20. September 2022

Eine Phishing-E-Mail, mehrere Umgehungstechniken

Von Yuval Ezuz
PhishingSaaS-SicherungDatto SaaS-VerteidigungDatto SaaS Protection

Da Unternehmen immer mehr Sicherheitsprodukte einsetzen, um ihre E-Mails vor bösartigen Nachrichten, Anhängen und Links zu schützen, mussten die Phishing-Versuche immer raffinierter werden. Dies ist ein fortlaufender Prozess, bei dem Angreifer neue Techniken entwickeln, die ihnen helfen, E-Mail-Sicherheitslösungen zu umgehen, um ihre Ziele bei den Endbenutzern zu erreichen.

Kürzlich sind wir auf eine von Datto SaaS Defense abgefangene Phishing-E-Mail gestoßen, die mehrere Umgehungstechniken anwandte, die jeweils auf einen anderen Erkennungsmechanismus abzielten. Wenn diese Techniken miteinander kombiniert werden, können viele E-Mail-Sicherheitslösungen umgangen werden.

In diesem Blog-Beitrag stelle ich Ihnen die verschiedenen Umgehungstechniken vor, die bei diesem Angriff verwendet werden, und erkläre, warum sie dazu beitragen, dass der Angriff unentdeckt bleibt, und wie man sie erkennen kann.

Der Angriff und seine Umgehungstechniken

Die E-Mail selbst verleitet den Benutzer zum Klicken auf einen Link, indem sie ihn darüber informiert, dass sein Office 365-Kennwort bald abläuft. Der Benutzer klickt auf den Link, um sein Kennwort zu aktualisieren, und gelangt auf diese gefälschte Microsoft-Anmeldeseite:

Schauen Sie sich diese Webseite genau an. Es gibt mehrere Umgehungstechniken, die diese Seite für E-Mail-Sicherheitslösungen unverdächtig erscheinen lassen.

Favicon-Umgehung

Das Favicon (das Symbol auf der Browser-Registerkarte) unterscheidet sich ein wenig vom aktuellen Microsoft-Favicon. Der Angreifer hat die roten und gelben Kacheln vertauscht und für den Rand Weiß statt Schwarz verwendet.

Links: das gefälschte Microsoft-Favicon; rechts: das echte Microsoft-Favicon

Dies kann zu Fehlern beim Vorlagenabgleich führen (eine Methode, die von Sicherheitslösungen zur Erkennung von Phishing-Webseiten verwendet wird), insbesondere wenn beim Vergleich keine Graustufen verwendet werden. Auf diese Weise kann dieser Angriff den Phishing-Erkennungsprogrammen entgehen.

Logo-Umgehung

Das Microsoft-Logo, das auf der gefälschten Login-Webseite verwendet wird, unterscheidet sich geringfügig vom ursprünglichen Microsoft-Logo. Wie Sie auf dem Bild sehen können, hat der Angreifer eine ähnliche, aber nicht identische Schriftart sowie fette Buchstaben verwendet.

Links: das gefälschte Logo; rechts: das echte Microsoft-Logo

Dies kann zu Fehlern beim Abgleich von Vorlagen führen, wenn der Microsoft-Text in der Vorlage enthalten ist. Dies erhöht die Wahrscheinlichkeit, dass dieser Angriff von den Phishing-Erkennungsprogrammen übersehen wird.

Formular ausweichen

The page might look like it contains a regular form, but it doesn’t use the actual <form> tag in HTML as a legitimate Microsoft website would. The attackers created the ‘form’ using <div> tags and CSS to look exactly the same, as you can see in the following HTML code.

Many phishing detection engines would scan the HTML looking for a <form> tag in order to investigate the form and reveal credential theft attempts. The fact that the form looks like a legitimate form makes the page unsuspicious to victims. The fact there is no <form> tag in the HTML prevents phishing detection engines from identifying the illegitimate form.

Using < div > instead of a form

Verdächtiger Text in Bildern

Einige Phishing-Erkennungsprogramme scannen die Webseite nach Feldern, in denen nach dem Passwort des Benutzers gefragt wird (typischerweise Variationen des Satzes "enter password"). Sie untersuchen dann diese Felder, um zu prüfen, ob sie legitim sind.

Auf dieser Phishing-Webseite verwendeten die Angreifer Bilder des Textes anstelle des eigentlichen Textes, wenn das Wort Passwort geschrieben wurde.

Dies ist eines von drei Beispielen auf derselben Phishing-Webseite, auf der ein Bild des Textes "Kennwort eingeben" verwendet wird, anstatt ein Textformat zu verwenden. Dasselbe gilt für den "Platzhalter" für das Passwort und den Text "Passwort vergessen" - beide sind Bilder.

Mit dieser Methode kann der Angriff E-Mail-Sicherheitslösungen umgehen, die die Webseite auf Phishing-Versuche scannen, da die Erkennungs-Engine das Wort "Kennwort" nicht erkennt und daher nicht vermutet, dass die Seite zum Sammeln von Zugangsdaten verwendet wird.

Verkleidetes Eingabefeld

Eine weitere Technik, die von Phishing-Erkennungsprogrammen verwendet werden kann, ist das Scannen von HTML-Eingabefeldern, was darauf hindeutet, dass es sich um einen Versuch des Diebstahls von Zugangsdaten handeln könnte. In diesem Fall haben die Angreifer das Eingabefeld versteckt, indem sie ein leeres Div mit einem Hintergrundbild erstellt haben, das das Wort Passwort zeigt. Dies ist eine weitere Taktik, die diesem E-Mail-Angriff hilft, E-Mail-Sicherheitslösungen zu umgehen.

Ein leeres Div mit einem Hintergrundbild des Wortes "password".

Der folgende Screenshot zeigt, dass das Feld "Input" eigentlich ein leeres Div ist (mit der ID "spinput"):

The < div > is empty

Sobald der Benutzer auf dieses Div klickt, wird ein neues Div mit der ID "inpfield" erstellt. Dieses Div dient als Texteingabefeld, in das der Benutzer sein Passwort eingeben kann.

The < div > is not empty anymore

Damit dies für den Benutzer echt aussieht, gibt es einen Platzhalter mit dem Wort "Passwort". Um die Erkennung zu umgehen, fügten die Angreifer "$shy" zwischen den Buchstaben des Wortes "password" ein. Auf diese Weise würden die Erkennungsprogramme das Wort "password" nicht finden. Dies ist ein weicher Bindestrich, der in HTML unsichtbar ist, so dass der Benutzer keinen Verdacht schöpft.

Wenn man genau hinsieht, kann man feststellen, dass sich das Wort Passwort im Eingabefeld nach dem Anklicken von einem Bild in einen Platzhalter verwandelt hat. So sieht es aus, nachdem Sie auf das gefälschte Passwortfeld geklickt haben:

Der Passwort-Platzhalter nach dem Anklicken

Usually, when legitimate webpages use a password field, they use <input> with type password to make the black dots that won’t show the text in the field. In this case, the text is inside the <div> and a JavaScript code is changing the values to be those black dots that the user sees.

The text is inside the < div > and the values are changed to black dots.

Was können Sie dagegen tun?

Es wird erwartet, dass sich Phishing immer weiter entwickelt, und die Sicherheitslösungen müssen mit diesem Tempo Schritt halten, um zu verhindern, dass Phishing-Angriffe ihren Erkennungsmechanismen entgehen.

Während die meisten E-Mail-Sicherheitslösungen auf Daten bekannter Phishing-Versuche zurückgreifen, verfolgt Datto SaaS Defense einen datenunabhängigen Ansatz. Datto SaaS Defense erkennt völlig neue und unbekannte Phishing-Bedrohungen, die von anderen Lösungen übersehen werden, indem es die Zusammensetzung einer sicheren E-Mail, URL und Webseite analysiert, anstatt nach bekannten Phishing-Techniken zu suchen. Aus diesem Grund wurde gerade dieser Angriff (wie auch viele andere) von Datto SaaS Defense abgewehrt, während andere E-Mail-Sicherheitslösungen ihn nicht erkannt haben.

Wenn Sie mehr erfahren möchten , melden Sie sich für unser Webinar an .

Empfohlene nächste Lektüre

Digital-Spezialisten für Ticket Triage

Jedes IT-Team kennt das Problem. Ein Ticket geht ein, aber bevor jemand das Problem tatsächlich behebt, beginnt die eigentliche Arbeit [...]