SecBoard
Zurück zur Übersicht
Niedrig6 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

E-Mail-Sicherheitslösungen konfigurieren, um Unicode-Tag-Zeichen zu entfernen oder zu normalisieren, bevor Keyword-basierte Erkennung angewendet wird.

Belegte ATT&CK-Technik zum Erstzugriff+6

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Attackers conceal phishing lures using invisible Unicode characters

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Angreifer nutzen unsichtbare Unicode-Zeichen, um Phishing-Mails an E-Mail-Filtern vorbeizuschleusen. Millionen von Finanz-Phishing-Nachrichten, die Geschäftskredite und -dienstleistungen bewerben, waren betroffen. Verteidiger sollten Unicode-Tag-Zeichen entfernen oder normalisieren, um die Erkennung zu verbessern und das Risiko von Prompt-Injection-Angriffen zu mindern.

SecBoard-Einordnung

Diese Technik ermöglicht es Phishing-Mails, herkömmliche E-Mail-Filter zu umgehen, was das Risiko erhöht, dass bösartige Inhalte die Endbenutzer erreichen und zu weiteren Kompromittierungen führen.

Realistisch schlimmster Fall: Erfolgreiche Phishing-Angriffe, die zu finanziellen Verlusten, Datenkompromittierungen oder der Installation von Malware führen, da E-Mail-Sicherheitslösungen die bösartigen E-Mails nicht erkennen.

Betroffen

Organisationen, die E-Mail-Filter verwenden, die anfällig für die Umgehung durch unsichtbare Unicode-Zeichen sind, insbesondere im Finanzsektor.

Prüfen

3
  • ▸Überprüfen Sie die Konfiguration Ihrer E-Mail-Sicherheitsgateways und -filter, um sicherzustellen, dass sie Unicode-Tag-Zeichen vor der Inhaltsanalyse entfernen oder normalisieren.
  • ▸Testen Sie Ihre E-Mail-Filter mit E-Mails, die unsichtbare Unicode-Zeichen enthalten, um deren Erkennungsfähigkeit zu validieren.
▸ 1 weitere
  • ▸Überprüfen Sie die Protokolle Ihrer E-Mail-Sicherheitslösungen auf ungewöhnliche E-Mail-Muster oder Umgehungsversuche, die auf diese Technik hindeuten könnten.

Offene Punkte

3
▸ anzeigen
  • ▸Spezifische Unicode-Zeichen, die von den Angreifern verwendet werden, sind im Artikel nicht genannt.
  • ▸Die genaue Art der 'Prompt-Injection-Angriffe', die gemindert werden sollen, ist nicht näher erläutert.
  • ▸Details zu den betroffenen E-Mail-Filtern oder -Lösungen, außer der Erwähnung, dass Microsoft Defender for Office 365 über 99% basierend auf anderen Signalen abgefangen hat.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Initial Access detektieren?

MITRE ATT&CK(2)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1566Phishingzugeordnetabgeleitet

„Angreifer nutzen unsichtbare Unicode-Zeichen, um Phishing-Mails an E-Mail-Filtern vorbeizuschleusen.“

T1036Masqueradingzugeordnet

„Angreifer nutzen unsichtbare Unicode-Zeichen, um Phishing-Mails an E-Mail-Filtern vorbeizuschleusen.“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

1

›

Ausnutzung

0

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

0

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. The Hacker NewsKontext
    Phishing Campaign Sends Millions of Emails Using Invisible Unicode to Evade Filters
  2. BleepingComputerKontext
    Attackers conceal phishing lures using invisible Unicode characters

Der Vorgang wird seit 2 Tagen berichtet.

Quellen & Belege· 2 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The Hacker NewsKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap

Themen
Security