SOC Prime Bias: High

10 Sep 2026 07:49 UTC

Google-Infrastruktur missbraucht, um globale Phishing-Kampagne zu verbergen

Author Photo
SOC Prime Team linkedin icon Folgen
Google-Infrastruktur missbraucht, um globale Phishing-Kampagne zu verbergen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Eine ausgeklügelte globale Phishing-Kampagne missbraucht legitime Google-Dienste, um Sicherheitsgateways durch mehrstufige Umleitungsketten zu umgehen. Diese vertrauenswürdigen Domains verbergen das endgültige Ziel, das die Opfer zu einem Anmeldeinformationssammler oder zu einem Remote-Zugangswerkzeug-Installer führen kann. Die Phishing-Infrastruktur profiliert dynamisch Ziele und imitiert in Echtzeit ihre spezifische Organisation, um die Konversions- und Anmeldediebstahlquote zu verbessern.

Untersuchung

Die Untersuchung untersuchte Umleitungsketten, die Dienste wie Google Meet, Search und Tag Manager einbeziehen. Forscher fanden heraus, dass Opfer-E-Mail-Adressen innerhalb von URL-Fragmenten kodiert sind, um serverseitiges Logging zu vermeiden. Die Kampagne verwendet auch automatisiertes Profiling über IP- und Geolocation-APIs sowie MX-Record-Überprüfung, um Ziele zu identifizieren und Sicherheitsforscher sowie Sandbox-Umgebungen herauszufiltern.

Minderung

Verteidiger sollten identifizierte bösartige Domains über DNS-, Proxy- und SIEM-Kontrollen blockieren. Organisationen sollten auf unautorisierte ScreenConnect-Installationen und anomalen Telegram Bot API-Datenverkehr achten. Google-Umleitungsschutzmaßnahmen sollten auch erweitert werden, um potenziell missbrauchte Endpunkte, einschließlich Tag Manager und Analytics-Debug-Parameter, abzudecken.

Reaktion

Wenn Phishing-Aktivitäten erkannt werden, sollten Organisationen Kennwortrücksetzungen für betroffene Benutzer erzwingen und nach unautorisierten Fernüberwachungstools suchen. Sicherheitsteams sollten den Webverkehr untersuchen, der URL-Fragmenten mit Base64-kodierten Daten enthält. Bösartige URLs sollten auch umgehend an Google Safe Browsing gemeldet werden, um schnellere Erkennungs- und Abschaltmaßnahmen zu unterstützen.

Angriffsablauf

Detektionen

Möglicher Missbrauch der Cloudflare Development Domain (via DNS)

SOC Prime Team
09. Sep 2026

Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (via Proxy)

SOC Prime Team
09. Sep 2026

Verdächtige Command-and-Control-Aktivitäten durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfragen (via DNS)

SOC Prime Team
09. Sep 2026

Verwendung der Google Public DNS API zur Überprüfung der MX-Domains bei Phishing-Kampagnen [Google Cloud Platform]

SOC Prime AI-Regeln
09. Sep 2026

Phishing-Kampagne unter Verwendung von Google-Diensten für Umleitungsketten [Proxy]

SOC Prime AI-Regeln
09. Sep 2026

Ausführung der Simulation

  • Angriffserzählung & Befehle: Der Angreifer befindet sich in der Auskundschaftungsphase einer Phishing-Kampagne. Um sicherzustellen, dass ihre gefälschten E-Mails das Ziel erreichen, müssen sie die Mail Exchange (MX) Records des Ziels überprüfen. Um internes DNS-Monitoring nicht auszulösen oder von einfacher DNS-Inspektion erwischt zu werden, verwenden sie ein PowerShell-Skript, um eine DNS-over-HTTPS (DoH)-Abfrage durchzuführen. Das Skript zielt auf https://dns.google/dns-query, wobei die spezifische Domain, die sie untersuchen möchten, angehängt wird. Dies erzeugt eine Netzwerkverbindung zu einer Google-eigenen IP mit einem URL-Muster, das der Erkennungsregel entspricht.

  • Regressionstest-Skript:

    # Simulation: Führen Sie eine DoH-Abfrage zu Google aus, um die MX-Einträge für 'example.com' zu überprüfen
    # Dies ist konzipiert, um die Erkennungsregel über das '.google/dns-query'-Muster auszulösen.
    
    $targetDomain = "example.com"
    $dohUrl = "https://dns.google/dns-query?name=$targetDomain&type=MX"
    
    Write-Host "[+] Starte DoH-Abfrage an die Google API für $targetDomain ..."
    try {
        $response = Invoke-RestMethod -Uri $dohUrl -Method Get
        Write-Host "[+] Abfrage erfolgreich abgeschlossen."
        $response | ConvertTo-Json | Write-Host
    } catch {
        Write-Host "[-] Abfrage fehlgeschlagen: $_"
    }
  • Bereinigungskommandos:

    # Es werden keine persistenten Artefakte durch die DoH-Abfrage erstellt.
    # Stellen Sie sicher, dass keine temporären Dateien erstellt wurden, falls das Skript modifiziert wurde.
    Remove-Item -Path "$env:TEMPdoh_test.tmp" -ErrorAction SilentlyContinue
    Write-Host "[+] Bereinigung abgeschlossen. Keine verbleibenden Artefakte."