SecBoard
Zurück zur Übersicht

How legitimate cloud platforms enable phishers to bypass MFA

Securelist·
Originalartikel lesen bei Securelist

Cyberkriminelle nutzen zunehmend legitime Cloud-Plattformen wie Cloudflare Workers, Vercel und GitHub Pages, um Phishing-Seiten zu hosten und () zu umgehen. Dies betrifft alle Internetnutzer, da die seriöse Herkunft der Seiten das Misstrauen reduziert und die Erkennung erschwert. Unternehmen und Einzelpersonen sollten auf verdächtige Links achten und Sicherheitsteams müssen ihre Erkennungsmethoden durch inhaltsbasierte Analysen verbessern, anstatt ganze Domains zu blockieren.

Kurzfassung

Cyberkriminelle nutzen zunehmend legitime Cloud-Plattformen wie Cloudflare Workers, Vercel und GitHub Pages, um Phishing-Seiten zu hosten. Dies ermöglicht es ihnen, Multi-Faktor-Authentifizierung (MFA) zu umgehen und die Erkennung zu erschweren, da die Seiten seriös erscheinen. Alle Internetnutzer sind betroffen, und Sicherheitsteams müssen ihre Erkennungsmethoden anpassen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Alle Internetnutzer, insbesondere Unternehmen und Einzelpersonen, die Ziel von Phishing-Kampagnen sind. Die Energiebranche ist eine der genannten Branchen.

Warum relevant

Die Nutzung legitimer Cloud-Plattformen macht Phishing-Angriffe schwerer erkennbar und umgeht traditionelle Blockiermethoden, die auf Domain-Reputation basieren. Dies erhöht das Risiko erfolgreicher MFA-Umgehung und Datenkompromittierung.

Realistisches Worst Case

Erfolgreiche Phishing-Angriffe führen zur Umgehung der Multi-Faktor-Authentifizierung, was den unbefugten Zugriff auf Benutzerkonten und sensible Unternehmensdaten ermöglicht. Dies kann zu Datenlecks, finanziellen Verlusten und Reputationsschäden führen.

Handlungsempfehlung

Unternehmen und Einzelpersonen sollten auf verdächtige Links achten. Sicherheitsteams müssen ihre Erkennungsmethoden durch inhaltsbasierte Analysen verbessern, anstatt ganze Domains zu blockieren. Schulungen zur Sensibilisierung für Phishing sind unerlässlich.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre E-Mail-Sicherheitslösungen und Web-Filter in der Lage sind, Phishing-Seiten auf legitimen Cloud-Plattformen durch inhaltsbasierte Analyse zu erkennen und zu blockieren, anstatt sich nur auf Domain-Reputation zu verlassen.
  • Führen Sie regelmäßige Phishing-Simulationen durch, die Links zu Seiten auf legitimen Cloud-Plattformen verwenden, um die Wachsamkeit der Mitarbeiter zu testen und die Effektivität der Erkennung zu bewerten.
  • Validieren Sie, ob Ihre Endpoint Detection and Response (EDR)-Lösungen oder Browser-Erweiterungen verdächtige Verhaltensweisen oder Skripte auf Webseiten erkennen können, die von legitimen Cloud-Plattformen gehostet werden.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighCyberkriminelle nutzen zunehmend legitime Cloud-Plattformen [...] um Phishing-Seiten zu hosten
Defense EvasionT1078 Valid AccountsMediumMulti-Faktor-Authentifizierung (MFA) zu umgehen
Defense EvasionT1562.001 Impair Defenses: Disable or Modify ToolsLowdie seriöse Herkunft der Seiten das Misstrauen reduziert und die Erkennung erschwert
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen Schwachstellen in den genannten Cloud-Plattformen ausgenutzt werden, außer der Möglichkeit, Inhalte zu hosten.
  • Es werden keine spezifischen CVEs oder IOCs genannt.
  • Es wird nicht detailliert beschrieben, wie genau die MFA umgangen wird (z.B. durch Session-Hijacking, Reverse-Proxy-Phishing etc.).
  • Es werden keine spezifischen betroffenen Länder genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?
Themen
Malware descriptionsSpam and phishingSocial engineeringCloud ComputingPhishingPhishing websitesCloud servicesGitHubSpam and Phishing