Skip to content

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.

BEC-Untersuchung in Google Workspace: Beispiel (fiktiv)

Ein fiktiver Business E-Mail Compromise in Google Workspace, aus den Audit-Logs rekonstruiert: AiTM-Anmeldung, OAuth, versteckter Filter, Drive-Diebstahl.

Veröffentlicht am 6 Min. Lesezeit

Kurz gesagt. Dieser Durchgang nutzt das im Analyzer eingebaute Beispiel, einen fiktiven Vorfall in einem erfundenen Unternehmen („Northbridge Supplies“, .example-Domains, IP-Adressen aus den für Dokumentation reservierten Bereichen). Innerhalb von zwei Tagen wird die Sitzung der Finanzleiterin von einer DigitalOcean-IP aus übernommen. Eine App namens „PDF Viewer Pro“ erhält vollen Gmail-Zugriff. Ein Filter leitet jede Rechnung weiter und versteckt sie. Nachts werden 24 Drive-Dateien heruntergeladen. Eine Mail mit „neuen Bankdaten“ geht an zwei Kunden. Die Logs zeigen alles. Klicken Sie auf der Startseite auf Beispiel ausprobieren, um mitzulesen.

Fiktives Szenario. Northbridge Supplies, seine Mitarbeitenden, Lieferanten, Kunden sowie alle Adressen und IPs unten sind erfunden. Die Dateien verwenden die echten Exportformate (JSON der Reports API, CSV der Admin-Konsole, Einstellungen der Gmail API) und wurden nur zur Demonstration erzeugt.

Der Anruf

Donnerstag, 17. September 2026, am Vormittag. Die Kreditorenbuchhalterin eines Kunden, Hartwell Retail, ruft die Finanzleiterin von Northbridge, Claire Martin, an. Sie will die am Morgen eingegangenen „aktualisierten Bankdaten“ bestätigen, bevor sie den Lieferantenstamm ändert. Claire hat diese Nachricht nie verschickt. Die IT exportiert die Logs der Woche und öffnet den Analyzer.

Gesicherte Belege

DateiFormatLog
login_activities.jsonReports APIAnmeldungen
user_accounts_activities.jsonReports APINutzerkonten
token_activities.jsonReports APIOAuth-Tokens
gmail_activities.jsonReports APIGmail
drive_log_events.csvCSV der Admin-KonsoleDrive
admin_log_events.csvCSV der Admin-KonsoleAdmin
gmail-settings/claire.martin@…/filters.json, forwardingAddresses.json, autoForwarding.jsonGmail APIPostfacheinstellungen

Das Abdeckungsfeld zeigt sieben Quellen vom 7. bis 18. September und keine fehlende Quelle. Das ist wichtig: Das Urteil, ob „unauffällig“ oder „kompromittiert“, stützt sich hier auf alle Persistenzmechanismen, die das Tool prüft.

Urteil: wahrscheinlich kompromittiert

Der oberste Befund ist die kritische Kette „Übernahmemuster: riskante Anmeldung, gefolgt von Persistenz im Postfach“ für claire.martin@northbridge.example. Sie verknüpft zehn Befunde. Der Rest dieses Beitrags rekonstruiert daraus die Zeitleiste. Alle Zeiten in UTC.

Zeitleiste

Zeit (UTC)LogEreignisDeutung
15.09. 06:40Anmeldungenlogin_success von der Büro-IP (FR)Normaler Arbeitsbeginn
15.09. 06:47GmailEingang: „Invoice INV-20931 awaiting your signature“ von einem Absender, der einen Signaturdienst imitiertDer Köder
15.09. 06:52GmailKlick auf einen Link derselben NachrichtClaire öffnet die Phishing-Seite
15.09. 06:53Anmeldungenlogin_verification (Google-Aufforderung bestanden), dann login_success von 203.0.113.45, AS14061 DigitalOcean, USAiTM-Relay: Passwort und Aufforderung über einen VPS durchgereicht
15.09. 06:57OAuth-Tokensauthorize „PDF Viewer Pro“, Scopes https://mail.google.com/, gmail.settings.basicUnrechtmäßige Einwilligung von der IP des Angreifers
15.09. 07:00–07:30OAuth-Tokens64 activity-Ereignisse: messages.list, messages.get, ein settings.filters.createPostfach über die API gelesen, Filter von der App angelegt
15.09. 07:04Nutzerkontenemail_forwarding_out_of_domain → c.martin.finance@mailbox-relay.exampleExterne Weiterleitungsadresse hinzugefügt
ohne DatumGmail-EinstellungenFilter invoice OR payment OR remittance OR "bank details" → INBOX und UNREAD entfernen, an dieselbe Adresse weiterleitenMail-Versteckregel plus Weiterleitung
15.–17.09.GmailDrei Lieferantenrechnungen empfangen, an die Relay-Adresse automatisch weitergeleitet und archiviertClaire sieht sie nie
16.09. 00:07Anmeldungenlogin_success von 203.0.113.46 (dieselbe ASN)Zweite Sitzung des Angreifers, nachts
16.09. 00:10–00:16Drive24 download-Ereignisse in sechs Minuten: Lieferanten-Bankdaten, Gehaltsabrechnung, Kundenstamm …Massen-Download
17.09. 08:12GmailVersand: „Updated bank details for Northbridge Supplies invoices“ an zwei externe Kundenadressen, von der IP des AngreifersDer Betrug
17.09. 08:12GmailDie gesendete Nachricht wird in den Papierkorb verschobenSpuren verwischen

Die Befunde im Einzelnen

Befund (Schwere)Was er erfasst hatATT&CK
Erfolgreiche Anmeldung aus einem Hosting-/VPS-Netz (hoch)Zwei Anmeldungen aus AS14061T1078.004, T1557
Unmögliche Reise zwischen zwei erfolgreichen Anmeldungen (hoch)Büro in Frankreich um 06:40, USA um 06:53T1078.004
Erfolgreiche Anmeldung aus einem für diesen Nutzer neuen Land (mittel)Erste US-Anmeldung nach französischer HistorieT1078.004
Drittanbieter-App erhielt Zugriff auf Gmail (hoch)„PDF Viewer Pro“ mit https://mail.google.com/T1528, T1114.002
App liest Gmail in großem Umfang über die API (mittel)64 Aufrufe in 30 Min.T1114.002
Automatische Weiterleitung an eine externe Adresse aktiviert (hoch)email_forwarding_out_of_domainT1114.003
Gmail-Filter leitet Mails an eine externe Adresse weiter (hoch)Filter-Weiterleitung an die Relay-AdresseT1114.003
Gmail-Filter versteckt Finanz-Mails (hoch)-INBOX -UNREAD bei Rechnungs- und ZahlungsbegriffenT1564.008
Nachrichten per Gmail-Einstellung automatisch weitergeleitet (mittel)Drei LieferantenrechnungenT1114.003
Finanz-Mails massenhaft gelöscht oder archiviert (mittel)Rechnungen archiviert, Betrugsmail gelöschtT1564.008, T1070.008
Ausgehende Mail zu geänderten Bankdaten an einen externen Empfänger (mittel)An zwei externe Kunden gesendetT1656, T1534
Massen-Download von Drive-Dateien (hoch)24 Dateien in 6 Min. von der IP des AngreifersT1530
Admin hat das Passwort eines Nutzers zurückgesetzt / Nutzerkonto angelegt oder wiederhergestellt (niedrig)Die IT hat am 09.09. das Konto eines neuen Mitarbeiters angelegtT1098, T1136.003

Die beiden Admin-Befunde niedriger Schwere sind die Fehlalarme dieses Falls. Der IT-Admin hat lucas.moreau@… angelegt und sein Passwort von der Büro-IP aus gesetzt, eine Woche vor dem Vorfall. Mit der IT abgeglichen und einem HR-Auftrag zugeordnet: erledigt. So geht man mit niedrigen Befunden um: erklären, nicht ignorieren.

Was die Analyse ergibt

  1. Erstzugriff: AiTM-Phishing. Passwort und Google-Aufforderung wurden durchgereicht, deshalb hat die 2SV nichts verhindert. Zur Behebung gehört die Umstellung der Buchhaltung auf Sicherheitsschlüssel (warum).
  2. Persistenz: drei unabhängige Mechanismen (OAuth-Token, Weiterleitungsadresse, Filter). Ein Passwort-Reset allein hätte keinen davon beseitigt. Mehr in Gmail-Weiterleitungsregeln und verdächtige OAuth-Apps.
  3. Schaden: Lieferantenrechnungen drei Tage lang abgefangen, 24 sensible Dateien heruntergeladen, eine betrügerische Mail zur Änderung der Bankverbindung an zwei Kunden versandt.
  4. Kein Hinweis auf Kompromittierung auf Admin-Ebene: keine Rollen-, SSO-, Delegierungs- oder Routing-Änderungen im Admin-Log im betrachteten Zeitraum.

Behebung, in der Reihenfolge des Tools

Sitzung eindämmen (Anmelde-Cookies zurücksetzen) → Passwort zurücksetzen → phishingresistente 2SV erzwingen → Weiterleitung entfernen → Filter löschen und die versteckten Rechnungen zurückholen → „PDF Viewer Pro“ widerrufen und die Client-ID blockieren → Admins prüfen → Drive-Freigaben prüfen → Hartwell Retail und Corvin Foods anrufen → Zahlungen mit geänderten Daten einfrieren → Logs sichern → IPs des Angreifers blockieren.

Was dieses Beispiel nicht zeigt

Echte Fälle sind unordentlicher: CSV-Exporte ohne Netzwerkspalten, mehrere Opfer, legitime VPN-Nutzer, Apps, die zugleich beliebt und überprivilegiert sind. Das Beispiel ist klein (rund 430 Ereignisse) und hat ein einziges Opfer. Nehmen Sie es als Karte dafür, wo die Belege liegen, nicht als Vorlage dafür, wie offensichtlich ein echter Vorfall sein wird. Die Lücken, auf die Sie stoßen werden, beschreibt Grenzen der Audit-Logs.

Um dieselbe Analyse in Ihrem eigenen Tenant durchzuführen, folgen Sie der Schritt-für-Schritt-Anleitung.

Verwandte Artikel

So erkennen Sie, ob ein Google-Workspace-Konto kompromittiert wurde: welche Audit-Logs Sie brauchen, welche Ereignisse zählen, wie Sie korrelieren.
Was Google-Workspace-Audit-Logs nicht zeigen: 6 Monate Aufbewahrung, Verzögerungen, Exportgrenzen, CSV gegenüber Reports API, Lizenzlücken und blinde Flecken.
Checkliste für die erste Stunde bei einem kompromittierten Google-Workspace-Konto: Logs sichern, Sitzungen und Tokens kappen, Weiterleitungen entfernen.

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.