Services Australia Impersonation Drives Year-Round Credential Theft Operation
Eine Bedrohungsoperation missbraucht E-Mail-Dienste wie SendGrid und Office 365, um sich als Services Australia und Centrelink auszugeben. Ziel ist der Diebstahl von Zugangsdaten durch Phishing-Kampagnen, die das ganze Jahr über laufen. Betroffen sind Personen und Organisationen in verschiedenen Sektoren, die auf diese gefälschten Nachrichten hereinfallen könnten. Nutzer sollten wachsam sein und E-Mails von Services Australia oder Centrelink genau auf ihre Echtheit prüfen, bevor sie auf Links klicken oder Daten eingeben.
Eine Bedrohungsoperation missbraucht E-Mail-Dienste wie SendGrid und Office 365, um sich als Services Australia und Centrelink auszugeben. Ziel ist der Diebstahl von Zugangsdaten durch Phishing-Kampagnen, die das ganze Jahr über laufen. Nutzer sollten wachsam sein und E-Mails von Services Australia oder Centrelink genau auf ihre Echtheit prüfen, bevor sie auf Links klicken oder Daten eingeben.
Personen und Organisationen in verschiedenen Sektoren, die auf gefälschte Nachrichten hereinfallen könnten, insbesondere solche, die mit Services Australia oder Centrelink interagieren.
Diese Operation nutzt legitime E-Mail-Dienste, was die Erkennung erschwert und das Risiko des Diebstahls von Zugangsdaten erhöht. Der ganzjährige Betrieb deutet auf eine persistente Bedrohung hin.
Erfolgreicher Diebstahl von Zugangsdaten, der zu unbefugtem Zugriff auf persönliche oder organisatorische Konten führt, mit potenziellen finanziellen Verlusten oder Identitätsdiebstahl.
Mitarbeiter und Endnutzer über die Erkennung von Phishing-E-Mails schulen und die Implementierung von Multi-Faktor-Authentifizierung (MFA) für alle relevanten Dienste sicherstellen.
- ▸Überprüfen Sie E-Mail-Filterregeln und DMARC/SPF/DKIM-Konfigurationen, um die Erkennung von Spoofing-Versuchen zu verbessern.
- ▸Führen Sie simulierte Phishing-Kampagnen durch, die die Taktiken dieser Bedrohungsgruppe nachahmen, um die Sensibilisierung der Benutzer zu testen.
- ▸Überprüfen Sie Protokolle von E-Mail-Gateways und Office 365 auf verdächtige E-Mails, die von SendGrid oder anderen legitimen Diensten stammen, aber auf Phishing-Seiten verweisen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | Ziel ist der Diebstahl von Zugangsdaten durch Phishing-Kampagnen, die das ganze Jahr über laufen. |
| Initial Access | T1566.001 Spearphishing Attachment | Low | nicht im Artikel angegeben |
| Initial Access | T1566.002 Spearphishing Link | High | Nutzer sollten wachsam sein und E-Mails von Services Australia oder Centrelink genau auf ihre Echtheit prüfen, bevor sie auf Links klicken oder Daten eingeben. |
| Credential Access | T1557 Adversary-in-the-Middle | Low | nicht im Artikel angegeben |
| Credential Access | T1557.001 LLMNR/NBT-NS Poisoning and Relay | Low | nicht im Artikel angegeben |
| Credential Access | T1557.002 PKINIT | Low | nicht im Artikel angegeben |
- Die spezifischen Branchen, die von dieser Kampagne betroffen sind, sind nicht detailliert aufgeführt.
- Die genauen Methoden, mit denen die gestohlenen Zugangsdaten missbraucht werden, sind nicht beschrieben.
- Es gibt keine Informationen über die Identität oder Herkunft der Bedrohungsakteure.
- Es wird nicht angegeben, ob bestimmte Arten von Zugangsdaten (z.B. Bankdaten, E-Mail-Zugangsdaten) bevorzugt werden.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Defense Evasion detektieren?