Security-onderzoekers waarschuwen voor een phishingtechniek die traditionele e-mailbeveiliging omzeilt. De aanpak vertrouwt niet op een kwaadaardige link in de e-mail zelf, maar op een omweg via bestaande, vertrouwde websites, waardoor de aanval buiten het zicht van traditionele detectiemethoden zou blijven.
Het zijn de onderzoekers van KnowBe4 die een zogenoemde Bulletproof Blind Redirector Kit ontdekten. Die gebruikt legitieme websites die zijn gecompromitteerd om slachtoffers ongemerkt door te sturen naar phishingpagina’s. Tussen 29 april en 14 juli van dit jaar bereikten duizenden e-mails via deze methode de inbox van gebruikers.
De phishinginfrastructuur is niet zichtbaar in de e-mail, meldt KnowBe4 in een rapportage. De link verwijst naar een legitieme, maar gecompromitteerde website. Pas na het aanklikken wordt de gebruiker via die website doorgestuurd naar de phishingomgeving. Hierdoor blijft de uiteindelijke phishingbestemming buiten beeld bij de url-reputatiecontroles die secure email gateways (segs) uitvoeren op links in e-mails.
Kernzwakte
De methode raakt daarmee een kernzwakte in hoe secure email gateways werken: die controleren doorgaans de url die in de e-mail zelf staat, niet de bestemming waar een gebruiker uiteindelijk na meerdere doorverwijzingen belandt.
Doordat de eerste link naar een bestaande, vertrouwde website wijst, krijgt die website een goede reputatiescore, terwijl de eigenlijke phishingpagina buiten het zicht van de beveiligingscontrole blijft. Of en hoe segs-leveranciers deze blinde vlek inmiddels hebben aangepakt, maakt KnowBe4 niet duidelijk.
