Skip to content

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Incident Response in Google Workspace: die erste Stunde

Checkliste für die erste Stunde bei einem kompromittierten Google-Workspace-Konto: Logs sichern, Sitzungen und Tokens kappen, Weiterleitungen entfernen.

Veröffentlicht am 6 Min. Lesezeit

Kurz gesagt. In der ersten Stunde: (1) Beweise exportieren (Audit-Logs und Gmail-Einstellungen des Postfachs), (2) Zugang kappen (Konto sperren oder Anmelde-Cookies zurücksetzen, OAuth-Tokens widerrufen), (3) Persistenz entfernen (Weiterleitung, Filter, Bevollmächtigte, „Senden als“, bösartige Apps), (4) Passwort zurücksetzen und 2SV härten, (5) den Geldfluss stoppen (Empfänger betrügerischer Mails anrufen, geänderte Zahlungen einfrieren). Erst dann untersuchen Sie mit dem Hauptleitfaden und dem Analyzer im Browser.

Das ist die Liste, die ich an der Wand sehen will, wenn ein Postfach der Buchhaltung kompromittiert wirkt. Sie ist absichtlich kurz. Jeder Punkt ist entweder umkehrbar oder schützt Beweise. Wo Google einen Schritt dokumentiert, führt der Link zur offiziellen Admin-Hilfe. Sie ist maßgeblich dafür, wo eine Einstellung in der Konsole liegt, und diese Pfade ändern sich mit der Zeit. Die Menüpfade unten verwenden die Bezeichnungen der englischsprachigen Konsole.

Minute 0 bis 10: sichern, bevor Sie aufräumen

Aufräumen verändert den Zustand des Kontos. Wer einen Filter löscht, löscht die einzige Kopie seiner Kriterien. Das Widerrufen eines Tokens wird zwar protokolliert, aber Name und Scopes der App lassen sich in der ursprünglichen Freigabe am besten ablesen. Also zuerst:

  • Exportieren Sie Anmelde-, OAuth-Token-, Nutzerkonten- und Gmail-Logs des Kontos, ab 30 Tagen vor der verdächtigen E-Mail bis jetzt. Siehe Google-Workspace-Audit-Logs exportieren. Wenn die Zeit drängt, ist der CSV-Export der Konsole der schnellste Weg.
  • Sichern Sie die Gmail-Einstellungen des Postfachs: Filter, Weiterleitungsadressen, automatische Weiterleitung, Bevollmächtigte, „Senden als“. Nutzen Sie die Gmail API, wenn möglich, sonst Screenshots der Gmail-Einstellungen des Nutzers.
  • Notieren Sie, was Sie wann tun, in UTC. Ihre eigenen Aktionen erscheinen im Admin-Log. Sie müssen sie von denen des Angreifers unterscheiden können.

Warum die Eile: Google bewahrt die meisten Audit-Ereignisse sechs Monate auf, und manche (OAuth-Tokens, Abschluss eines Takeout) erscheinen erst nach Stunden. Exportieren Sie jetzt und morgen noch einmal.

Minute 10 bis 25: den Zugang des Angreifers kappen

  • Sperren Sie das Konto, wenn der Angreifer noch aktiv sein könnte. Das ist der erste Schritt von Googles Verfahren kompromittierte Konten erkennen und sichern.
  • Setzen Sie die Anmelde-Cookies zurück. In der Konsole unter Directory → Users → Nutzer → Security → Sign-in cookies → Reset. Der Nutzer wird überall aus seinen Browsersitzungen abgemeldet. So werfen Sie eine per AiTM-Kit gestohlene Sitzung hinaus. Das API-Gegenstück ist users.signOut. Bei einem externen Identitätsanbieter beenden Sie auch dort die Sitzung.
  • Widerrufen Sie die OAuth-Tokens jeder während des Vorfalls freigegebenen App (Nutzer → Security → Connected applications). Blockieren Sie die App danach für die ganze Organisation unter Security → Access and data control → API controls → Manage third-party app access. Siehe Googles Anleitung zur App-Zugriffssteuerung.
  • Entfernen Sie App-Passwörter, die das Konto angelegt haben könnte. Sie umgehen die 2SV bei älteren Clients.

Minute 25 bis 40: Persistenz im Postfach entfernen

  • Weiterleitung. Deaktivieren Sie die automatische Weiterleitung und löschen Sie unbekannte Weiterleitungsadressen (Gmail-Einstellungen → Weiterleitung und POP/IMAP). Auf Organisationsebene können Sie Allow users to automatically forward email to another address unter Apps → Google Workspace → Gmail → End User Access deaktivieren. Siehe Nutzern erlauben, ihre Gmail-Nachrichten automatisch weiterzuleiten.
  • Filter. Löschen Sie Filter, die alles zu Rechnungen, Zahlungen oder Bankverbindungen weiterleiten, archivieren, in den Papierkorb verschieben oder als gelesen markieren. Dann holen Sie zurück, was sie versteckt haben: Durchsuchen Sie „Alle E-Mails“ und den Papierkorb nach Antworten von Lieferanten und Kunden. Diese Nachrichten sind oft der Beweis für den Betrug. Hintergrund: die Gmail-Weiterleitungsregel eines Angreifers finden.
  • Bevollmächtigte und „Senden als“-Adressen, die der Nutzer nicht kennt (Gmail-Einstellungen → Konten).
  • Wiederherstellungs-E-Mail und -Telefonnummer. Prüfen Sie sie mit dem Nutzer. Angreifer ändern sie, um das Konto zurückzuerobern.

Minute 40 bis 50: die Identität neu absichern

Minute 50 bis 60: den Geldfluss stoppen

Business E-Mail Compromise ist Zahlungsbetrug, bevor es ein IT-Problem ist.

  • Rufen Sie die externen Empfänger jeder betrügerischen Nachricht zu „neuen Bankdaten“ an, unter einer Nummer, die Sie schon vorher hatten. Antworten Sie nicht per E-Mail.
  • Frieren Sie ausstehende Zahlungen ein, deren Bankdaten sich kürzlich geändert haben, und bitten Sie Ihre Bank, bereits ausgeführte Überweisungen zurückzurufen. Das IC3 des FBI rät, sofort das Finanzinstitut zu kontaktieren, um einen Rückruf der Gelder zu beantragen, und Anzeige auf ic3.gov zu erstatten. Außerhalb der USA nutzen Sie den entsprechenden Weg in Ihrem Land, etwa eine Anzeige bei der Polizei.
  • Informieren Sie die Buchhaltung, dass jede Änderung einer Bankverbindung in den nächsten Wochen telefonisch zu bestätigen ist.

Nach der ersten Stunde

Jetzt ist Zeit für eine gründliche Untersuchung:

  1. Laden Sie die Exporte in den Analyzer für Google-Workspace-Audit-Logs. Er markiert Anmeldungen, Persistenz und Datensammlung, baut eine Zeitleiste und macht aus den Befunden eine Behebungsliste in genau dieser Reihenfolge.
  2. Folgen Sie der Methode im Untersuchungsleitfaden, um einzugrenzen, was gelesen oder heruntergeladen wurde.
  3. Prüfen Sie die anderen Postfächer, die die Phishing-Mail erhalten haben. AiTM-Kampagnen zielen selten nur auf eine Person.

Typische Fehler

FehlerWarum er schadet
Zuerst das Passwort zurücksetzen und fertigOAuth-Tokens, Weiterleitung und Filter laufen weiter
Filter löschen, bevor sie dokumentiert sindDie Suchbegriffe und die Zieladresse des Angreifers gehen verloren
Tagelang mit dem Export wartenDie Aufbewahrung ist begrenzt, und jeder Tag rückt den Beginn des Vorfalls näher an die Grenze
Nur das Postfach des Opfers prüfenRouting- oder Compliance-Regeln auf Admin-Ebene können die Mails aller kopieren
Lieferanten per E-Mail warnenDer Angreifer liest den Verlauf womöglich noch mit oder fängt ihn ab

FAQ

Sollte ich ein kompromittiertes Google-Workspace-Konto sperren?

Wenn der Angreifer noch aktiv sein könnte, ja. Das Sperren ist der erste Schritt in Googles Anleitung für kompromittierte Konten und blockiert den Zugriff, während Sie arbeiten. Exportieren Sie Logs und Gmail-Einstellungen vorher oder direkt danach, damit die Bereinigung keine Beweise zerstört, die Sie noch brauchen.

In welcher Reihenfolge setze ich das Passwort zurück und widerrufe Tokens?

Widerrufen Sie zuerst Sitzungen und OAuth-Tokens und entfernen Sie Weiterleitungen und Filter. Setzen Sie danach das Passwort zurück. Ein Passwort-Reset allein lässt Tokens von Drittanbieter-Apps, Weiterleitung und Filter weiterlaufen.

Verwandte Artikel

Ein fiktiver Business E-Mail Compromise in Google Workspace, aus den Audit-Logs rekonstruiert: AiTM-Anmeldung, OAuth, versteckter Filter, Drive-Diebstahl.
Super-Admin in Google Workspace kompromittiert: Admin-Log-Ereignisse zu neuen Admins, Rollen, SSO, Delegierung, Mail-Routing und Regeln zur Inhaltskonformität.
So finden Sie die Gmail-Weiterleitungsregel oder den versteckten Filter eines Hackers im Workspace-Postfach: Ereignisse, Einstellungen, Bereinigung.

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.