Google-Infrastruktur missbraucht, um globale Phishing-Kampagne zu verbergen
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Eine ausgeklügelte globale Phishing-Kampagne missbraucht legitime Google-Dienste, um Sicherheitsgateways durch mehrstufige Umleitungsketten zu umgehen. Diese vertrauenswürdigen Domains verbergen das endgültige Ziel, das die Opfer zu einem Anmeldeinformationssammler oder zu einem Remote-Zugangswerkzeug-Installer führen kann. Die Phishing-Infrastruktur profiliert dynamisch Ziele und imitiert in Echtzeit ihre spezifische Organisation, um die Konversions- und Anmeldediebstahlquote zu verbessern.
Untersuchung
Die Untersuchung untersuchte Umleitungsketten, die Dienste wie Google Meet, Search und Tag Manager einbeziehen. Forscher fanden heraus, dass Opfer-E-Mail-Adressen innerhalb von URL-Fragmenten kodiert sind, um serverseitiges Logging zu vermeiden. Die Kampagne verwendet auch automatisiertes Profiling über IP- und Geolocation-APIs sowie MX-Record-Überprüfung, um Ziele zu identifizieren und Sicherheitsforscher sowie Sandbox-Umgebungen herauszufiltern.
Minderung
Verteidiger sollten identifizierte bösartige Domains über DNS-, Proxy- und SIEM-Kontrollen blockieren. Organisationen sollten auf unautorisierte ScreenConnect-Installationen und anomalen Telegram Bot API-Datenverkehr achten. Google-Umleitungsschutzmaßnahmen sollten auch erweitert werden, um potenziell missbrauchte Endpunkte, einschließlich Tag Manager und Analytics-Debug-Parameter, abzudecken.
Reaktion
Wenn Phishing-Aktivitäten erkannt werden, sollten Organisationen Kennwortrücksetzungen für betroffene Benutzer erzwingen und nach unautorisierten Fernüberwachungstools suchen. Sicherheitsteams sollten den Webverkehr untersuchen, der URL-Fragmenten mit Base64-kodierten Daten enthält. Bösartige URLs sollten auch umgehend an Google Safe Browsing gemeldet werden, um schnellere Erkennungs- und Abschaltmaßnahmen zu unterstützen.
Angriffsablauf
Detektionen
Möglicher Missbrauch der Cloudflare Development Domain (via DNS)
Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (via Proxy)
Verdächtige Command-and-Control-Aktivitäten durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfragen (via DNS)
Verwendung der Google Public DNS API zur Überprüfung der MX-Domains bei Phishing-Kampagnen [Google Cloud Platform]
Phishing-Kampagne unter Verwendung von Google-Diensten für Umleitungsketten [Proxy]
Ausführung der Simulation
-
Angriffserzählung & Befehle: Der Angreifer befindet sich in der Auskundschaftungsphase einer Phishing-Kampagne. Um sicherzustellen, dass ihre gefälschten E-Mails das Ziel erreichen, müssen sie die Mail Exchange (MX) Records des Ziels überprüfen. Um internes DNS-Monitoring nicht auszulösen oder von einfacher DNS-Inspektion erwischt zu werden, verwenden sie ein PowerShell-Skript, um eine DNS-over-HTTPS (DoH)-Abfrage durchzuführen. Das Skript zielt auf
https://dns.google/dns-query, wobei die spezifische Domain, die sie untersuchen möchten, angehängt wird. Dies erzeugt eine Netzwerkverbindung zu einer Google-eigenen IP mit einem URL-Muster, das der Erkennungsregel entspricht. -
Regressionstest-Skript:
# Simulation: Führen Sie eine DoH-Abfrage zu Google aus, um die MX-Einträge für 'example.com' zu überprüfen # Dies ist konzipiert, um die Erkennungsregel über das '.google/dns-query'-Muster auszulösen. $targetDomain = "example.com" $dohUrl = "https://dns.google/dns-query?name=$targetDomain&type=MX" Write-Host "[+] Starte DoH-Abfrage an die Google API für $targetDomain ..." try { $response = Invoke-RestMethod -Uri $dohUrl -Method Get Write-Host "[+] Abfrage erfolgreich abgeschlossen." $response | ConvertTo-Json | Write-Host } catch { Write-Host "[-] Abfrage fehlgeschlagen: $_" } -
Bereinigungskommandos:
# Es werden keine persistenten Artefakte durch die DoH-Abfrage erstellt. # Stellen Sie sicher, dass keine temporären Dateien erstellt wurden, falls das Skript modifiziert wurde. Remove-Item -Path "$env:TEMPdoh_test.tmp" -ErrorAction SilentlyContinue Write-Host "[+] Bereinigung abgeschlossen. Keine verbleibenden Artefakte."