Okta Threat Intelligence verfolgt eine groß angelegte Phishing-Kampagne, bei der sich Angreifer:innen in mindestens einem Dutzend Fälle als Service Provider aus dem Bereich Hotels und Ferienunterkünfte ausgegeben haben. 

Dabei werden Benutzer:innen über schädliche Suchmaschinenanzeigen (insbesondere gesponserte Anzeigen auf Plattformen wie Google Search) auf stark irreführende Phishing-Websites gelockt. Für die Angriffe werden täuschend ähnliche Login-Seiten sowie Social-Engineering-Taktiken genutzt, um Sicherheitskontrollen zu umgehen und das Vertrauen der Benutzer:innen zu missbrauchen. 

Wir haben beobachtet, dass mit diesen Methoden die Identitäten von mindestens 13 Unternehmen aus dem Gastgewerbebereich vorgetäuscht wurden.

Ausgehend von der Zielgruppe und der Art der Phishing-Methoden scheint die Kampagne auf die Kompromittierung von Accounts abzuzielen, die von Cloud-basierten Plattformen für die Verwaltung von Objekten und die Kommunikation mit Gästen genutzt werden.

Initialer Zugriff

Wir haben Kampagnen beobachtet, in denen Malvertising (der Kauf von schädlichen Suchmaschinenanzeigen) genutzt wurde, um arglose Benutzer:innen des betreffenden Unternehmens aus dem Gastgewerbe oder der Vermietung von Ferienunterkünften anzulocken.

Beispielsweise könnte eine Suchanfrage nach dem Namen eines der betreffenden Unternehmen mehrere gesponserte Anzeigen einblenden, die Benutzer:innen auf eine schädliche Website führen:

Beispiel für Malvertising, das zwei gefälschte Websites zeigt, die über einer legitimen Domain beworben werden Beispiel für Malvertising, das zwei gefälschte Websites zeigt, die über einer legitimen Domain beworben werden
Beispiel für Malvertising, das Benutzer:innen auf eine andere Phishing-Seite leitet Beispiel für Malvertising, das Benutzer:innen auf eine andere Phishing-Seite leitet.

Beobachtete Domains verwendeten eine Typosquatting-Variante der legitimen Website.

Benutzer:innen, die zu einer dieser schädlichen Domains navigieren, wird eine gefälschte Login-Seite angezeigt. Wir haben eine große Anzahl von Phishing-Websites beobachtet, die die Identität von mindestens 13 Unternehmen aus dem Gastgewerbe vortäuschten.

Ausgehend von der Zielgruppe und der Art der Phishing-Methoden scheint die Kampagne auf die Kompromittierung von Accounts abzuzielen, die von Cloud-basierten Plattformen für die Verwaltung von Objekten und die Kommunikation mit Gästen genutzt werden. Ausgehend von der Zielgruppe und der Art der Phishing-Methoden scheint die Kampagne auf die Kompromittierung von Accounts abzuzielen, die von Cloud-basierten Plattformen für die Verwaltung von Objekten und die Kommunikation mit Gästen genutzt werden.

Taktiken, Techniken und Prozesse

Das Ziel der ersten Phase der Kampagne ist das Sammeln von Anmeldedaten. Die Phishing-Seiten waren darauf konfiguriert, Benutzernamen, E-Mail-Adressen, Telefonnummern und Passwörter zu erfassen. 

Die beobachteten Aktivitäten deuten darauf hin, dass MFA-Codes (Multi-Faktor-Authentifizierung) umgangen oder abgefangen werden sollten. Beispielsweise fordern einige Phishing-Seiten ausdrücklich zur Eingabe eines Einmalpassworts auf oder bieten Optionen wie „Mit SMS-Code anmelden“ und „E-Mail-Code“ an.

Screenshot einer Phishing-Website, die sich als Airbnb ausgibt Screenshot einer Phishing-Website, die sich als Airbnb ausgibt
Sobald eine Telefonnummer eingegeben wird, fordert die Phishing-Seite per SMS gesendete OTP-Codes an Sobald eine Telefonnummer eingegeben wurde, fordert die Phishing-Seite zur Eingabe der per SMS gesendeten OTP-Codes auf.

Bei der Untersuchung des Quellcodes dieser Websites können wir den folgenden Text erkennen:

<script>
function sendRequest() {
fetch("/mksd95jld43").catch(error => console.error("Fehler Anfrage:", error));
}
// Anfrage alle 10 Sekunden ausführen
setInterval(sendRequest, 10000);
</script>

Die Fehlermeldung „Ошибка запроса“ („Anfragefehler“) und der Kommentar „Запускаем запрос каждые 10 секунд“ („Wir starten die Anfrage alle 10 Sekunden“) deuten auf die Möglichkeit hin, dass russischsprachige Akteur:innen hinter dieser Kampagne stehen. Die Kampagne nutzte während der Sign-in-Aktivitäten der Angreifer:innen auch einen großen russischen Anbieter von Rechenzentrums-Proxys.

Darüber hinaus setzt die Kampagne eine Beaconing-Technik für Tracking und Analysen ein. Damit können Angreifer:innen wertvolle Echtzeitinformationen über Opfer sammeln, die auf der Phishing-Seite landen. Dazu gehören: 

  • Besucheranalyse

  • Geolokalisierung und Targeting

  • Session-Dauer

  • Bot-Erkennung

  • Statusüberwachung

Wenn Okta-Kund:innen auf security.okta.com die Option „Okta Threat Intelligence“ auswählen, können sie eine detaillierte Sammlung von Kompromittierungsindikatoren erhalten.

Risikomindernde Maßnahmen

  • Registrieren Sie Kund:innen und Partner für den stärksten verfügbaren Authentifikator und priorisieren Sie dabei Besitzfaktoren wie Passkeys, um Phishing-Resistenz zu gewährleisten und gleichzeitig die User Experience zu optimieren. Registrieren Sie Workforce-Benutzer:innen für starke Authentifikatoren wie Okta FastPass, Passkeys (FIDO2 WebAuthn) und Smartcards und setzen Sie in den Richtlinien Phishing-Resistenz durch. 

  • Lehnen Sie Anfragen aus selten genutzten Netzwerken ab oder fordern Sie ein Höchstmaß an Sicherheit. 

  • Nutzen Sie adaptive Risiko-Bewertungen, um Reaktionen auf Zugriffsanfragen für Anwendungen zu identifizieren und zu automatisieren, die von zuvor definierten Benutzeraktivitätsmustern abweichen.

  • Überwachen Sie verdächtige Domain-Registrierungen, um Änderungen an den Inhalten zu beobachten, die den Benutzer:innen bereitgestellt werden. Überprüfen Sie die Logs der Anwendungen auf Hinweise für Kommunikation mit verdächtigen Domains. Wenn auf der Domain gehostete Inhalte gegen Urheber- oder Markenrechte verstoßen, sollten Sie in Erwägung ziehen, Beweise vorzulegen und eine Löschungsaufforderung beim Domain-Registrar und/oder Web-Hosting-Anbieter einzureichen.

  • Warnen Sie Benutzer:innen, wenn ihre Marke in Malvertising- und Phishing-Kampagnen angegriffen wird.

  • Benachrichtigen Sie Endbenutzer:innen, wenn eine verdächtige Aktivität in ihrem Account festgestellt wird.

Moussa Diallo hat zu dieser Forschung beigetragen.

Setzen Sie Ihre Identity Journey fort