Hacker nutzen Dropbox für betrügerische E-Mails

Forscher der Check-Point-Tochter Avanan haben eine neue Angriffsmethode von Hackern analysiert. Sie zielt darauf ab, Anmeldedaten abzugreifen und Nutzern Schadprogramme unterzuschieben. Um die betrügerischen E-Mails vertrauenswürdig erscheinen zu lassen, integrieren die Cyberkriminellen legitime Dienste wie Dropbox in ihren Angriff.

Die Vorteile der neuen Angriffe fassen die Forscher in einem Blogeintrag zusammen: „Mühsame Recherchen oder komplexes Social Engineering sind nicht erforderlich. Melden Sie sich für ein kostenloses Konto bei einer beliebten, seriösen Website an und senden Sie einen Link direkt von diesem Dienst. Diese Kampagnen führen zu einem Ansturm auf die Posteingänge auf der ganzen Welt.“

Phishing-Angriff per Dropbox

Als Beispiel nannten die Forscher eine E-Mail mit einer Bewerbung. Den Lebenslauf, der nicht an die Nachricht angehängt wurde, soll der Empfänger über Dropbox herunterladen. Der Link in der E-Mail führt auch tatsächlich zu Dropbox, was den Link zumindest als ungefährlich erscheinen lässt. „Dropbox ist eine legitime Website, und daran ist nichts auszusetzen. Wie die Hacker sie nutzen, ist eine andere Geschichte“, ergänzten die Forscher.

Ein Klick auf den Link führt das Opfer zu einer Website, die dazu auffordert, zum Betrachten des Dokuments die eigene E-Mail-Adresse mit Passwort einzugeben. Bei dieser auf Dropbox gehosteten Seite handelt es sich jedoch um einen Phishing-Versuch: Tatsächlich übergeben Nutzer ihre Anmeldedaten nicht an Dropbox, sondern an die Cyberkriminellen.

In dem von den Forschern untersuchten Fall führt die Anmeldung nicht zum Download einer PDF-Datei, sondern zur Weiterleitung auf eine andere Website, die sich als Microsofts Speicherdienst OneDrive ausgibt. Die dort zu anzuklickende Download-Schaltfläche führt allerdings auch nicht zum gewünschten Lebenslauf, sondern zu einer Schadsoftware.

„Wir beobachten derzeit einen Anstieg von Business E-Mail Compromise 3.0, bei dem legitime Dienste genutzt werden, um Phishing-Inhalte direkt zu versenden: die nächste Stufe schwieriger und schädlicher Angriffe“, so die Forscher weiter. „Die Nutzung legitimer Websites als Host für bösartige Inhalte ist ein todsicherer Weg, um in den Posteingang zu gelangen. Die meisten Sicherheitslösungen sehen sich den Absender an – in diesem Fall Dropbox -, erkennen, dass er legitim ist, und akzeptieren die Nachricht.“

Avanan rät zur Implementierung von Sicherheitslösungen, die alle URLs prüfen und auch die damit aufgerufenen Websites emulieren. Zudem sei es erforderlich, Nutzer über die neue Angriffsmethode zu informieren.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Bericht: Neue Finanzierungsrunde bewertet OpenAI mit mehr als 100 Milliarden Dollar

Als Geldgeber sind Apple, Microsoft und Nvidia im Gespräch. OpenAI sucht angeblich frisches Geld zum…

2 Tagen ago

Wieviel Datenschutz bietet mein Device wirklich?

BSI veröffentlicht IT-Sicherheitskennzeichen für mobile Endgeräte. Wirtschaft und Zivilgesellschaft konnten Kriterien dafür mit bestimmen.

3 Tagen ago

8 von 10 Unternehmen von IT-Angriffen betroffen

Laut Bitkom-Studie beläuft sich der Gesamtschaden auf rund 267 Milliarden Euro. China werde zum Standort…

3 Tagen ago

Google schließt vier schwerwiegende Lücken in Chrome

Sie erlauben unter Umständen eine Remotecodeausführung. Updates stehen für Chrome für Windows, macOS, Linux und…

3 Tagen ago

Neue Management-Möglichkeiten für Apple-Geräte

Apple hat auf der WWDC einige Neuerungen für das Gerätemanagement vorgestellt. Eine Einordnung von Surendiran…

3 Tagen ago

Angriffe auf anfällige Windows-Treiber nehmen zu

Kaspersky ermittelt einen Anstieg der Anzahl der Attacken um 23 Prozent. Anfällige Treiber lassen sich…

3 Tagen ago