Categories: Sicherheit

Phishing-Attacke über LinkedIn

In einer Attacke werden über vertrauenswürdige LinkedIn-Konten Phishing-Kampagnen gestartet. Dabei werden aus gekaperten Konten über Mail oder private Nachrichten Phishing-Links an Mitglieder des Business-Netzwerkes aber auch an externe verschickt, wie das Sicherheitsunternehmen Malwarebytes jetzt in einem Blog mitteilt.

Was diese Kampagne laut Malwarebytes von anderen unterscheidet, ist der Umstand, dass auch langjährige und vertrauenswürdiger Konten gehackt wurden. Auch Premium-Accounts sollen dazugehören.

Über das Netzwerk können Mitglieder andere LinkedIn-Benutzer, auch wenn diese keinen direkten Kontakt haben, über die Funktion InMail kontaktieren.

Die bösartige Nachricht enthält einen Verweis auf ein freigegebenes Dokument sowie einen Kurz-Link, der auf eine Phishing-Site für Google Mail und andere E-Mail-Provider verweist. Die Opfer sollen sich dort anmelden.

Die Getäuschten, die Benutzernamen für Gmail, Yahoo und AOL, Passwörter und Telefonnummer weitergeben haben, sehen nicht sofort, dass sie Opfer einer Phishing-Attacke geworden sind. Anschließend wird den Opfern ein weiteres Dokument zugestellt, das scheinbar von der Vermögensverwaltung Wells Fargo stammt und das auf Google Docs gehostet wird.

Potentielle Opfer, die über InMail kontaktiert werden, werden ebenfalls auf das Dokument geleitet. InMail ist eigentlich eine vertrauenswürdige Kommunikationsform, die LinkedIn lediglich zahlenden Kunden anbietet.

Anwender können nur eine gewisse Anzahl von Nachrichten kostenpflichtig verschicken. Daher war dieser Kanal für Hacker eher uninteressant, weil dadurch Kosten entstehen. Im aktuellen Fall aber bezahlen die Hacker nicht selbst, sondern sie verwenden die Credits der kompromittierten Konten.

Von LinkedIn heißt es, dass zwar die Übertragung der Mails sicher ist, dass aber dennoch die Inhalte der Nachrichten unsicher sein können. In dieser Attacke werden die Nachrichten zudem mit einem “Security Footer” verschickt, der eigentlich Phishing-Mails verhindern soll, indem Position oder Arbeitgeber in dem Footer eingeblendet werden. Anwender können diese Informationen aber auch verändern.

In beiden Fällen bekommen die potentiellen Opfer jedoch diese Nachricht zu lesen:

“I have just shared a document with you using GoogleDoc Drive,

View shared document http://ow.ly/[…]”

Der Klick auf den Link öffnet folgende Seiten und Dokumente:

ow[.]ly/qmxf30eWLyN
dgocs[.]gdk.mx/new/index.php
dgocs[.]gdk.mx/new/index.php?i=1
cakrabuanacsbali[.]com/wp-rxz/index.php

Wie viele Accounts gehackt wurden oder ob stets neue URL-Abkürzungen verwendet werden, sei bislang nicht bekannt, heißt es von Malwarebytes. Daher lasse sich auch der Umfang der Kampagne derzeit schlecht bemessen.

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

WEBINAR

HPE Server der Generation 10 - Die sichersten Industrie-Standard-Server der Welt

Die neuen HPE-Server der Generation 10 bieten einen erweiterten Schutz vor Cyberangriffen. Erfahren Sie in unserem Webinar, warum HPE-Server die sichersten Industrie-Standard-Server der Welt sind und wie Sie ihr Unternehmen zu mehr Agilität verhelfen. Jetzt registrieren und Aufzeichnung ansehen.

Kai Schmerer

Kai ist seit 2000 Mitglied der ZDNet-Redaktion, wo er zunächst den Bereich TechExpert leitete und 2005 zum Stellvertretenden Chefredakteur befördert wurde. Als Chefredakteur von ZDNet.de ist er seit 2008 tätig.

Recent Posts

Neue Backdoor: Bedrohung durch Malvertising-Kampagne mit MadMxShell

Bisher unbekannter Bedrohungsakteur versucht über gefälschte IP Scanner Software-Domänen Zugriff auf IT-Umgebungen zu erlangen.

1 Tag ago

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

2 Tagen ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

2 Tagen ago

Wie ein Unternehmen, das Sie noch nicht kennen, eine Revolution in der Cloud-Speicherung anführt

Cubbit ist das weltweit erste Unternehmen, das Cloud-Objektspeicher anbietet. Es wurde 2016 gegründet und bedient…

2 Tagen ago

Dirty Stream: Microsoft entdeckt neuartige Angriffe auf Android-Apps

Unbefugte können Schadcode einschleusen und ausführen. Auslöser ist eine fehlerhafte Implementierung einer Android-Funktion.

2 Tagen ago

Apple meldet Umsatz- und Gewinnrückgang im zweiten Fiskalquartal

iPhones und iPads belasten das Ergebnis. Außerdem schwächelt Apple im gesamten asiatischen Raum inklusive China…

2 Tagen ago