ΑρχικήSecurityΚατάχρηση του Amazon SES για phishing επιθέσεις

Κατάχρηση του Amazon SES για phishing επιθέσεις

Η υπηρεσία Amazon SES (Simple Email Service), που σχεδιάστηκε για τη μαζική και αξιόπιστη αποστολή emails από επιχειρήσεις, φαίνεται πλέον να μετατρέπεται σε εργαλείο στα χέρια κυβερνοεγκληματιών. Σύμφωνα με νεότερες αναλύσεις, η πλατφόρμα χρησιμοποιείται ολοένα και περισσότερο για την αποστολή πειστικών μηνυμάτων phishing, τα οποία καταφέρνουν να παρακάμπτουν παραδοσιακά φίλτρα ασφαλείας και μηχανισμούς ανίχνευσης βασισμένους στη φήμη αποστολέα.

Amazon SES

Από νόμιμη υπηρεσία σε όχημα κυβερνοεπιθέσεων

Η ειρωνεία πίσω από την εξέλιξη αυτή είναι ότι το Amazon SES αποτελεί μια απολύτως νόμιμη και αξιόπιστη cloud υπηρεσία. Αυτό ακριβώς το χαρακτηριστικό όμως αξιοποιείται από επιτιθέμενους, καθώς τα emails που αποστέλλονται μέσω της υποδομής της Amazon είναι πιο πιθανό να περάσουν ελέγχους ταυτότητας και να φτάσουν στα εισερχόμενα των θυμάτων χωρίς να μπλοκαριστούν.

Η κατάσταση επιδεινώνεται από το γεγονός ότι μεγάλο μέρος της κατάχρησης φαίνεται να προέρχεται από εκτεθειμένα διαπιστευτήρια AWS Identity and Access Management (IAM), τα οποία εντοπίζονται σε δημόσια αποθετήρια όπως GitHub, αρχεία ρυθμίσεων .ENV, Docker images, backups και δημόσια S3 buckets. Έτσι, οι επιτιθέμενοι αποκτούν πρόσβαση σε νόμιμους λογαριασμούς και τους χρησιμοποιούν για αποστολή κακόβουλων emails.

Δείτε επίσης: Apache MINA: Ευπάθειες επιτρέπουν RCE επιθέσεις

Αυτοματοποιημένη αναζήτηση κλεμμένων credentials

Οι ερευνητές ασφαλείας σημειώνουν ότι η εύρεση των κλειδιών πρόσβασης δεν γίνεται πλέον χειροκίνητα. Αντιθέτως, χρησιμοποιούνται αυτοματοποιημένα εργαλεία και bots, με χαρακτηριστικό παράδειγμα το ανοιχτού κώδικα εργαλείο TruffleHog, το οποίο έχει σχεδιαστεί για να εντοπίζει εκτεθειμένα μυστικά σε δημόσιους κώδικες και αποθετήρια.

Μόλις εντοπιστούν έγκυρα credentials, οι επιτιθέμενοι τα δοκιμάζουν άμεσα για δικαιώματα αποστολής email και όρια χρήσης. Αν επιβεβαιωθεί η πρόσβαση, ενεργοποιείται μια πλήρως αυτοματοποιημένη διαδικασία αποστολής phishing καμπανιών μεγάλης κλίμακας.

Η νέα γενιά phishing είναι πιο πειστική από ποτέ

Η εταιρεία Kaspersky, σε πρόσφατη ανάλυσή της, αναφέρει ότι έχει καταγράψει σημαντική αύξηση στις επιθέσεις phishing που αξιοποιούν το Amazon SES. Το πιο ανησυχητικό στοιχείο δεν είναι μόνο ο όγκος, αλλά και η ποιότητα των επιθέσεων.

Κατάχρηση του Amazon SES για phishing επιθέσεις

Οι επιτιθέμενοι χρησιμοποιούν προηγμένα HTML templates που μιμούνται πιστά πραγματικές υπηρεσίες, δημιουργώντας ρεαλιστικές ροές σύνδεσης και περιβάλλοντα που δύσκολα διακρίνονται από τα αυθεντικά. Σε αρκετές περιπτώσεις, οι σελίδες phishing φιλοξενούνται επίσης σε υποδομές της AWS, ενισχύοντας την αξιοπιστία τους στα μάτια των θυμάτων.

Επιθέσεις BEC και κοινωνική μηχανική σε επιχειρησιακό επίπεδο

Πέρα από τα κλασικά phishing emails, παρατηρείται αύξηση και στις επιθέσεις Business Email Compromise (BEC), όπου οι δράστες στοχεύουν επιχειρησιακές διαδικασίες υψηλής αξίας. Σε αυτά τα σενάρια, κατασκευάζονται ολόκληρα email threads που δίνουν την εντύπωση πραγματικής επικοινωνίας μεταξύ συνεργατών ή προμηθευτών.

Συχνά αποστέλλονται ψεύτικα τιμολόγια ή αιτήματα πληρωμής, με στόχο να εξαπατηθούν οικονομικά τμήματα εταιρειών και να πραγματοποιηθούν μεταφορές χρημάτων σε λογαριασμούς των επιτιθέμενων.

Δείτε επίσης: CISA: Ευπάθεια cPanel & WHM στον Κατάλογο KEV

Ένα ιδιαίτερα επικίνδυνο στοιχείο είναι ότι, χρησιμοποιώντας το Amazon SES, οι δράστες δεν χρειάζεται πλέον να ανησυχούν για παραδοσιακούς μηχανισμούς επαλήθευσης όπως SPF, DKIM και DMARC, οι οποίοι συνήθως χρησιμοποιούνται για τον εντοπισμό πλαστών αποστολέων.

Οι περιορισμοί στο μπλοκάρισμα και το ευρύτερο πρόβλημα

Η αντιμετώπιση του φαινομένου είναι εξαιρετικά δύσκολη. Το μπλοκάρισμα IP διευθύνσεων που σχετίζονται με κακόβουλη δραστηριότητα δεν αποτελεί πρακτική λύση, καθώς θα οδηγούσε ταυτόχρονα σε διακοπή του νόμιμου email traffic που βασίζεται στο Amazon SES. Αυτό δημιουργεί ένα επιχειρησιακό δίλημμα για τους παρόχους ασφάλειας και τις επιχειρήσεις.

Παράλληλα, οι αναλυτές τονίζουν ότι το πρόβλημα δεν περιορίζεται στο SES. Οι κυβερνοεγκληματίες αναζητούν συνεχώς τρόπους να καταχραστούν νόμιμες υπηρεσίες email, καθώς αυτές προσφέρουν υψηλότερα ποσοστά επιτυχίας και χαμηλότερη ανίχνευση.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Κατάχρηση του Amazon SES για phishing επιθέσεις

Συστάσεις ασφάλειας και στρατηγικές άμυνας

Η Kaspersky προτείνει στις επιχειρήσεις να υιοθετήσουν μια πιο αυστηρή προσέγγιση στη διαχείριση πρόσβασης. Μεταξύ των βασικών μέτρων περιλαμβάνονται ο περιορισμός των IAM δικαιωμάτων με βάση την αρχή των ελάχιστων προνομίων, η ενεργοποίηση multi-factor authentication, η τακτική εναλλαγή κλειδιών πρόσβασης και η εφαρμογή περιορισμών βάσει IP και πολιτικών κρυπτογράφησης.

Η λογική πίσω από αυτές τις πρακτικές είναι η μείωση της επιφάνειας επίθεσης ακόμη και όταν διαρρεύσουν credentials, περιορίζοντας τη δυνατότητα κατάχρησης.

Δείτε επίσης: Hackers απέκτησαν πρόσβαση σε source code της Trellix

Η θέση της Amazon και η επίσημη αντίδραση

Σε επίσημη τοποθέτησή της, η Amazon υπενθυμίζει τις οδηγίες ασφαλείας που παρέχει για την προστασία από εκτεθειμένα διαπιστευτήρια και την αποτροπή μη εξουσιοδοτημένης πρόσβασης σε λογαριασμούς AWS. Εκπρόσωπος της εταιρείας τόνισε ότι οι χρήστες, που υποψιάζονται κακόβουλη χρήση των πόρων τους, μπορούν να αναφέρουν περιστατικά στην ομάδα AWS Trust & Safety για διερεύνηση.

Η εξέλιξη αυτή υπογραμμίζει ένα ευρύτερο πρόβλημα στο cloud οικοσύστημα: όσο πιο αξιόπιστη είναι μια υπηρεσία, τόσο πιο ελκυστική γίνεται για κατάχρηση όταν πέσει σε λάθος χέρια. Η ισορροπία μεταξύ ευκολίας χρήσης και ασφάλειας παραμένει κρίσιμο ζητούμενο για την επόμενη γενιά cloud υποδομών και υπηρεσιών email.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS