How legitimate cloud platforms enable phishers to bypass MFA
Cyberkriminelle nutzen zunehmend legitime Cloud-Plattformen wie Cloudflare Workers, Vercel und GitHub Pages, um Phishing-Seiten zu hosten und Multi-Faktor-Authentifizierung (MFA) zu umgehen. Dies betrifft alle Internetnutzer, da die seriöse Herkunft der Seiten das Misstrauen reduziert und die Erkennung erschwert. Unternehmen und Einzelpersonen sollten auf verdächtige Links achten und Sicherheitsteams müssen ihre Erkennungsmethoden durch inhaltsbasierte Analysen verbessern, anstatt ganze Domains zu blockieren.
Cyberkriminelle nutzen zunehmend legitime Cloud-Plattformen wie Cloudflare Workers, Vercel und GitHub Pages, um Phishing-Seiten zu hosten. Dies ermöglicht es ihnen, Multi-Faktor-Authentifizierung (MFA) zu umgehen und die Erkennung zu erschweren, da die Seiten seriös erscheinen. Alle Internetnutzer sind betroffen, und Sicherheitsteams müssen ihre Erkennungsmethoden anpassen.
Alle Internetnutzer, insbesondere Unternehmen und Einzelpersonen, die Ziel von Phishing-Kampagnen sind. Die Energiebranche ist eine der genannten Branchen.
Die Nutzung legitimer Cloud-Plattformen macht Phishing-Angriffe schwerer erkennbar und umgeht traditionelle Blockiermethoden, die auf Domain-Reputation basieren. Dies erhöht das Risiko erfolgreicher MFA-Umgehung und Datenkompromittierung.
Erfolgreiche Phishing-Angriffe führen zur Umgehung der Multi-Faktor-Authentifizierung, was den unbefugten Zugriff auf Benutzerkonten und sensible Unternehmensdaten ermöglicht. Dies kann zu Datenlecks, finanziellen Verlusten und Reputationsschäden führen.
Unternehmen und Einzelpersonen sollten auf verdächtige Links achten. Sicherheitsteams müssen ihre Erkennungsmethoden durch inhaltsbasierte Analysen verbessern, anstatt ganze Domains zu blockieren. Schulungen zur Sensibilisierung für Phishing sind unerlässlich.
- ▸Überprüfen Sie, ob Ihre E-Mail-Sicherheitslösungen und Web-Filter in der Lage sind, Phishing-Seiten auf legitimen Cloud-Plattformen durch inhaltsbasierte Analyse zu erkennen und zu blockieren, anstatt sich nur auf Domain-Reputation zu verlassen.
- ▸Führen Sie regelmäßige Phishing-Simulationen durch, die Links zu Seiten auf legitimen Cloud-Plattformen verwenden, um die Wachsamkeit der Mitarbeiter zu testen und die Effektivität der Erkennung zu bewerten.
- ▸Validieren Sie, ob Ihre Endpoint Detection and Response (EDR)-Lösungen oder Browser-Erweiterungen verdächtige Verhaltensweisen oder Skripte auf Webseiten erkennen können, die von legitimen Cloud-Plattformen gehostet werden.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | Cyberkriminelle nutzen zunehmend legitime Cloud-Plattformen [...] um Phishing-Seiten zu hosten |
| Defense Evasion | T1078 Valid Accounts | Medium | Multi-Faktor-Authentifizierung (MFA) zu umgehen |
| Defense Evasion | T1562.001 Impair Defenses: Disable or Modify Tools | Low | die seriöse Herkunft der Seiten das Misstrauen reduziert und die Erkennung erschwert |
- Es wird nicht spezifiziert, welche spezifischen Schwachstellen in den genannten Cloud-Plattformen ausgenutzt werden, außer der Möglichkeit, Inhalte zu hosten.
- Es werden keine spezifischen CVEs oder IOCs genannt.
- Es wird nicht detailliert beschrieben, wie genau die MFA umgangen wird (z.B. durch Session-Hijacking, Reverse-Proxy-Phishing etc.).
- Es werden keine spezifischen betroffenen Länder genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir Active Directory / Entra extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?