Passwort zurücksetzten, Konto eintippen und Mail wird zugeschickt. Tya denkste! Die kommt aber blöder Weise nicht an! ...
Nach längerem hin und her mit Microsoft, ist folgendes Fakt:
- Zum Versenden des Codes / Links zur Neuvergabe eines Passwortes, wird die hinterlegte "Kontakt-Adresse" verwendet, nicht die eigentliche Alias (macht auch Sinn für Konten mit Domain bei Microsoft)
- Der Microsoft Support kann weder über das System noch manuell den Code an die Alias-Adresse (info(at)test.bla) verschicken
- Man soll über die "Erweiterte Wiederherstellung" ein Formular ausfüllen und weitere Daten angeben (z.B. Geburtsdatum, Kontakt-Mail-Adresse, wann der Account zum letzten Mal und wozu verwendet wurde, ob Käufe getätigt wurden, usw.), dieses würde dann geprüft
Hat man diese Informationen nicht, bzw. keinen Zugriff auf die hinterlegte Kontakt-Mail-Adresse, hat man keine Möglichkeit auf das Konto Zugriff zu erlangen. Und das obwohl man der Eigentümer der verwendeten Account-Alias ist!
Soweit hört sich das ja nun auch zunächst korrekt an, richtig? Wie komme ich jetzt auf das erwähnte Missbrauchspotential?
Hier liegt der Hund begraben:
Mir fallen folgende Möglichkeiten ein:
a) jemand hatte Zugriff auf das Alias-Postfach (info(at)test.bla) und hat sich ein Microsoft-Konto damit erstellt und seine Spuren verwischt (MS-Mails gelöscht)
b) ein Mitarbeiter hat sich ein MS-Konto auf der Adresse erstellt und ist nun nicht mehr im Unternehmen
c) jemand hat sich eine Domain gekauft, die bereits vorher jemand anderem gehört hat, der auf typischen Adressen einen oder mehre Mircosoft-Accounts erstellt hat
In allen Fällen kann vom Microsoft-Konto aus Mails mit der Alias versendet werden. Sofern der Empfänger einen vorhandenen SPF-Eintrag auswertet und anwendet oder im Quelltext der Nachricht nachschaut, sieht die Mail aus wie vom Alias gesendet. Damit könnte man schon beträchtlichen Schaden anrichten.
Nun nun das irrwitzige. Als Inhaber der Mail oder Domain kann man nichts dagegen unternehmen, weil man weder Zugriff auf den Account bekommen oder diesen löschen lassen kann. Da man schlicht die eingegebenen Daten nicht kennt ...
Was meint ihr dazu? Ist der aktuelle Prozess so korrekt und sehe ich ein Problem wo keines ist, oder ist dies tatsächlich ein prinzipielles Problem? Bin auf die Diskussion gespannt =)
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 395995
Url: https://administrator.de/forum/prinzipielles-missbrauchspotential-bei-microsoft-accounts-395995.html
Ausgedruckt am: 03.01.2025 um 00:01 Uhr
7 Kommentare
Neuester Kommentar
Hallo,
Wenn eine Unbefugte Person Zugriff auf euer Mailpostfach hatte, dann ist sowieso Game Over. Was kann Microsoft dafür?
Für die Sicherheit euerer Postfächer seit ihr verantwortlich...
Dann kannst du doch das Passwort einfach zurücksetzen? Euch gehört ja das Postfach.
Nunja das ist eben ein grundsätzliches Problem. Wenn man eine Domain abgibt bzw. nicht mehr verlängert und somit dem Markt freigibt, dann muss man eben auch schauen, dass die E-Mail Adresse bei sämtlichen Konten geändert wird. Das obliegt dem Inhaber des Accounts - nicht dem Betreiber des Dienstes.
Gleiches gilt auch für Anschriften wenn man umzieht.
Viele Grüße
Exception
a) jemand hatte Zugriff auf das Alias-Postfach (info(at)test.bla) und hat sich ein Microsoft-Konto damit erstellt und seine Spuren verwischt (MS-Mails gelöscht)
Wenn eine Unbefugte Person Zugriff auf euer Mailpostfach hatte, dann ist sowieso Game Over. Was kann Microsoft dafür?
Für die Sicherheit euerer Postfächer seit ihr verantwortlich...
b) ein Mitarbeiter hat sich ein MS-Konto auf der Adresse erstellt und ist nun nicht mehr im Unternehmen
Dann kannst du doch das Passwort einfach zurücksetzen? Euch gehört ja das Postfach.
b) jemand hat sich eine Domain gekauft, die bereits vorher jemand anderem gehört hat, der auf typischen Adressen einen oder mehre Mircosoft-Accounts erstellt hat
Nunja das ist eben ein grundsätzliches Problem. Wenn man eine Domain abgibt bzw. nicht mehr verlängert und somit dem Markt freigibt, dann muss man eben auch schauen, dass die E-Mail Adresse bei sämtlichen Konten geändert wird. Das obliegt dem Inhaber des Accounts - nicht dem Betreiber des Dienstes.
Gleiches gilt auch für Anschriften wenn man umzieht.
Viele Grüße
Exception
Zitat von @anteNope:
In allen Fällen kann vom Microsoft-Konto aus Mails mit der Alias versendet werden. Sofern der Empfänger einen vorhandenen SPF-Eintrag auswertet und anwendet oder im Quelltext der Nachricht nachschaut, sieht die Mail aus wie vom Alias gesendet. Damit könnte man schon beträchtlichen Schaden anrichten.
In allen Fällen kann vom Microsoft-Konto aus Mails mit der Alias versendet werden. Sofern der Empfänger einen vorhandenen SPF-Eintrag auswertet und anwendet oder im Quelltext der Nachricht nachschaut, sieht die Mail aus wie vom Alias gesendet. Damit könnte man schon beträchtlichen Schaden anrichten.
Ganz einfach: Kontrolle über die eigene Domain bewahren, Mailserver inhouse halten udn SPf-Einträge korrekt setzen. dann ist der Sender über Microsoft dann halt ein Spammer.
lks
PS: Einfach bei Microsoft eine Beschwerde einkippen, daß von diesem Account gespammt wird und sie diesen abschalten sollen, da dieser nicht unter Eurer Kontrolle ist. Ansonsten mit einer Klage drohen.