SecBoard
Zurück zur Übersicht

Services Australia Impersonation Drives Year-Round Credential Theft Operation

AI Incident Database·
Originalartikel lesen bei AI Incident Database

Eine Bedrohungsoperation missbraucht E-Mail-Dienste wie SendGrid und Office 365, um sich als Services Australia und Centrelink auszugeben. Ziel ist der Diebstahl von Zugangsdaten durch Phishing-Kampagnen, die das ganze Jahr über laufen. Betroffen sind Personen und Organisationen in verschiedenen Sektoren, die auf diese gefälschten Nachrichten hereinfallen könnten. Nutzer sollten wachsam sein und E-Mails von Services Australia oder Centrelink genau auf ihre Echtheit prüfen, bevor sie auf Links klicken oder Daten eingeben.

Kurzfassung

Eine Bedrohungsoperation missbraucht E-Mail-Dienste wie SendGrid und Office 365, um sich als Services Australia und Centrelink auszugeben. Ziel ist der Diebstahl von Zugangsdaten durch Phishing-Kampagnen, die das ganze Jahr über laufen. Nutzer sollten wachsam sein und E-Mails von Services Australia oder Centrelink genau auf ihre Echtheit prüfen, bevor sie auf Links klicken oder Daten eingeben.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Personen und Organisationen in verschiedenen Sektoren, die auf gefälschte Nachrichten hereinfallen könnten, insbesondere solche, die mit Services Australia oder Centrelink interagieren.

Warum relevant

Diese Operation nutzt legitime E-Mail-Dienste, was die Erkennung erschwert und das Risiko des Diebstahls von Zugangsdaten erhöht. Der ganzjährige Betrieb deutet auf eine persistente Bedrohung hin.

Realistisches Worst Case

Erfolgreicher Diebstahl von Zugangsdaten, der zu unbefugtem Zugriff auf persönliche oder organisatorische Konten führt, mit potenziellen finanziellen Verlusten oder Identitätsdiebstahl.

Handlungsempfehlung

Mitarbeiter und Endnutzer über die Erkennung von Phishing-E-Mails schulen und die Implementierung von Multi-Faktor-Authentifizierung (MFA) für alle relevanten Dienste sicherstellen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie E-Mail-Filterregeln und DMARC/SPF/DKIM-Konfigurationen, um die Erkennung von Spoofing-Versuchen zu verbessern.
  • Führen Sie simulierte Phishing-Kampagnen durch, die die Taktiken dieser Bedrohungsgruppe nachahmen, um die Sensibilisierung der Benutzer zu testen.
  • Überprüfen Sie Protokolle von E-Mail-Gateways und Office 365 auf verdächtige E-Mails, die von SendGrid oder anderen legitimen Diensten stammen, aber auf Phishing-Seiten verweisen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighZiel ist der Diebstahl von Zugangsdaten durch Phishing-Kampagnen, die das ganze Jahr über laufen.
Initial AccessT1566.001 Spearphishing AttachmentLownicht im Artikel angegeben
Initial AccessT1566.002 Spearphishing LinkHighNutzer sollten wachsam sein und E-Mails von Services Australia oder Centrelink genau auf ihre Echtheit prüfen, bevor sie auf Links klicken oder Daten eingeben.
Credential AccessT1557 Adversary-in-the-MiddleLownicht im Artikel angegeben
Credential AccessT1557.001 LLMNR/NBT-NS Poisoning and RelayLownicht im Artikel angegeben
Credential AccessT1557.002 PKINITLownicht im Artikel angegeben
Offene Punkte
  • Die spezifischen Branchen, die von dieser Kampagne betroffen sind, sind nicht detailliert aufgeführt.
  • Die genauen Methoden, mit denen die gestohlenen Zugangsdaten missbraucht werden, sind nicht beschrieben.
  • Es gibt keine Informationen über die Identität oder Herkunft der Bedrohungsakteure.
  • Es wird nicht angegeben, ob bestimmte Arten von Zugangsdaten (z.B. Bankdaten, E-Mail-Zugangsdaten) bevorzugt werden.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Defense Evasion detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Defense Evasion