Phishing przez Amazon SES: jak oszuści omijają filery i wykradają dane
Kaspersky ostrzega przed wzrostem ataków phishingowych wykorzystujących Amazon SES. Oszuści kradną klucze AWS z publicznych repozytoriów i wysyłają fałszywe wiadomości, które przechodzą standardowe kontrole bezpieczeństwa.
Specjaliści z Kaspersky ostrzegają przed wyraźnym wzrostem liczby ataków phishingowych, w których przestępcy wykorzystują Amazon Simple Email Service (SES). Dzięki nadużyciu legalnej usługi wysyłkowej oszuści mogą rozsyłać fałszywe wiadomości, które przechodzą standardowe kontrole uwierzytelniania i nie są blokowane przez filery antyspamowe. Zagrożenie dotyczy zarówno firm, jak i zwykłych użytkowników, którzy mogą otrzymać fałszywe powiadomienia o podpisaniu dokumentów czy faktury.
Skąd oszuści biorą klucze dostępu?
Jak wskazują badacze Kaspersky, głównym źródłem problemu są wyciekające klucze AWS Identity and Access Management (IAM). Przestępcy automatycznie skanują publicznie dostępne repozytoria kodu, pliki .env, obrazy Docker, kopie zapasowe oraz publiczne buckety S3 w poszukiwaniu poufnych danych. Do tego celu wykorzystują m.in. otwarte narzędzie TruffleHog, które pozwala wykrywać wycieki sekretów. Po znalezieniu działającego klucza atakujący weryfikują jego uprawnienia i limity wysyłki, a następnie przystępują do masowego rozsyłania phishingowych wiadomości.
Jak wygląda atak?
Phishingowe maile są starannie przygotowane – zawierają niestandardowe szablony HTML imitujące znane serwisy oraz realistyczne formularze logowania. Wśród zaobserwowanych kampanii znalazły się fałszywe powiadomienia o konieczności podpisania dokumentów, podszywające się pod DocuSign, które prowadzą ofiary do stron phishingowych hostowanych na infrastrukturze AWS. Co więcej, badacze odnotowali również zaawansowane ataki typu business email compromise (BEC), w których przestępcy fabrykują całe wątki korespondencji, aby uwiarygodnić fałszywe faktury i nakłonić działy finansowe do dokonania przelewów.
Wykorzystanie Amazon SES pozwala atakującym ominąć standardowe mechanizmy zabezpieczające, takie jak SPF, DKIM i DMARC. Jak zauważają eksperci, zablokowanie adresów IP używanych do wysyłki nie jest skutecznym rozwiązaniem, ponieważ uniemożliwiłoby także dostarczanie legalnych wiadomości pochodzących z tej usługi.
Jak się bronić?
Kaspersky rekomenduje firmom stosowanie zasady najmniejszych uprawnień (least privilege) przy konfiguracji kluczy IAM, włączenie uwierzytelniania wieloskładnikowego (MFA), regularną rotację kluczy oraz stosowanie ograniczeń IP i szyfrowania. W przypadku podejrzenia, że zasoby AWS są wykorzystywane do nielegalnej działalności, można zgłosić to do zespołu AWS Trust & Safety.
Dla zwykłych użytkowników kluczowe pozostaje zachowanie ostrożności: nie należy klikać w linki z nieoczekiwanych wiadomości, nawet jeśli wyglądają one wiarygodnie. W razie wątpliwości warto samodzielnie wejść na stronę banku lub serwisu, wpisując adres w przeglądarce, zamiast korzystać z linku z maila.
Wzrost liczby ataków wykorzystujących Amazon SES pokazuje, że przestępcy nieustannie poszukują nowych sposobów na obejście zabezpieczeń. W najbliższych miesiącach należy spodziewać się kolejnych kampanii, które będą nadużywać zaufanych usług chmurowych do rozsyłania phishingu. Dlatego zarówno administratorzy, jak i użytkownicy powinni zachować czujność i regularnie aktualizować swoją wiedzę o aktualnych zagrożeniach.


