SecBoard
Zurück zur Übersicht
Mittel21 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Benutzer schulen, um verdächtige E-Mails zu erkennen, auch wenn sie Spam-Filter umgangen haben.

▸Herleitung der Bewertung(3)

Wie der Wert zustande kommt

  • Hinweis auf verfuegbaren Angriffscode: weaponized+10
  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • Betrifft KRITIS-nahe Branche: finanzen+5

Woraus sich die Konfidenz ergibt

  • Zwei unabhaengige Herausgeber berichten den Sachverhalt

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Phishing Campaign Sends Millions of Emails Using Invisible Unicode to Evade Filters

The Hacker News·
Originalartikel lesen bei The Hacker News

Eine aktuelle Phishing-Kampagne nutzt unsichtbare Unicode-Zeichen, um E-Mail-Filter zu umgehen. Millionen von E-Mails wurden versendet, die Finanzbegriffe wie "funding" aufspalten, um die Erkennung zu verhindern. Microsoft warnt davor und empfiehlt erhöhte Wachsamkeit.

SecBoard-Einordnung

Diese Kampagne umgeht traditionelle E-Mail-Filter, was bedeutet, dass Phishing-E-Mails direkt in die Postfächer der Benutzer gelangen können. Dies erhöht das Risiko erfolgreicher Phishing-Angriffe und nachfolgender Kompromittierungen.

Realistisch schlimmster Fall: Erfolgreiche Phishing-Angriffe, die zur Offenlegung von Anmeldeinformationen oder zur Installation von Malware führen, da die E-Mails die Filter umgehen und legitimer erscheinen könnten.

Empfehlung: Benutzer schulen, um verdächtige E-Mails zu erkennen, auch wenn sie Spam-Filter umgangen haben. E-Mail-Filterkonfigurationen überprüfen und aktualisieren, um die Erkennung unsichtbarer Unicode-Zeichen zu verbessern.

Betroffen

Organisationen, deren E-Mail-Anbieter möglicherweise nicht in der Lage sind, unsichtbare Unicode-Zeichen zu parsen, sind betroffen. Insbesondere Benutzer, die Finanzbegriffe in E-Mails erhalten, sollten wachsam sein.

Prüfen

3
  • ▸Überprüfen Sie die Protokolle Ihres E-Mail-Gateways auf E-Mails, die unsichtbare Unicode-Zeichen enthalten oder ungewöhnliche Zeichenkodierungen verwenden.
  • ▸Führen Sie eine Phishing-Simulation durch, die unsichtbare Unicode-Zeichen in den Betreffzeilen oder im Textkörper verwendet, um die Erkennungsfähigkeit Ihrer E-Mail-Filter und die Wachsamkeit der Benutzer zu testen.
▸ 1 weitere
  • ▸Überprüfen Sie die Konfigurationen Ihrer E-Mail-Sicherheitslösungen, um sicherzustellen, dass sie auf die Erkennung und Blockierung von E-Mails mit verdächtigen Unicode-Zeichen oder Zeichenketten-Manipulationen eingestellt sind.

Offene Punkte

5
▸ anzeigen
  • ▸Die spezifischen unsichtbaren Unicode-Zeichen, die verwendet werden, sind nicht angegeben.
  • ▸Die genauen Finanzbegriffe, die aufgespalten werden, sind nicht angegeben.
  • ▸Die spezifischen E-Mail-Anbieter, die von dieser Methode betroffen sind, sind nicht genannt.
  • ▸Die genaue Art des Phishing-Köder (z.B. Link zu bösartiger Website, Anhang) ist nicht angegeben.
  • ▸Die spezifischen Branchen, die betroffen sind, sind nicht genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Können wir Initial Access detektieren?

MITRE ATT&CK(2)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1566Phishingzugeordnetabgeleitet

„Eine aktuelle Phishing-Kampagne nutzt unsichtbare Unicode-Zeichen, um E-Mail-Filter zu umgehen.“

T1036Masqueradingzugeordnet

„Angreifer spalten Finanzbegriffe auf, um die Erkennung zu umgehen.“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

1

›

Ausnutzung

0

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

0

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. The Hacker NewsKontext
    Phishing Campaign Sends Millions of Emails Using Invisible Unicode to Evade Filters
  2. BleepingComputerKontext
    Attackers conceal phishing lures using invisible Unicode characters

Der Vorgang wird seit 2 Tagen berichtet.

Quellen & Belege· 2 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Branchenlage

ATT&CK-Heatmap