Klaus Gheri, Vice President und General Manager Network Security bei Barracuda Networks, analysiert in einem Gastbeitrag eine neue Bedrohung, die schnell wächst: das laterale Phishing. [...]
Der Missbrauch gehackter E-Mail-Konten durch Cyberkriminelle ist nach wie vor eine der größten Bedrohungen für die E-Mail–Sicherheit. Dabei entwickeln Angreifer ihre Taktiken kontinuierlich weiter: In Zusammenarbeit mit Forschern der UC Berkeley und der UC San Diego entdeckten Sicherheitsforscher von Barracuda eine neue und wachsende Art des Kontoübernahme-Angriffs: das laterale Phishing.
Bei lateralen Phishing-Angriffen missbrauchen Cyberkriminelle kompromittierte Konten, um Phishing-Mails an eine Reihe von Empfängern zu senden, von engen Kontakten innerhalb des Unternehmens bis hin zu Geschäftspartnern anderer Unternehmen. Die Studie ergab, dass eines von sieben Unternehmen in den letzten sieben Monaten laterale Phishing-Angriffe erlebt hat.
Von den Unternehmen, die von lateralem Phishing betroffen waren, fanden die Forscher bei 60 Prozent mehrere kompromittierte Konten (Grafik). Einige hatten Dutzende von kompromittierten Konten, die laterale Phishing-Angriffe auf weitere Mitarbeiterkonten sowie Benutzer in anderen Unternehmen starteten. Insgesamt identifizierten die Forscher 154 entführte Konten, die zusammen Hunderte von lateralen Phishing–E-Mails an mehr als 100.000 eindeutige Empfänger verschickten.
Einer der auffälligsten Aspekte dieser neuen Angriffsform ist die Reichweite der potenziellen Opfer. Während etwa 40 Prozent der Zielpersonen Mitarbeiter des gleichen Unternehmens waren, waren die restlichen 60.000 Empfänger private E-Mail–Adressen, etwa aus dem Kontaktbuch der gehackten Konten, sowie geschäftliche E-Mail–Adressen von Partnerorganisationen. Da diese Angriffe auf ein so breites Spektrum an Opfern von Unternehmensmitarbeitern, Adressbuchkontakten und externen Organisationen abzielen, führen sie zu einem immer größeren Reputationsschaden für das ursprünglich gehackte Unternehmen.
Wie Unternehmen sich gegen laterales Phishing schützen können
Es gibt drei wichtige Maßnahmen, die Unternehmen ergreifen können, um sich vor lateralen Phishing-Angriffen zu schützen:
1. Sicherheitsschulung
Die Optimierung von Sicherheitsschulung und Aufklärung der Mitarbeiter über laterales Phishing trägt dazu bei, diese Bedrohung einzudämmen. Doch im Gegensatz zu herkömmlichen Phishing-Angriffen, die oft eine gefälschte E-Mail–Adresse verwenden, werden laterale Phishing-Angriffe von einem legitimen, aber kompromittierten Konto versendet. Daher entfällt die Anweisung an die Benutzer, die Absendereigenschaften oder die E-Mail-Header zu überprüfen, um einen gefälschten Absender zu identifizieren. Benutzer sollten stattdessen die URL von Links in jeder empfangenen E-Mail sorgfältig überprüfen, indem sie mit dem Cursor der Maus darüber gleiten, bevor sie draufklicken. Es ist wichtig, dass sie das tatsächliche Ziel eines Links kontrollieren und nicht nur den URL-Text, der in der E-Mail angezeigt wird.
2. Fortschrittliche Erkennungstechnologien
Laterales Phishing stellt eine anspruchsvolle Entwicklung im Bereich der E-Mail-basierten Angriffe dar. Da diese bösartigen E-Mails von einem legitimen Konto stammen, sind sie selbst für geschulte und sachkundige Nutzer schwer zu erkennen. Unternehmen sollten deshalb in fortschrittliche Erkennungstechniken und -dienste investieren, die künstliche Intelligenz und maschinelles Lernen nutzen, um Phishing–E-Mails automatisch zu identifizieren.
3. Zwei-Faktor-Authentifizierung
Schließlich ist eine der wichtigsten Maßnahmen, um das Risiko lateralen Phishings zu minimieren, die Verwendung einer starken Zwei-Faktor-Authentifizierung (2FA), etwa mithilfe einer 2FA-Anwendung oder eines hardwarebasierten Token, falls verfügbar. Nicht-Hardware-basierte 2FA-Lösungen sind zwar weiterhin anfällig für Phishing, können aber dazu beitragen, den Zugriff eines Angreifers auf kompromittierte Konten einzuschränken.
Social Engineering und die immer ausgefeilteren Taktiken der Cyberkriminellen bleiben eine der größten Bedrohungen für die Unternehmenssicherheit. Doch durch die oben genannten Sicherheitsmaßnahmen kann das Risiko durch laterale Phishing-Angriffe erheblich eingedämmt werden.
*Klaus Gheri, Vice President und General Manager Network Security bei Barracuda Networks.
Be the first to comment