Debt-Relief-Phishing-Kampagne gegen mehr als 9.000 Organisationen

Check Point Software Technologies hat eine groß angelegte E-Mail-Phishing-Kampagne identifiziert und blockiert. In dieser werden betrügerische Angebote zur finanziellen Entlastung und Schuldenerleichterung genutzt, um Empfänger zu Anrufen bei vom Angreifer kontrollierten Telefonnummern zu verleiten. In den vergangenen 14 Tagen beobachtete Check Point rund 24.700 E-Mails im Zusammenhang mit der Kampagne, die sich an Nutzer in mehr als 9.000 Organisationen richteten. Die Kampagne zeigt somit nicht nur die Größe der Operation, sondern auch die Weiterentwicklung von Phishing über schädliche Links und Anhänge hinaus.

 

Finanzielle Unsicherheit als Social-Engineering-Vektor

Die Nachrichten sind so gestaltet, dass sie echten Mitteilungen über finanzielle Unterstützung oder Schuldenerleichterungen ähneln. Die Empfänger werden darüber informiert, dass sie möglicherweise für Programme bei finanzieller Notlage, Schuldenkonsolidierung, reduzierten Zahlungen oder andere Formen finanzieller Unterstützung infrage kommen. Für weitere Informationen sollen sie eine angegebene Telefonnummer anrufen.

Im Gegensatz zu klassischen Phishing-Kampagnen leiten diese E-Mails nicht auf eine Credential-Harvesting-Seite weiter oder enthalten einen Malware-Anhang. Stattdessen erzeugen sie Dringlichkeit und leiten den Empfänger in ein Live-Gespräch mit dem Angreifer weiter. Dort können die Angreifer die Interaktion fortsetzen, während traditionelle E-Mail-Sicherheitskontrollen keine Sichtbarkeit mehr haben. Das Ziel kann darin bestehen, sensible persönliche oder finanzielle Informationen zu erhalten, Zahlungsinformationen zu sammeln, Vertrauen für einen späteren Betrug aufzubauen oder das Opfer in einen anderen, vom Angreifer kontrollierten Kommunikationskanal zu bewegen. Der entscheidende Punkt ist: Die Telefonnummer ist der Conversion-Pfad, Phishing beginnt mit der E-Mail im Posteingang.

 

Phishing ohne die üblichen Indikatoren

Traditionelle E-Mail-Sicherheitskontrollen basieren häufig auf Indikatoren wie schädlichen URLs, bekannter Malware, verdächtigen Anhängen, Domain-Reputation und Sender-Authentifizierung. Diese Signale sind nach wie vor wichtig, reichen aber allein nicht mehr aus.

So kann eine Debt-Relief-Phishing-Mail ohne ausführbaren Anhang und ohne klassischen Phishing-Link auskommen. Ihre Sprache ähnelt der von legitimer Finanzwerbung und die geforderte Handlung – das Tätigen eines Anrufs – ist an sich alltäglich. Die Sicherheitsentscheidung hängt daher stärker davon ab, die Absicht und den Kontext der Nachricht zu verstehen, statt nur nach einem bekannten schädlichen Objekt zu suchen.

Mit rund 24.700 Nachrichten an mehr als 9.000 Organisationen innerhalb von nur 14 Tagen zeigt die beobachtete Kampagne, wie schnell Angreifer E-Mail-basiertes Social-Engineering breit ausrollen können, ohne sich auf klassische schädliche Payloads zu stützen.

Patrick Fetter, Lead Sales Engineer & Cyber Security Evangelist

„Angreifer brauchen nicht zwingend einen schädlichen Link oder einen präparierten Anhang, um erfolgreich zu sein. Ihnen genügen fünf Minuten Aufmerksamkeit am Telefon“, sagt Patrick Fetter, Lead Sales Engineer bei Check Point Software Technologies.„Die geschilderte Kampagne zeigt, wie leicht eine auf den ersten Blick harmlose E-Mail zum Auftakt eines Social-Engineering-Angriffs werden kann, wenn der Empfänger sich in einer finanziellen Notlage befindet. Sobald jemand den Hörer abnimmt, befindet sich die Interaktion außerhalb der E-Mail-Sicherheitskontrollen, die eigentlich schützen sollen. Genau deshalb muss die Erkennung nicht nur darauf achten, ob eine Nachricht offensichtlich schädliche Inhalte enthält, sondern auch auf Absicht und Kontext.“

 

Phishing wird zunehmend zur Vertrauensfrage

Die Kampagne spiegelt eine breitere Veränderung der Bedrohungslandschaft wider. Angreifer müssen nicht zwangsläufig offensichtlich schädliche Infrastruktur aufbauen. Stattdessen nutzen sie vertraute Geschäftsprozesse, etablierte Kommunikationskanäle, finanzielle Sorgen sowie menschliches Verhalten aus.

Dadurch verschiebt sich für Sicherheitsteams die zentrale Frage: Es reicht nicht mehr aus, nur zu prüfen, ob eine E-Mail schädliche Inhalte enthält. Entscheidend ist, ob die E-Mail eine schädliche Handlung auslösen soll. Diese Unterscheidung wird immer wichtiger, da Unternehmen zunehmend KI-Assistenten und automatisierte Workflows einführen. Diese können Nachrichten lesen, zusammenfassen, priorisieren und neben menschlichen Nutzern auch Aktionen ausführen.

Fazit

Die beobachtete Debt-Relief-Phishing-Kampagne zeigt, wie effektiv Social-Engineering auch ohne klassische technische Indikatoren sein kann. Wenn der Angriff darauf ausgelegt ist, dass das Opfer zum Telefonhörer greift, liegt die beste Gelegenheit zur Abwehr vor dem Gespräch, nämlich im Moment, in dem die Nachricht bewertet wird.

E-Mail-Sicherheit muss deshalb nicht nur die technischen Bestandteile einer Nachricht prüfen, sondern auch deren Absicht, den Kontext und die Handlung, die sie auslösen soll, verstehen. Denn wenn der eigentliche Angriff erst nach dem telefonischen Kontakt beginnt, muss die Prävention bereits greifen, bevor aus einer E-Mail ein Gespräch wird.

#CheckPoint