Incident Response in Google Workspace: die erste Stunde
Checkliste für die erste Stunde bei einem kompromittierten Google-Workspace-Konto: Logs sichern, Sitzungen und Tokens kappen, Weiterleitungen entfernen.
Kurz gesagt. In der ersten Stunde: (1) Beweise exportieren (Audit-Logs und Gmail-Einstellungen des Postfachs), (2) Zugang kappen (Konto sperren oder Anmelde-Cookies zurücksetzen, OAuth-Tokens widerrufen), (3) Persistenz entfernen (Weiterleitung, Filter, Bevollmächtigte, „Senden als“, bösartige Apps), (4) Passwort zurücksetzen und 2SV härten, (5) den Geldfluss stoppen (Empfänger betrügerischer Mails anrufen, geänderte Zahlungen einfrieren). Erst dann untersuchen Sie mit dem Hauptleitfaden und dem Analyzer im Browser.
Das ist die Liste, die ich an der Wand sehen will, wenn ein Postfach der Buchhaltung kompromittiert wirkt. Sie ist absichtlich kurz. Jeder Punkt ist entweder umkehrbar oder schützt Beweise. Wo Google einen Schritt dokumentiert, führt der Link zur offiziellen Admin-Hilfe. Sie ist maßgeblich dafür, wo eine Einstellung in der Konsole liegt, und diese Pfade ändern sich mit der Zeit. Die Menüpfade unten verwenden die Bezeichnungen der englischsprachigen Konsole.
Minute 0 bis 10: sichern, bevor Sie aufräumen
Aufräumen verändert den Zustand des Kontos. Wer einen Filter löscht, löscht die einzige Kopie seiner Kriterien. Das Widerrufen eines Tokens wird zwar protokolliert, aber Name und Scopes der App lassen sich in der ursprünglichen Freigabe am besten ablesen. Also zuerst:
- Exportieren Sie Anmelde-, OAuth-Token-, Nutzerkonten- und Gmail-Logs des Kontos, ab 30 Tagen vor der verdächtigen E-Mail bis jetzt. Siehe Google-Workspace-Audit-Logs exportieren. Wenn die Zeit drängt, ist der CSV-Export der Konsole der schnellste Weg.
- Sichern Sie die Gmail-Einstellungen des Postfachs: Filter, Weiterleitungsadressen, automatische Weiterleitung, Bevollmächtigte, „Senden als“. Nutzen Sie die Gmail API, wenn möglich, sonst Screenshots der Gmail-Einstellungen des Nutzers.
- Notieren Sie, was Sie wann tun, in UTC. Ihre eigenen Aktionen erscheinen im Admin-Log. Sie müssen sie von denen des Angreifers unterscheiden können.
Warum die Eile: Google bewahrt die meisten Audit-Ereignisse sechs Monate auf, und manche (OAuth-Tokens, Abschluss eines Takeout) erscheinen erst nach Stunden. Exportieren Sie jetzt und morgen noch einmal.
Minute 10 bis 25: den Zugang des Angreifers kappen
- Sperren Sie das Konto, wenn der Angreifer noch aktiv sein könnte. Das ist der erste Schritt von Googles Verfahren kompromittierte Konten erkennen und sichern.
- Setzen Sie die Anmelde-Cookies zurück. In der Konsole unter Directory → Users → Nutzer → Security → Sign-in cookies → Reset. Der Nutzer wird überall aus seinen Browsersitzungen abgemeldet. So werfen Sie eine per AiTM-Kit gestohlene Sitzung hinaus. Das API-Gegenstück ist
users.signOut. Bei einem externen Identitätsanbieter beenden Sie auch dort die Sitzung. - Widerrufen Sie die OAuth-Tokens jeder während des Vorfalls freigegebenen App (Nutzer → Security → Connected applications). Blockieren Sie die App danach für die ganze Organisation unter Security → Access and data control → API controls → Manage third-party app access. Siehe Googles Anleitung zur App-Zugriffssteuerung.
- Entfernen Sie App-Passwörter, die das Konto angelegt haben könnte. Sie umgehen die 2SV bei älteren Clients.
Minute 25 bis 40: Persistenz im Postfach entfernen
- Weiterleitung. Deaktivieren Sie die automatische Weiterleitung und löschen Sie unbekannte Weiterleitungsadressen (Gmail-Einstellungen → Weiterleitung und POP/IMAP). Auf Organisationsebene können Sie Allow users to automatically forward email to another address unter Apps → Google Workspace → Gmail → End User Access deaktivieren. Siehe Nutzern erlauben, ihre Gmail-Nachrichten automatisch weiterzuleiten.
- Filter. Löschen Sie Filter, die alles zu Rechnungen, Zahlungen oder Bankverbindungen weiterleiten, archivieren, in den Papierkorb verschieben oder als gelesen markieren. Dann holen Sie zurück, was sie versteckt haben: Durchsuchen Sie „Alle E-Mails“ und den Papierkorb nach Antworten von Lieferanten und Kunden. Diese Nachrichten sind oft der Beweis für den Betrug. Hintergrund: die Gmail-Weiterleitungsregel eines Angreifers finden.
- Bevollmächtigte und „Senden als“-Adressen, die der Nutzer nicht kennt (Gmail-Einstellungen → Konten).
- Wiederherstellungs-E-Mail und -Telefonnummer. Prüfen Sie sie mit dem Nutzer. Angreifer ändern sie, um das Konto zurückzuerobern.
Minute 40 bis 50: die Identität neu absichern
- Setzen Sie das Passwort zurück, jetzt, nach den obigen Schritten und nicht vorher, und erzwingen Sie eine Änderung bei der nächsten Anmeldung.
- Härten Sie die Bestätigung in zwei Schritten. Prüfen Sie, dass sie aktiv ist. Für Buchhaltung und Admins wechseln Sie zu Sicherheitsschlüsseln oder Passkeys. Codes und Aufforderungen auf dem Smartphone kann ein AiTM-Kit durchreichen. Sicherheitsschlüssel nicht. Siehe Googles Bestätigung in zwei Schritten bereitstellen und das CISA-Merkblatt zu phishingresistenter MFA.
- Ist ein Admin-Konto betroffen, prüfen Sie sofort Super-Admins, Admin-Rollen, SSO-Profile und domainweite Delegierung. Details in Missbrauch von Admin-Rollen und SSO-Änderungen.
Minute 50 bis 60: den Geldfluss stoppen
Business E-Mail Compromise ist Zahlungsbetrug, bevor es ein IT-Problem ist.
- Rufen Sie die externen Empfänger jeder betrügerischen Nachricht zu „neuen Bankdaten“ an, unter einer Nummer, die Sie schon vorher hatten. Antworten Sie nicht per E-Mail.
- Frieren Sie ausstehende Zahlungen ein, deren Bankdaten sich kürzlich geändert haben, und bitten Sie Ihre Bank, bereits ausgeführte Überweisungen zurückzurufen. Das IC3 des FBI rät, sofort das Finanzinstitut zu kontaktieren, um einen Rückruf der Gelder zu beantragen, und Anzeige auf ic3.gov zu erstatten. Außerhalb der USA nutzen Sie den entsprechenden Weg in Ihrem Land, etwa eine Anzeige bei der Polizei.
- Informieren Sie die Buchhaltung, dass jede Änderung einer Bankverbindung in den nächsten Wochen telefonisch zu bestätigen ist.
Nach der ersten Stunde
Jetzt ist Zeit für eine gründliche Untersuchung:
- Laden Sie die Exporte in den Analyzer für Google-Workspace-Audit-Logs. Er markiert Anmeldungen, Persistenz und Datensammlung, baut eine Zeitleiste und macht aus den Befunden eine Behebungsliste in genau dieser Reihenfolge.
- Folgen Sie der Methode im Untersuchungsleitfaden, um einzugrenzen, was gelesen oder heruntergeladen wurde.
- Prüfen Sie die anderen Postfächer, die die Phishing-Mail erhalten haben. AiTM-Kampagnen zielen selten nur auf eine Person.
Typische Fehler
| Fehler | Warum er schadet |
|---|---|
| Zuerst das Passwort zurücksetzen und fertig | OAuth-Tokens, Weiterleitung und Filter laufen weiter |
| Filter löschen, bevor sie dokumentiert sind | Die Suchbegriffe und die Zieladresse des Angreifers gehen verloren |
| Tagelang mit dem Export warten | Die Aufbewahrung ist begrenzt, und jeder Tag rückt den Beginn des Vorfalls näher an die Grenze |
| Nur das Postfach des Opfers prüfen | Routing- oder Compliance-Regeln auf Admin-Ebene können die Mails aller kopieren |
| Lieferanten per E-Mail warnen | Der Angreifer liest den Verlauf womöglich noch mit oder fängt ihn ab |
FAQ
Sollte ich ein kompromittiertes Google-Workspace-Konto sperren?
Wenn der Angreifer noch aktiv sein könnte, ja. Das Sperren ist der erste Schritt in Googles Anleitung für kompromittierte Konten und blockiert den Zugriff, während Sie arbeiten. Exportieren Sie Logs und Gmail-Einstellungen vorher oder direkt danach, damit die Bereinigung keine Beweise zerstört, die Sie noch brauchen.
In welcher Reihenfolge setze ich das Passwort zurück und widerrufe Tokens?
Widerrufen Sie zuerst Sitzungen und OAuth-Tokens und entfernen Sie Weiterleitungen und Filter. Setzen Sie danach das Passwort zurück. Ein Passwort-Reset allein lässt Tokens von Drittanbieter-Apps, Weiterleitung und Filter weiterlaufen.