Cybersicherheitsforscher haben eine Kampagne aufgedeckt, bei der Cyberkriminelle Fehlkonfigurationen in Umgebungen von Amazon Web Services (AWS) ausnutzen, um Phishing-E-Mails zu versenden.
Die als TGR-UNK-0011 oder JavaGhost identifizierten Angreifer nutzen offengelegte AWS-Zugangsdaten, um Zugriff auf Cloud-Konten zu erlangen und legitime Dienste wie Amazon Simple Email Service (SES) und WorkMail zur Verbreitung von Phishing-Nachrichten einzusetzen.
So funktioniert der Angriff
Die seit 2019 aktive JavaGhost-Gruppe konzentrierte sich zunächst auf Website-Verunstaltungen, bevor sie sich 2022 finanziell motivierten Phishing-Angriffen zuwandte. Zu ihren aktuellen Taktiken gehören:
- Zugriff auf AWS-Konten über Identitäts- und Zugriffsmanagement (IAM)-Schlüssel erlangen.
- Die AWS CLI verwenden, um temporäre Zugangsdaten zu generieren und AWS-Dienste zu manipulieren.
- SES- und WorkMail-Konten einrichten, um Phishing-E-Mails zu versenden, die legitim wirken.
- Mehrere IAM-Benutzer anlegen, von denen einige für mögliche künftige Angriffe ungenutzt bleiben.
Durch das Kapern legitimer AWS-Ressourcen senken die Angreifer die Betriebskosten und erhöhen ihre Glaubwürdigkeit, wodurch ihre Phishing-E-Mails überzeugender wirken.
Der charakteristische Fingerabdruck von JavaGhost
Forschern zufolge ist ein einzigartiges Merkmal der Aktivitäten von JavaGhost die in AWS-Umgebungen hinterlassene „Visitenkarte“. Sicherheitsforscher haben Folgendes gefunden:
- EC2-Sicherheitsgruppen mit dem Namen „Java_Ghost“ und der Beschreibung „We Are There But Not Visible.“
- Ungenutzte IAM-Benutzer und Sicherheitsgruppen, die möglicherweise für eine langfristige Persistenz verantwortlich sind.
Diese Indikatoren sind Warnsignale für Organisationen, die Kompromittierungen erkennen wollen in ihren AWS-Umgebungen.
So können sich Organisationen vor diesen Angriffen schützen
Um das Risiko AWS-basierter Phishing-Angriffe zu reduzieren, können Unternehmen:
- Zugriffsschlüssel regelmäßig rotieren und sicher speichern , um eine unbefugte Nutzung zu verhindern.
- Multifaktor-Authentifizierung erzwingen , um eine zusätzliche Sicherheitsebene einzuziehen.
- Das Prinzip der geringsten Privilegien anwenden , um IAM-Berechtigungen einzuschränken.
- CloudTrail-Protokolle auf ungewöhnliche Aktivitäten überwachen, etwa das unerwartete Anlegen von IAM-Benutzern.
Die Entwicklung von JavaGhost – von einfachen Website-Verunstaltungen hin zu ausgeklügelten Phishing-Aktivitäten – zeigt, wie Cyberkriminelle sich kontinuierlich anpassen, um Schwachstellen in der Cloud-Sicherheit auszunutzen.
Unternehmen können diese Bedrohungen vermeiden, indem sie:
- ihre AWS-Konfigurationen überprüfen.
- Zugriffskontrollen verstärken.
- eine kontinuierliche Sicherheitsüberwachung einführen, um Bedrohungen zu reduzieren.
Indem sie Cloud-Umgebungen proaktiv absichern, können Unternehmen verhindern, dass ihre AWS-Konten als Ausgangspunkt für Cyberangriffe dienen.

