BEC-Untersuchung in Google Workspace: Beispiel (fiktiv)
Ein fiktiver Business E-Mail Compromise in Google Workspace, aus den Audit-Logs rekonstruiert: AiTM-Anmeldung, OAuth, versteckter Filter, Drive-Diebstahl.
Kurz gesagt. Dieser Durchgang nutzt das im Analyzer eingebaute Beispiel, einen fiktiven Vorfall in einem erfundenen Unternehmen („Northbridge Supplies“, .example-Domains, IP-Adressen aus den für Dokumentation reservierten Bereichen). Innerhalb von zwei Tagen wird die Sitzung der Finanzleiterin von einer DigitalOcean-IP aus übernommen. Eine App namens „PDF Viewer Pro“ erhält vollen Gmail-Zugriff. Ein Filter leitet jede Rechnung weiter und versteckt sie. Nachts werden 24 Drive-Dateien heruntergeladen. Eine Mail mit „neuen Bankdaten“ geht an zwei Kunden. Die Logs zeigen alles. Klicken Sie auf der Startseite auf Beispiel ausprobieren, um mitzulesen.
Fiktives Szenario. Northbridge Supplies, seine Mitarbeitenden, Lieferanten, Kunden sowie alle Adressen und IPs unten sind erfunden. Die Dateien verwenden die echten Exportformate (JSON der Reports API, CSV der Admin-Konsole, Einstellungen der Gmail API) und wurden nur zur Demonstration erzeugt.
Der Anruf
Donnerstag, 17. September 2026, am Vormittag. Die Kreditorenbuchhalterin eines Kunden, Hartwell Retail, ruft die Finanzleiterin von Northbridge, Claire Martin, an. Sie will die am Morgen eingegangenen „aktualisierten Bankdaten“ bestätigen, bevor sie den Lieferantenstamm ändert. Claire hat diese Nachricht nie verschickt. Die IT exportiert die Logs der Woche und öffnet den Analyzer.
Gesicherte Belege
| Datei | Format | Log |
|---|---|---|
login_activities.json | Reports API | Anmeldungen |
user_accounts_activities.json | Reports API | Nutzerkonten |
token_activities.json | Reports API | OAuth-Tokens |
gmail_activities.json | Reports API | Gmail |
drive_log_events.csv | CSV der Admin-Konsole | Drive |
admin_log_events.csv | CSV der Admin-Konsole | Admin |
gmail-settings/claire.martin@…/filters.json, forwardingAddresses.json, autoForwarding.json | Gmail API | Postfacheinstellungen |
Das Abdeckungsfeld zeigt sieben Quellen vom 7. bis 18. September und keine fehlende Quelle. Das ist wichtig: Das Urteil, ob „unauffällig“ oder „kompromittiert“, stützt sich hier auf alle Persistenzmechanismen, die das Tool prüft.
Urteil: wahrscheinlich kompromittiert
Der oberste Befund ist die kritische Kette „Übernahmemuster: riskante Anmeldung, gefolgt von Persistenz im Postfach“ für claire.martin@northbridge.example. Sie verknüpft zehn Befunde. Der Rest dieses Beitrags rekonstruiert daraus die Zeitleiste. Alle Zeiten in UTC.
Zeitleiste
| Zeit (UTC) | Log | Ereignis | Deutung |
|---|---|---|---|
| 15.09. 06:40 | Anmeldungen | login_success von der Büro-IP (FR) | Normaler Arbeitsbeginn |
| 15.09. 06:47 | Gmail | Eingang: „Invoice INV-20931 awaiting your signature“ von einem Absender, der einen Signaturdienst imitiert | Der Köder |
| 15.09. 06:52 | Gmail | Klick auf einen Link derselben Nachricht | Claire öffnet die Phishing-Seite |
| 15.09. 06:53 | Anmeldungen | login_verification (Google-Aufforderung bestanden), dann login_success von 203.0.113.45, AS14061 DigitalOcean, US | AiTM-Relay: Passwort und Aufforderung über einen VPS durchgereicht |
| 15.09. 06:57 | OAuth-Tokens | authorize „PDF Viewer Pro“, Scopes https://mail.google.com/, gmail.settings.basic | Unrechtmäßige Einwilligung von der IP des Angreifers |
| 15.09. 07:00–07:30 | OAuth-Tokens | 64 activity-Ereignisse: messages.list, messages.get, ein settings.filters.create | Postfach über die API gelesen, Filter von der App angelegt |
| 15.09. 07:04 | Nutzerkonten | email_forwarding_out_of_domain → c.martin.finance@mailbox-relay.example | Externe Weiterleitungsadresse hinzugefügt |
| ohne Datum | Gmail-Einstellungen | Filter invoice OR payment OR remittance OR "bank details" → INBOX und UNREAD entfernen, an dieselbe Adresse weiterleiten | Mail-Versteckregel plus Weiterleitung |
| 15.–17.09. | Gmail | Drei Lieferantenrechnungen empfangen, an die Relay-Adresse automatisch weitergeleitet und archiviert | Claire sieht sie nie |
| 16.09. 00:07 | Anmeldungen | login_success von 203.0.113.46 (dieselbe ASN) | Zweite Sitzung des Angreifers, nachts |
| 16.09. 00:10–00:16 | Drive | 24 download-Ereignisse in sechs Minuten: Lieferanten-Bankdaten, Gehaltsabrechnung, Kundenstamm … | Massen-Download |
| 17.09. 08:12 | Gmail | Versand: „Updated bank details for Northbridge Supplies invoices“ an zwei externe Kundenadressen, von der IP des Angreifers | Der Betrug |
| 17.09. 08:12 | Gmail | Die gesendete Nachricht wird in den Papierkorb verschoben | Spuren verwischen |
Die Befunde im Einzelnen
| Befund (Schwere) | Was er erfasst hat | ATT&CK |
|---|---|---|
| Erfolgreiche Anmeldung aus einem Hosting-/VPS-Netz (hoch) | Zwei Anmeldungen aus AS14061 | T1078.004, T1557 |
| Unmögliche Reise zwischen zwei erfolgreichen Anmeldungen (hoch) | Büro in Frankreich um 06:40, USA um 06:53 | T1078.004 |
| Erfolgreiche Anmeldung aus einem für diesen Nutzer neuen Land (mittel) | Erste US-Anmeldung nach französischer Historie | T1078.004 |
| Drittanbieter-App erhielt Zugriff auf Gmail (hoch) | „PDF Viewer Pro“ mit https://mail.google.com/ | T1528, T1114.002 |
| App liest Gmail in großem Umfang über die API (mittel) | 64 Aufrufe in 30 Min. | T1114.002 |
| Automatische Weiterleitung an eine externe Adresse aktiviert (hoch) | email_forwarding_out_of_domain | T1114.003 |
| Gmail-Filter leitet Mails an eine externe Adresse weiter (hoch) | Filter-Weiterleitung an die Relay-Adresse | T1114.003 |
| Gmail-Filter versteckt Finanz-Mails (hoch) | -INBOX -UNREAD bei Rechnungs- und Zahlungsbegriffen | T1564.008 |
| Nachrichten per Gmail-Einstellung automatisch weitergeleitet (mittel) | Drei Lieferantenrechnungen | T1114.003 |
| Finanz-Mails massenhaft gelöscht oder archiviert (mittel) | Rechnungen archiviert, Betrugsmail gelöscht | T1564.008, T1070.008 |
| Ausgehende Mail zu geänderten Bankdaten an einen externen Empfänger (mittel) | An zwei externe Kunden gesendet | T1656, T1534 |
| Massen-Download von Drive-Dateien (hoch) | 24 Dateien in 6 Min. von der IP des Angreifers | T1530 |
| Admin hat das Passwort eines Nutzers zurückgesetzt / Nutzerkonto angelegt oder wiederhergestellt (niedrig) | Die IT hat am 09.09. das Konto eines neuen Mitarbeiters angelegt | T1098, T1136.003 |
Die beiden Admin-Befunde niedriger Schwere sind die Fehlalarme dieses Falls. Der IT-Admin hat lucas.moreau@… angelegt und sein Passwort von der Büro-IP aus gesetzt, eine Woche vor dem Vorfall. Mit der IT abgeglichen und einem HR-Auftrag zugeordnet: erledigt. So geht man mit niedrigen Befunden um: erklären, nicht ignorieren.
Was die Analyse ergibt
- Erstzugriff: AiTM-Phishing. Passwort und Google-Aufforderung wurden durchgereicht, deshalb hat die 2SV nichts verhindert. Zur Behebung gehört die Umstellung der Buchhaltung auf Sicherheitsschlüssel (warum).
- Persistenz: drei unabhängige Mechanismen (OAuth-Token, Weiterleitungsadresse, Filter). Ein Passwort-Reset allein hätte keinen davon beseitigt. Mehr in Gmail-Weiterleitungsregeln und verdächtige OAuth-Apps.
- Schaden: Lieferantenrechnungen drei Tage lang abgefangen, 24 sensible Dateien heruntergeladen, eine betrügerische Mail zur Änderung der Bankverbindung an zwei Kunden versandt.
- Kein Hinweis auf Kompromittierung auf Admin-Ebene: keine Rollen-, SSO-, Delegierungs- oder Routing-Änderungen im Admin-Log im betrachteten Zeitraum.
Behebung, in der Reihenfolge des Tools
Sitzung eindämmen (Anmelde-Cookies zurücksetzen) → Passwort zurücksetzen → phishingresistente 2SV erzwingen → Weiterleitung entfernen → Filter löschen und die versteckten Rechnungen zurückholen → „PDF Viewer Pro“ widerrufen und die Client-ID blockieren → Admins prüfen → Drive-Freigaben prüfen → Hartwell Retail und Corvin Foods anrufen → Zahlungen mit geänderten Daten einfrieren → Logs sichern → IPs des Angreifers blockieren.
Was dieses Beispiel nicht zeigt
Echte Fälle sind unordentlicher: CSV-Exporte ohne Netzwerkspalten, mehrere Opfer, legitime VPN-Nutzer, Apps, die zugleich beliebt und überprivilegiert sind. Das Beispiel ist klein (rund 430 Ereignisse) und hat ein einziges Opfer. Nehmen Sie es als Karte dafür, wo die Belege liegen, nicht als Vorlage dafür, wie offensichtlich ein echter Vorfall sein wird. Die Lücken, auf die Sie stoßen werden, beschreibt Grenzen der Audit-Logs.
Um dieselbe Analyse in Ihrem eigenen Tenant durchzuführen, folgen Sie der Schritt-für-Schritt-Anleitung.