Hacker nutzen HubSpot-Formulare aus, um Microsoft Azure-Anmeldedaten von Tausenden zu stehlen

Teilen:

Join our Patreon Channel and Gain access to 70+ Exclusive Walkthrough Videos.

Patreon
Reading Time: 3 Minutes

Eine Phishing-Kampagne, die auf Unternehmen der Automobil-, Chemie- und Industrieproduktion in Deutschland und das Vereinigte Königreich hat sich die HubSpot's kostenlose Formularerstellung und DocuSign-ähnliche PDFs zu stehlen Anmeldedaten für Microsoft Azure-Konto.

Überblick über den AngriffÜberblick über den Angriff
Quelle: Referat 42

Die wichtigsten Ergebnisse:

  • Umfang des Angriffs: Bei der Kampagne, die von Juni bis September 2024 lief, wurden Berichten zufolge etwa 20.000 Konten in europäischen Unternehmen, so Palo Alto Networks' Referat 42 Forscher.
  • Missbrauch von HubSpot: Verwendete Bedrohungsakteure HubSpot-Formularersteller mindestens 17 betrügerische Formulare zu erstellen, die die Opfer auf Seiten zum Sammeln von Anmeldeinformationen umleiten, die Microsoft Outlook-WebanwendungAzure-Anmeldeportaleund andere legitime Dienste.
  • Mechanismus der Zustellung: Phishing-E-Mails mit der Aufschrift DocuSign enthielten Links zu HubSpot-Formularen über PDFs oder eingebettetes HTML. Diese E-Mails umgingen einige Erkennungsmechanismen, da sie einen legitimen Dienst (HubSpot) nutzten.

 

Angriffs-Workflow:

  • Phishing-E-Mail: Die E-Mails imitierten DocuSign oder andere vertrauenswürdige Dienste mit Links, die auf HubSpot-Formulare verwiesen. 

    Beispiel einer Phishing-E-Mail

    Beispiel einer Phishing-E-Mail
    Quelle: Referat 42

  • HubSpot-Formulare: Die Opfer interagierten mit gefälschten Formularen, die auf der legitimen Plattform von HubSpot gehostet wurden.Irreführendes HubSpot-Formular
    Irreführendes HubSpot-Formular

    Quelle: Referat 42
  • Sammeln von Berechtigungsnachweisen: Die Opfer wurden auf von Angreifern kontrollierte Seiten umgeleitet, die auf ".buzz"-Domänen gehostet wurden und sich als Anmeldeportale ausgaben.Phishing-Seite zielt auf Outlook-Konten
    Phishing-Seite zielt auf Outlook-Konten

    Quelle: Referat 42
  • Aktivitäten nach dem Kompromiss:
    • Verwendete Bedrohungsakteure VPNs um das Land des Opfers zu simulieren.
    • Wenn die IT-Abteilung versuchte, das kompromittierte Konto wiederherzustellen, lieferten sich die Angreifer ein "Tauziehen", indem sie die Passwort-Rücksetzungen.

Siehe auch: Du willst also ein Hacker werden?
Offensive Sicherheit, Bug Bounty Kurse

Entdecken Sie Ihr schwächstes Glied. Seien Sie proaktiv, nicht reaktiv. Cyberkriminelle brauchen nur eine Schwachstelle, um zuzuschlagen.

 

Warum die Kampagne erfolgreich war:

  • Rechtmäßige Nutzung des Dienstes: Die Phishing-E-Mails nutzten HubSpot, wodurch sie für E-Mail-Filter weniger verdächtig erschienen.
  • Schwache E-Mail-Authentifizierung: Während die E-Mails fehlschlugen SPFDKIMund DMARC Die Verbindung mit HubSpot ermöglichte es vielen, die E-Mail-Sicherheitstools zu umgehen.

Indikatoren für Kompromisse (Indicators of Compromise - IoCs):

  • Autonome System-Nummern (ASN): Für den Angriff wurden neuartige ASNs verwendet.
  • Benutzer-Agent-Strings: Ungewöhnliche und spezifische User-Agent-Strings wurden identifiziert.

Tendenz steigend: Grundlegende Fertigkeiten, die jeder Hacker beherrschen sollte

Trending: Aufklärungswerkzeug: Exposor

Lektionen für Organisationen:

  • E-Mail-Sicherheitsmaßnahmen: Robuste Implementierung SPFDKIMund DMARC Richtlinien zur Eindämmung von Phishing-Risiken.
  • Überwachung des Missbrauchs rechtmäßiger Dienste: Seien Sie sich bewusst, dass vertrauenswürdige Plattformen wie HubSpot als Vermittler missbraucht werden können.
  • Mitarbeiterschulung: Informieren Sie Ihre Mitarbeiter darüber, wie sie Phishing-Kampagnen erkennen können, insbesondere solche, die sich als vertrauenswürdige Dienste wie DocuSign ausgeben.
  • Pläne für die Reaktion auf Zwischenfälle: Bereiten Sie sich auf Szenarien zur Wiederherstellung von Konten vor, um Aktivitäten nach der Kompromittierung wie das Tauziehen um die Rücksetzung von Passwörtern effektiv zu handhaben.

Tendenz steigend: Windows UI Automation ausnutzen: Ein neuer, heimlicher Angriffsvektor

Sind Sie ein Sicherheitsforscher? Oder ein Unternehmen, das Artikel über Cybersicherheit, offensive Sicherheit (im Zusammenhang mit Informationssicherheit im Allgemeinen) schreibt, die zu unserem speziellen Publikum passen und es wert sind, geteilt zu werden? Wenn Sie Ihre Idee in einem Artikel ausdrücken möchten, kontaktieren Sie uns hier für ein Angebot: [email protected]

Quelle

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
11:12 am, Jan. 16, 2025
Wetter-Symbol 8°C
L: 7° | H: 9°
overcast clouds
Luftfeuchtigkeit: 90 %
Druck: 1035 mb
Wind: 8 mph SE
Windböe: 9 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 100%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 7:58 am
Sonnenuntergang: 4:21 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 9:00 pm
Wetter-Symbol
7° | 9°°C 0 mm 0% 4 mph 94 % 1035 mb 0 mm/h
Tomorrow 9:00 pm
Wetter-Symbol
3° | 7°°C 0 mm 0% 4 mph 96 % 1035 mb 0 mm/h
Sa. Jan. 18 9:00 pm
Wetter-Symbol
2° | 7°°C 0 mm 0% 3 mph 87 % 1033 mb 0 mm/h
So. Jan. 19 9:00 pm
Wetter-Symbol
1° | 6°°C 0 mm 0% 6 mph 90 % 1023 mb 0 mm/h
Mo. Jan. 20 9:00 pm
Wetter-Symbol
5° | 9°°C 0 mm 0% 7 mph 96 % 1022 mb 0 mm/h
Today 12:00 pm
Wetter-Symbol
8° | 8°°C 0 mm 0% 4 mph 90 % 1034 mb 0 mm/h
Today 3:00 pm
Wetter-Symbol
8° | 9°°C 0 mm 0% 3 mph 87 % 1034 mb 0 mm/h
Today 6:00 pm
Wetter-Symbol
6° | 7°°C 0 mm 0% 4 mph 92 % 1034 mb 0 mm/h
Today 9:00 pm
Wetter-Symbol
5° | 5°°C 0 mm 0% 4 mph 94 % 1035 mb 0 mm/h
Tomorrow 12:00 am
Wetter-Symbol
4° | 4°°C 0 mm 0% 3 mph 96 % 1034 mb 0 mm/h
Tomorrow 3:00 am
Wetter-Symbol
4° | 4°°C 0 mm 0% 4 mph 96 % 1034 mb 0 mm/h
Tomorrow 6:00 am
Wetter-Symbol
3° | 3°°C 0 mm 0% 3 mph 95 % 1035 mb 0 mm/h
Tomorrow 9:00 am
Wetter-Symbol
3° | 3°°C 0 mm 0% 3 mph 95 % 1035 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€96,314.53
2.44%
Ethereum(ETH)
€3,234.26
3.80%
XRP(XRP)
€3.02
11.25%
Fesseln(USDT)
€0.97
0.02%
Solana(SOL)
€194.62
6.88%
Dogecoin(DOGE)
€0.364099
5.96%
USDC(USDC)
€0.97
-0.01%
Shiba Inu(SHIB)
€0.000021
4.17%
Pepe(PEPE)
€0.000017
7.34%
Peanut das Eichhörnchen(PNUT)
€0.59
11.50%
Nach oben scrollen