Wie das „Bulletproof“-Kit Secure-E-Mail-Gateways und Multi-Factor-Authentification umgehen kann

Die Sicherheitsforscher des KnowBe4 Threat Labs haben eine aktive Phishing-Infrastruktur untersucht, die gezielt eine Schwachstelle klassischer E-Mail-Sicherheitsmechanismen ausnutzt. Das von den Angreifern selbst als „Bulletproof“ bezeichnete Redirector-Kit versteckt die eigentliche Phishing-Infrastruktur hinter kompromittierten, legitimen Websites. Dadurch können schädliche Links Secure-E-Mail-Gateways (SEGs) und klassische URL-Reputationsprüfungen umgehen.

Das Umgehen von SEGs ist jedoch nur ein sekundärer Vorteil. Die Hauptfunktion des Kits besteht darin, die dahinterliegende „Adversary-in-the-Middle“-Infrastruktur (AiTM) zu schützen. Indem der Betreiber die Übermittlung ausschließlich über kompromittierte Einweg-Websites leitet, stellt er sicher, dass sein AiTM-Backend (die Infrastruktur, die tatsächlich Anmeldedaten und authentifizierte Sitzungen erfasst) niemals in einer Phishing-E-Mail erscheint.

 

Kompromittierte Websites als Einfallstore

Zwischen dem 29. April und dem 14. Juli 2026 gelangten Tausende von E-Mails über Dutzende kompromittierter Websites in die Posteingänge von Nutzern. Herkömmliche SEGs haben sie alle übersehen. Das Kit verbirgt das Phishing-Ziel hinter einem undurchsichtigen serverseitigen Kampagnen-Token (go.php?c=<token>). Die URL in der E-Mail führt zu einer legitimen Website, und die Phishing-Seite wird erst nach dem Klick angezeigt.

Bestätigte nachgelagerte Plattformen sind unter anderem „Sneaky2FA“ und „Tycoon 2FA“ – Adversary-in-the-Middle-(AiTM)-Kits, die authentifizierte Sitzungen in Echtzeit abfangen und damit auch klassische MFA-Schutzmechanismen aushebeln können. Die Absenderinfrastruktur von Quickbooks und Docusign macht 34 Prozent der Zustellungen aus.

Das „Bulletproof Blind Redirector“-Kit nutzt kompromittierte, legitime Websites als vorgeschaltete und austauschbare Weiterleitungsstationen, um die eigentliche Phishing-Infrastruktur vor klassischen E-Mail-Sicherheitsmaßnahmen zu verstecken. Klickt ein Opfer auf den in der E-Mail enthaltenen Link, ruft ein PHP-Skript das tatsächliche Ziel serverseitig auf und zeigt zunächst einen gefälschten Onedrive-Ladebildschirm, bevor der Browser nach wenigen Sekunden zum Adversary-in-the-Middle-(AiTM)-Backend weitergeleitet wird. Die Redirector-URL wird dabei aus dem Browserverlauf entfernt.

Gleichzeitig prüft das Kit anhand von IP-Adresse und User-Agent, ob es sich um einen echten Nutzer oder einen automatisierten Security-Scanner handelt, und gibt das eigentliche Angriffsziel nur bei erfolgreicher Prüfung frei. So können klassische URL-Reputationsprüfungen und Scanner nichts erkennen, während die eigentlichen AiTM-Domains vollständig aus der Phishing-E-Mail herausgehalten werden. Die kompromittierten Websites sind dabei Teil einer Wegwerfinfrastruktur: Werden Hosts erkannt oder bereinigt, werden sie durch neue ersetzt.

Zwar gingen die erfolgreichen Zustellungen ab Mitte Juni zurück, die zugrunde liegende Angriffsinfrastruktur ist jedoch weiterhin aktiv.

 

Klassische E-Mail-Sicherheit greift zu kurz

Die Analyse zeigt, dass klassische Schutzmaßnahmen allein gegen diese Angriffsmethode nicht ausreichen. Das „Bulletproof“-Kit kombiniert vertrauenswürdige Absender und legitime, kompromittierte Websites mit gezielter Verschleierung, sodass weder sichere E-Mail-Gateways noch herkömmliche URL-Prüfungen den Angriff zuverlässig erkennen können. Besonders kritisch ist, dass auch herkömmliche MFA keinen vollständigen Schutz bietet. Die eingesetzten AiTM-Plattformen Sneaky2FA und Tycoon 2FA schleusen sich in den Authentifizierungsprozess ein und können das bereits per MFA bestätigte Session-Token abfangen. Angreifer erhalten dadurch eine gültige authentifizierte Sitzung, obwohl das Opfer die MFA-Prüfung ordnungsgemäß durchgeführt hat.

 

Sicherheitsempfehlungen

Das KnowBe4-Threat-Labs-Team empfiehlt unter anderem phishingresistente MFA-Verfahren wie FIDO2 oder Hardware-Security-Keys einzusetzen, sodass ein Proxy diese nicht weiterleiten kann. Zusätzlich sollten Richtlinien eingerichtet werden, die die Gerätekonformität überprüfen und Anmeldungen von ungewöhnlichen Standorten oder ASNs kennzeichnen.

Des Weiteren muss ein Monitoring auf verdächtige Wiederverwendung von OAuth-Session-Tokens stattfinden. Anmeldungen von unbekannten IP-Adressen unmittelbar nach einem erfolgreichen MFA-Vorgang können auf einen AiTM-Sitzungsdiebstahl hindeuten.

Schlussendlich muss den Nutzern klar sein, dass selbst eine überzeugend wirkende Microsoft-Anmeldeseite und eine erfolgreiche MFA-Aufforderung kein Beweis für die Legitimität einer Website darstellen.

Info: Weitere Details: https://blog.knowbe4.com/bulletproof-blind-redirector-phishing-kit-analysis

#KnowBe4