Wazza-Phishing-Kit prüft Besucher, bevor es den Köder anzeigt
KI-generiertes Bild

Wazza-Phishing-Kit prüft Besucher, bevor es den Köder anzeigt

Die Wazza-Phishing-Infrastruktur prüft Browser und Sitzungstoken, bevor sie einen Köder im Adobe-Design anzeigt. Das erschwert die Bewertung verdächtiger Links.

Die Wazza-Phishing-Infrastruktur prüft Besucher, bevor sie ihnen einen Anmeldeköder im Adobe-Design anzeigt. Das geht aus einer Analyse von ANY.RUN hervor. Das Unternehmen berichtet von Aktivitäten, die sich gegen Organisationen im Bankwesen, in der Fertigung und im öffentlichen Sektor in den USA, Europa und Australien richten. Die Ergebnisse beschreiben ein Phishing-Kit – eine Sammlung von Komponenten zum Erstellen täuschender Websites –, das den Zugang zur Falle steuert, statt einfach allen Besuchern eine gefälschte Anmeldeseite anzuzeigen.

ANY.RUN stellte die Ergebnisse in einem Partnerbeitrag vor, der bei The Hacker News veröffentlicht wurde. Der Bericht enthält eine Untersuchung in der Interactive Sandbox von ANY.RUN, einer isolierten Computerumgebung zur Prüfung verdächtiger Inhalte. Er beschreibt den Ablauf der Auslieferung, nennt aber keine betroffenen Organisationen, beziffert keine erfolgreichen Kontoübernahmen und stellt nicht fest, wie viele Menschen den Köder gesehen haben. Die Angaben zu den Angriffszielen sollten daher nicht als Bestätigung dafür verstanden werden, dass diese Organisationen tatsächlich von Sicherheitsverletzungen betroffen waren.

Der Ablauf beginnt bei einer Einstiegsdomain, die mehrere Subdomains unter boegl-krysl[.]eu akzeptiert. Eine Anfrage an /api/wazza-config prüft, ob der Hostname, also die konkret aufgerufene Internetadresse, zu einer derzeit aktiven Kampagne gehört. Diese erste Prüfung entscheidet, ob der Besuch zur Operation passt, bevor die Infrastruktur mit den weiteren Prüfungen fortfährt.

Als Nächstes kontaktiert die Infrastruktur beacon-surge-sync[...]workers[.]dev, um eine Client-Kennung abzurufen. Diese Kennung ermöglicht es, Aktivitäten demselben Besuch zuzuordnen. Der Endpunkt /api/mint-token – eine Adresse, über die Software eine bestimmte Funktion anfordert – erzeugt anschließend ein kurzlebiges, signiertes Sitzungstoken. Dabei handelt es sich um einen vorübergehenden digitalen Ausweis, dessen Signatur dem empfangenden System die Prüfung seiner Echtheit ermöglicht. Wazza übergibt ihn an check[.]boegl-krysl[.]eu. Dort prüft die Infrastruktur sowohl das Token als auch die Browser-Telemetrie, also Informationen, die der Browser des Besuchers bereitstellt, um unerwünschten Datenverkehr auszuschließen.

Besucher, die diese Zugangskontrolle passieren, werden über boegl-krysl[.]eu/r und /meline weitergeleitet, bevor sie die Seite im Adobe-Design erreichen. ANY.RUN beschreibt das Ziel als Device Code phishing: einen Angriff, der jemanden dazu verleitet, einen Authentifizierungsschritt abzuschließen, der Zugriff auf ein Konto oder eine Sitzung gewähren kann. Das Ziel beschränkt sich somit nicht darauf, ein in ein gefälschtes Formular eingegebenes Passwort abzugreifen. Der vertraute Markenauftritt unterstützt die Täuschung, doch die Prüfinfrastruktur hat bereits zuvor entschieden, ob sie dem Besucher den Köder überhaupt zeigt.

Diese selektive Auslieferung ist die zentrale Schwierigkeit für Untersuchungsteams. Ein automatisierter Linkprüfer erhält möglicherweise nicht dieselben Inhalte wie eine Person, die einen Browser verwendet. Ebenso wird beim bloßen Öffnen der Ausgangsadresse unter Umständen die endgültige Seite nicht sichtbar, wenn der Besuch eine Kampagnen-, Sitzungs- oder Browserprüfung nicht besteht. Ein Ergebnis, bei dem keine Phishing-Inhalte angezeigt werden, ist für sich genommen kein Beleg dafür, dass der ursprüngliche Link sicher ist. Die Analyse von ANY.RUN veranschaulicht, warum neben dem Erscheinungsbild der endgültigen Seite auch die Abfolge der Anfragen wichtig ist.

Für Managed Security Service Provider (MSSPs), also Unternehmen, die Bedrohungen für ihre Kunden überwachen und untersuchen, können diese Unterschiede die Arbeit über mehrere Umgebungen hinweg erschweren. Der Quelle zufolge können Schwierigkeiten, den vollständigen Ablauf nachzustellen, Untersuchungen verlängern und dazu führen, dass Fälle an erfahrenere Analysten weitergegeben werden müssen. Dabei handelt es sich um betriebliche Risiken, nicht um im Bericht gemessene, Wazza-spezifische Auswirkungen. Eine interaktive Untersuchung in einer isolierten Umgebung kann Untersuchungsteams dabei helfen, Weiterleitungen – die automatischen Wechsel zwischen Webadressen – sowie die Netzwerkaktivität zu beobachten, die die einzelnen Phasen verbindet.

Die Weiterleitungskette liefert Verteidigern zudem mehr Anhaltspunkte als nur eine einzelne Adresse, die sich sperren lässt. Domains, Anfrageendpunkte, Weiterleitungspfade und wiederkehrende Verhaltensmuster können zu Kompromittierungsindikatoren (IOCs) werden, also Hinweisen, die zur Suche nach schädlichen Aktivitäten dienen. Ein Ergebnis aus der Untersuchung bei einem Kunden kann einen Ausgangspunkt für die Prüfung anderer Umgebungen liefern. Einzelne Adressen lassen sich jedoch austauschen, und das Weiterleitungsverhalten kann sich ändern. Eine statische Liste gesperrter Domains ist deshalb keine vollständige Gegenmaßnahme.

ANY.RUN beschreibt sein Produkt Threat Intelligence Lookup als Möglichkeit, zusammenhängende Aktivitäten zu untersuchen und Aktualisierungen von Abfragen zu verfolgen. Threat Intelligence Feeds soll aktualisierte Indikatoren in Sicherheitsabläufe einbringen. Das Unternehmen nennt außerdem Integrationen mit Microsoft Sentinel, Microsoft Defender, Splunk, Cortex XSOAR, IBM QRadar, MISP, TheHive, ThreatConnect, Tines und Torq. Dies sind Produktbeschreibungen des Anbieters, keine Belege dafür, dass eine bestimmte Integration Wazza gestoppt hat. Die werblichen Leistungsversprechen des Beitrags belegen weder das Ausmaß der Kampagne noch die Wirksamkeit des Schutzes davor.

Für Unternehmen und Websitebetreiber steht unmittelbar der Kontozugriff auf dem Spiel. ANY.RUN nennt die Kompromittierung eines Kontos oder einer Sitzung als mögliche Folge. Anschließend könnte diese Identität missbraucht werden, um Kollegen, Partner oder Kunden zu kontaktieren und weitere Phishing-Nachrichten zu versenden. Solche Folgeereignisse werden jedoch nicht als bestätigte Vorfälle gemeldet. Diese Unterscheidung ist in der Praxis wichtig: Eine scheinbar routinemäßige Authentifizierungsanfrage kann bereits der Angriff selbst sein, auch wenn sie den Nutzer nicht unmittelbar zur Preisgabe eines Passworts auffordert.

Für Organisationen, die ihren Umgang mit verdächtigen Authentifizierungsanfragen überprüfen, bietet AEU-I sicherheitsorientierte IT-, Infrastruktur- und Beratungsleistungen an. Dies ist ein einschlägiges Unterstützungsangebot, jedoch kein Versprechen eines Wazza-spezifischen Schutzes. Die Berichterstattung macht eine klare Priorität für Untersuchungen deutlich: den vollständigen Weg hinter einem verdächtigen Link prüfen, die zugehörigen Belege sichern und eine verborgene oder nicht reproduzierbare Zielseite nicht als Nachweis für Sicherheit betrachten.

So schützen Sie sich

  1. Öffnen Sie den Dienst über Ihr gewohntes Lesezeichen, statt einem Link in einer unerwarteten Nachricht zu folgen, die Sie zur Anmeldung auffordert.
  2. Geben Sie keinen Geräte-Anmeldecode ein, der Ihnen in einer unaufgeforderten Nachricht mitgeteilt wurde, und bestätigen Sie ihn auch nicht.
  3. Fragen Sie bei einem unerwarteten Dokument oder einer unerwarteten Anmeldeaufforderung beim Absender nach. Nutzen Sie dafür eine Telefonnummer oder einen Gesprächsverlauf, dem Sie bereits vertrauen.
  4. Senden Sie verdächtige Links an Ihren IT-Support, statt sie wiederholt zu öffnen, um zu sehen, was passiert.
  5. Wenn Sie eine verdächtige Anmeldeaufforderung bereits abgeschlossen haben, kontaktieren Sie sofort den IT-Support. Prüfen Sie in den Kontoeinstellungen des Dienstes Ihre Sitzungen und beenden Sie diejenigen, die Ihnen unbekannt sind.

Begriffe Erklärt

  • phishing kit Eine Sammlung fertiger Bausteine, mit denen Angreifer Websites erstellen, die Menschen dazu verleiten, Zugriff oder Informationen preiszugeben.
  • session token Ein digitaler Ausweis, mit dem eine Website einen bestimmten Besuch erkennt und überprüft.
  • browser telemetry Informationen, die ein Browser über sich selbst und seine Aktivitäten bereitstellt.
  • Device Code phishing Eine Täuschung, die jemanden dazu bringt, eine Anmeldung mit einem Code abzuschließen und dadurch einem Angreifer Zugriff auf das Konto zu geben.
  • managed security service providers (MSSPs) Unternehmen, die für andere Organisationen die Sicherheitsüberwachung und die Untersuchung von Vorfällen übernehmen.
  • indicators of compromise (IOCs) Hinweise wie verdächtige Internetadressen, die Sicherheitsteams bei der Suche nach einem Angriff helfen.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung