ΑρχικήSecurityHackers καταχρώνται το Amazon SES για phishing επιθέσεις

Hackers καταχρώνται το Amazon SES για phishing επιθέσεις

Μια εξελιγμένη κακόβουλη εκστρατεία έχει αναδυθεί, εκμεταλλευόμενη το Amazon SES (Simple Email Service) για την οργάνωση εκτεταμένων επιθέσεων phishing, ικανών να παραδώσουν πάνω από 50.000 κακόβουλα email καθημερινά.

Hackers Amazon SES phishing

Η επίθεση αυτή αντιπροσωπεύει μια σημαντική εξέλιξη στην κατάχρηση υπηρεσιών cloud, μετατρέποντας την νόμιμη πλατφόρμα μαζικής αποστολής email της AWS σε όπλο για κλοπή διαπιστευτηρίων και οικονομική απάτη.

Η εκστρατεία ξεκινά με την απόκτηση παραβιασμένων AWS access keys, τα οποία αποκτώνται μέσω κοινών διαδρομών επίθεσης, όπως η δημόσια έκθεση σε code repositories, misconfigured cloud assets ή κλοπή από developer workstations.

Μόλις οι αντίπαλοι εξασφαλίσουν αυτά τα διαπιστευτήρια, προχωρούν αμέσως σε έλεγχο του περιβάλλοντος χρησιμοποιώντας GetCallerIdentity requests για να αξιολογήσουν τις διαθέσιμες άδειες, στοχεύοντας συγκεκριμένα λογαριασμούς με ονομασίες που σχετίζονται με το SES (οι οποίες υποδεικνύουν πρόσβαση στην υπηρεσία email).

Δείτε επίσης: Η εκστρατεία GhostAction κλέβει 3325 μυστικά σε επίθεση GitHub

Οι ερευνητές της Wiz.io εντόπισαν αυτή την εκστρατεία τον Μάιο του 2025, αφού ανίχνευσαν ασυνήθιστα μοτίβα στη δραστηριότητα API της AWS σε πολλές περιοχές.

Οι επιτιθέμενοι εφάρμοσαν μια multi-regional προσέγγιση, εκδίδοντας ταυτόχρονα PutAccountDetails requests σε όλες τις περιοχές AWS μέσα σε δευτερόλεπτα (για να ξεφύγουν από τους περιορισμούς “sandbox” του SES).

Αυτή η τεχνική, που δεν έχει καταγραφεί προηγουμένως, επιτρέπει στους κακόβουλους χρήστες να παρακάμπτουν το τυπικό όριο των 200 email ημερησίως και να ξεκλειδώνουν τις δυνατότητες λειτουργίας παραγωγής.

Η υποδομή phishing στοχεύει θύματα με πειστικό περιεχόμενο που σχετίζεται με φόρους, χρησιμοποιώντας γραμμές θέματος όπως “Your 2024 Tax Form(s) Are Now Ready to View and Print”.

Hackers καταχρώνται το Amazon SES για phishing επιθέσεις

Αυτά τα μηνύματα ανακατευθύνουν τους χρήστες σε ιστότοπους συλλογής διαπιστευτηρίων που φιλοξενούνται σε domains όπως το irss.securesusa.com, χρησιμοποιώντας εμπορικές υπηρεσίες ανάλυσης κίνησης για να αποκρύψουν την κακόβουλη υποδομή και να αποφύγουν τους παραδοσιακούς σαρωτές ασφαλείας.

Κατάχρηση Amazon SES: Τεχνική Υποδομή και Μηχανισμοί Αποφυγής

Οι επιτιθέμενοι δημιουργούν την υποδομή email τους μέσω συστηματικής επαλήθευσης domain χρησιμοποιώντας το CreateEmailIdentity API.

Καταχωρούν τόσο domains που ελέγχονται από τους επιτιθέμενους, όπως το managed7.com, το street7news.org και το docfilessa.com, όσο και νόμιμα domains με αδύναμες διαμορφώσεις DMARC που διευκολύνουν το email spoofing.

Δείτε επίσης: Η επίθεση στο Salesloft Drift συνδέεται με παραβίαση του GitHub

Κάθε επαληθευμένο domain υποστηρίζει πολλαπλές διευθύνσεις email χρησιμοποιώντας τυπικά προθέματα όπως admin@, billing@ και noreply@ για να φαίνονται νόμιμα στα εισερχόμενα των παραληπτών.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η τεχνική πολυπλοκότητα της εκστρατείας επεκτείνεται σε αυτοματοποιημένες προσπάθειες κλιμάκωσης προνομίων.

Όταν τα τυπικά όρια παραγωγής αποδείχθηκαν ανεπαρκή, οι επιτιθέμενοι δημιούργησαν support tickets μέσω του CreateCase API και προσπάθησαν να δημιουργήσουν πολιτικές IAM με το όνομα “ses-support-policy” για να αποκτήσουν αυξημένα δικαιώματα.

Αν και αυτές οι προσπάθειες κλιμάκωσης απέτυχαν λόγω ανεπαρκών προνομίων, το ημερήσιο όριο των 50.000 email ήταν επαρκές για τις λειτουργικές τους απαιτήσεις.

Αυτή η κατάχρηση του Amazon SES δείχνει πώς οι υπηρεσίες cloud που έχουν σχεδιαστεί για νόμιμους επιχειρηματικούς σκοπούς μπορούν να χρησιμοποιηθούν ως όπλα σε μεγάλη κλίμακα, υπογραμμίζοντας την κρίσιμη ανάγκη για ενισχυμένη παρακολούθηση των ανενεργών κλειδιών πρόσβασης και ασυνήθιστων μοτίβων δραστηριότητας API σε πολλές περιοχές σε περιβάλλοντα cloud.

Δείτε επίσης: Πάνω από 6.700 ιδιωτικά αποθετήρια εκτέθηκαν σε επίθεση στην Nx

Hackers καταχρώνται το Amazon SES για phishing επιθέσεις

Η συγκεκριμένη κακόβουλη εκστρατεία δείχνει ξεκάθαρα πώς η έννοια της “ασφάλειας μέσω εμπιστοσύνης” καταρρέει όταν οι υπηρεσίες cloud γίνονται όπλα στα χέρια επιτιθέμενων. Το πιο ανησυχητικό στοιχείο δεν είναι μόνο ο όγκος των email που μπορούν να σταλούν, αλλά το γεγονός ότι οι επιτιθέμενοι χειρίζονται τόσο αποτελεσματικά τους ίδιους τους μηχανισμούς της AWS, μιμούμενοι την κανονική χρήση των APIs. Αυτό καθιστά εξαιρετικά δύσκολο για τους παραδοσιακούς μηχανισμούς ανίχνευσης να ξεχωρίσουν τη νόμιμη από την κακόβουλη δραστηριότητα.

Ταυτόχρονα, η χρήση φορολογικών θεμάτων ως δόλωμα υπογραμμίζει τη στρατηγική επιλογή των hackers να εκμεταλλευτούν το άγχος και τις υποχρεώσεις των χρηστών. Όταν ένα email φαίνεται να προέρχεται από μια υπηρεσία όπως η Amazon, και μάλιστα με domain που περνά τους βασικούς ελέγχους ταυτοποίησης, η πιθανότητα παραπλάνησης είναι πολύ μεγαλύτερη. Το πρόβλημα δεν περιορίζεται σε μεμονωμένους χρήστες· αφορά ολόκληρα οικοσυστήματα επιχειρήσεων που βασίζονται στην ακεραιότητα του cloud.

Σε τελική ανάλυση, η κατάχρηση του Amazon SES δείχνει ότι οι επιτιθέμενοι δεν χρειάζεται να δημιουργήσουν δική τους υποδομή· αρκεί να κατευθύνουν έξυπνα τα εργαλεία του ίδιου του cloud εναντίον μας. Το ερώτημα που μένει είναι αν οι πάροχοι υπηρεσιών μπορούν να προλάβουν το επόμενο επίπεδο κατάχρησης πριν η εμπιστοσύνη στο cloud δεχθεί ανεπανόρθωτο πλήγμα.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS