Die Sicherheitsforscher von Check Point Research haben eine groß angelegte Phishing-Kampagne aufgedeckt, bei der automatisierte Voicemail-Transkripte imitiert werden. Zwischen dem 17. und 31. August verzeichneten Forscher mehr als 58.000 bösartige E-Mails, die über 7.800 Organisationen erreichten und von mehr als 38.400 gefälschten Absenderadressen über mehr als 9.300 gefälschte Domains versendet wurden.
Jede E-Mail täuscht die eigene Domain des Empfängers vor, sodass sie wie eine interne Benachrichtigung aussieht. Sie enthält einen bösartigen SVG-Anhang (Scalable-Vector-Graphics), der als Anrufaufzeichnung getarnt ist. User werden so auf Seiten zum Abgreifen von Anmeldedaten weitergeleitet.
KI-Agenten übernehmen Verantwortung bei der Verwaltung des E-Mail-Postfachs. Die aufgedeckte Phishing-Kampagne zeigt, dass scheinbar routinemäßige automatische Benachrichtigungen sowohl gegen Menschen als auch gegen die in ihrem Namen handelnden Agenten als Waffe eingesetzt werden können.
Routine-Anweisungen als Phishing-Aufhänger
Die Betreffzeilen folgen einem einfachen Schema. Jede beginnt mit „Automated transcript“, gefolgt von einer teilweise unkenntlich gemachten Telefonnummer und einer zufälligen Tracking-Zeichenfolge. Der Anhang imitiert durch seinen Dateinamen die Aufzeichnung eines Telefonats. In Wirklichkeit handelt es sich um eine SVG-Datei mit eingebettetem Skript. Beim Öffnen leitet das Skript den Nutzer auf eine Phishing-Seite weiter. Da die E-Mail-Adresse des Nutzers bereits in der URL verschlüsselt ist, kann das gefälschte Anmeldeformular diese automatisch ausfüllen. Diese Phishing-Kampagne verdeutlicht die Grenzen von Abwehrmaßnahmen, die sich in erster Linie auf Reputation, bekannte schädliche Links oder offensichtliche Anhänge stützen.
Die Kampagne ist nicht nur eine Fallstudie zum Thema Phishing. Sie zeigt, wie schnell sich Angreifer an Unternehmensabläufe anpassen, je mehr Automatisierung Einzug hält. KI-Agenten werden damit beauftragt, Posteingänge zu sortieren, Nachrichten zusammenzufassen, Anhänge zu verarbeiten und im Namen der User Folgeaktionen einzuleiten. Mit dieser Verantwortung können dieselben Social-Engineering-Taktiken, die darauf abzielen, Mitarbeiter zu beeinflussen, auch Risiken für automatisierte Prozesse darstellen, wenn keine geeigneten Kontrollmechanismen vorhanden sind.
Ein Agent oder ein automatisierter Workflow können Anhänge öffnen oder Links folgen. Ein Beispiel für das Risiko dieses Vorgehens zeigt sich bei der Verarbeitung von Dateien mit dem Namen „Anrufaufzeichnung“. Ohne das gleiche kontextbezogene Urteilsvermögen, das von einem sicherheitsbewussten User erwartet wird, könnte der KI-Agent die Datei öffnen und verarbeiten und damit auf das Phishing hereinfallen. Dieses Szenario verdeutlicht die Notwendigkeit, unternehmensweite Kontrollen, Zugriffsbeschränkungen und Überwachungsmaßnahmen auf automatisierte Systeme anzuwenden, die eingehende Inhalte verarbeiten.
Wie Unternehmen Risiken reduzieren können
Unternehmen sollten „automatisierte“ Benachrichtigungen als Anlass zur Überprüfung und nicht als Grund für eine gelockerte Kontrolle ansehen. Ein Warnsignal ist, wenn der Absender scheinbar mit der eigenen Domain übereinstimmt. SVG-Anhänge sollten zudem als potenziell aktiver Inhalt behandelt und entsprechend überprüft werden.
Bevor KI-Agenten eingesetzt werden, um Anhänge zu öffnen, Links zu folgen oder auf eingehende Inhalte zu reagieren, sollte festgelegt werden, auf welche Dateitypen und Domains er ohne menschliche Bestätigung zugreifen darf. Unternehmen müssen die Aktionen des Agenten genauso protokollieren, wie sie die Aktivitäten privilegierter User überwachen würden, damit Missbrauch oder Kompromittierungen nicht unbemerkt bleiben. Zusätzlich sollten sie ihre Nutzer ermutigen, verdächtige automatisierte E-Mails zu melden, damit Sicherheitsteams die zugehörige Infrastruktur identifizieren und Folgeversuche blockieren können.
Check-Point-Email-Security wurde entwickelt, um Bedrohungen dieser Art zu stoppen, bevor sie den Posteingang erreichen. Basierend auf Threatcloud-AI und mehr als 60 KI-Engines analysiert die Lösung das Absenderverhalten, den Nachrichtenkontext, die Eigenschaften von Anhängen, die Absicht hinter URLs sowie Phishing-Signale entlang der gesamten Angriffskette. Diese mehrschichtige Analyse ist entscheidend, wenn Angreifer zufällig generierte Infrastrukturen, clientseitige Weiterleitungen und Dateiformate nutzen, die für herkömmliche Filter harmlos erscheinen. Bei Phishing-Kampagnen wie dieser wertet die gefälschte Absenderdomain, den automatisierten Transkript-Köder, verdächtige SVG-Anhänge, eingebettetes Weiterleitungsverhalten und die Landingpage zum Abgreifen von Anmeldedaten aus. Durch die Korrelation dieser Signale kann Check-Point-Email-Security dazu beitragen, die Zustellung von Nachrichten zu verhindern und bösartige Anhänge zu unterbinden. Zudem kann der Zugriff auf Phishing-Seiten blockiert werden, falls der Angriff über eine Browsersitzung erfolgt.
Info: Weitere Details lassen sich dem Blog von Check Point entnehmen: https://blog.checkpoint.com/security/fake-voicemail-transcript-emails-target-7800-organizations-in-large-scale-credential-phishing/
#CheckPoint











