ISEC7 Digital Workplace Blog

Browser-in-the-Browser-Angriffe (BITB) erklärt

Geschrieben von Remi Keusseyan | 17.05.2022, 07:30:00

Geprüft und aktualisiert im Oktober 2026.

Cyberangriffe werden raffinierter. Phishing beschränkt sich längst nicht mehr auf überzeugende E-Mails, SMS oder Anrufe, sondern imitiert inzwischen auch Anmeldefenster für Single Sign-on (SSO), über die Ihre Nutzer angreifbar werden. Eine Technik, die Sie kennen sollten, ist der Browser-in-the-Browser-Angriff (BITB). Er nutzt den SSO-Anmeldeablauf aus, den die meisten Organisationen einsetzen.

Der Sicherheitsforscher mr.d0x hat die Technik im März 2022 beschrieben und Vorlagen veröffentlicht, die zeigen, wie wenig Aufwand dafür nötig ist.

Was ist Single Sign-on?

Wer auf öffentliche oder interne Dienste zugreift, muss sich authentifizieren.

Um das zu vereinfachen und die Sicherheit zu erhöhen, melden sich Nutzer einmal bei einem zentralen Identity Provider (IdP) mit ihren dienstlichen Zugangsdaten an, meist mit ihrer E-Mail-Adresse. Danach erreichen sie viele Websites und Dienste, im eigenen Rechenzentrum oder in der Cloud, ohne sich erneut anzumelden. Dieses Verfahren heißt Single Sign-on (SSO).

Das Anmeldefenster erscheint meist als Pop-up-Fenster des Browsers, zum Beispiel das Anmeldefenster von Microsoft 365, das nach dem Arbeitskonto fragt.

An dieser Stelle gehen die meisten davon aus, dass das Fenster von einem bekannten, vertrauenswürdigen Anbieter kommt, hier Microsoft, und geben ihre Zugangsdaten ohne Zögern ein. Genau hier setzen Browser-in-the-Browser-Angriffe an.

Wie funktioniert ein BITB-Angriff?

Ein BITB-Angriff ist ein ausgefeilter Phishing-Angriff, der den SSO-Anmeldeablauf missbraucht, um eine legitime Domain vorzutäuschen. Er bildet den gesamten Ablauf mit einem gefälschten Browserfenster nach, das innerhalb der Webseite gezeichnet ist. Nutzer glauben, sich bei einem echten Identity Provider wie Microsoft anzumelden, geben ihre Zugangsdaten aber in Wahrheit an einen Angreifer weiter. Gefährlich ist das, weil das gefälschte Fenster samt Adressleiste mit bloßem Auge kaum von einem echten zu unterscheiden ist.

Ein Beispiel: Eine Mitarbeiterin möchte einen externen Dienst nutzen, etwa eine Online-Lernplattform, die per SSO an den Identity Provider des Unternehmens angebunden ist, zum Beispiel Google. Sie muss kein weiteres Konto mit eigenem Passwort anlegen, sondern nutzt einfach ihr gewohntes Firmenkonto. Ist sie im Browser bereits bei anderen Unternehmensdiensten angemeldet, wird sie womöglich gar nicht erneut nach ihren Zugangsdaten gefragt. So weit, so gut.

Landet sie dagegen auf einer gefälschten Seite, sieht sie unter Umständen ein Fenster, das genau wie die gewohnte Google-Anmeldung aussieht. Gibt sie dort ihre Zugangsdaten ein, gehen diese nicht an ihren vertrauenswürdigen Anbieter, sondern an einen Angreifer, der damit später auf das Konto zugreifen und Daten stehlen kann.

Manche Identity Provider lassen sich leichter imitieren als andere. Google etwa wird sowohl für private Konten (Gmail) als auch für dienstliche Konten (Google Workspace) genutzt, während andere Anbieter fast nur für berufliche Dienste im Einsatz sind.

So schützen Sie Ihre Organisation

Die naheliegende Antwort wäre, auf SSO zu verzichten. In der Praxis würde das den Arbeitsalltag erschweren, denn Nutzer bräuchten für jeden Dienst im Rechenzentrum und in der Cloud eigene Zugangsdaten. Das geht nach hinten los: Die Dienste werden nicht mehr genutzt, oder für jedes Konto wird dasselbe einfache Passwort verwendet, und die Sicherheit des Unternehmens leidet insgesamt.

Koppeln Sie Ihren SSO-Prozess stattdessen mit Multi-Faktor-Authentifizierung (MFA), und wählen Sie das Verfahren mit Bedacht. Einmalcodes und Push-Bestätigungen erhöhen die Hürde deutlich, eine Phishing-Seite kann sie aber in Echtzeit an den echten Dienst weiterreichen. Phishingresistente Verfahren wie FIDO2-Sicherheitsschlüssel oder Passkeys (Englisch) sind an die echte Domain gebunden und funktionieren auf einer gefälschten Seite nicht. Richtlinien für Conditional Access schaffen eine weitere Schicht, indem sie Anmeldungen nur von verwalteten, konformen Geräten zulassen.

Auch ein Passwortmanager hilft. Das gefälschte Fenster ist kein echtes Browserfenster, und die tatsächliche Adresse der Seite passt nicht zu der, die für den Dienst gespeichert ist. Der Passwortmanager bietet deshalb kein automatisches Ausfüllen an. Funktioniert das Ausfüllen bei einem vertrauten Anmeldefenster plötzlich nicht, ist das ein Warnsignal.

Eine einfache Prüfung können Nutzer selbst vornehmen: das Anmeldefenster aus dem Browserfenster herausziehen. Ein echtes Pop-up lässt sich frei über den Bildschirm bewegen, ein gefälschtes, das in die Seite gezeichnet ist, kommt nicht aus ihr heraus.

Mitarbeitende schulen

Bei Phishing sind Ihre Mitarbeitenden die erste und die letzte Verteidigungslinie.

Sie brauchen eine gute Schulung zur Sicherheitsaufmerksamkeit, damit sie ungewöhnliche E-Mails, SMS oder Pop-ups, die nach Zugangsdaten fragen, erkennen oder zumindest hinterfragen und gegenprüfen. Zeigen Sie technischem Personal und allen Mitarbeitenden, wie diese Angriffe funktionieren und mit welchen einfachen Prüfungen sich ein verdächtiges Anmeldefenster bestätigen oder ausschließen lässt. Im Zweifel sollten Mitarbeitende sich sofort bei der IT-Sicherheit melden. Mehr dazu in Warum Schulung wichtig ist und in Best Practice: Cybersecurity Awareness (Englisch).

Das Wichtigste in Kürze

Mitarbeitende so zu schulen, dass sie die Merkmale eines Browser-in-the-Browser-Angriffs erkennen, ist einer der wichtigsten Schritte. Kombinieren Sie das mit phishingresistenter MFA für Ihren SSO-Prozess und einem Passwortmanager für das Unternehmen. Wie eine stärkere Identitätsverwaltung allgemein gegen Phishing hilft, beschreibt How to Thwart Phishing Attacks with Enhanced Identity Management (Englisch). Die Grundlagen erklärt Sicherheit erklärt: Identity and Access Management (IAM).

Sie möchten wissen, wie gut Ihre Anmeldeprozesse Phishing standhalten? Unser Team für Endpoint Security hilft Ihnen bei der Bewertung und bei den nächsten Schritten. Sprechen Sie uns an.