Fehlkonfigurierte AWS-Konten befeuern Phishing-Kampagnen

Fehlkonfigurierte AWS-Konten ermöglichen es Hackern, Cloud-Dienste für Phishing-Angriffe zu kapern. Erfahren Sie, wie sie dabei vorgehen – und wie Sie Ihre Organisation schützen.

Written By
Matt Gonzales
Matt Gonzales
Mar 4, 2025
2 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Cybersicherheitsforscher haben eine Kampagne aufgedeckt, bei der Cyberkriminelle Fehlkonfigurationen in Umgebungen von Amazon Web Services (AWS) ausnutzen, um Phishing-E-Mails zu versenden.

Die als TGR-UNK-0011 oder JavaGhost identifizierten Angreifer nutzen offengelegte AWS-Zugangsdaten, um Zugriff auf Cloud-Konten zu erlangen und legitime Dienste wie Amazon Simple Email Service (SES) und WorkMail zur Verbreitung von Phishing-Nachrichten einzusetzen.

So funktioniert der Angriff

Die seit 2019 aktive JavaGhost-Gruppe konzentrierte sich zunächst auf Website-Verunstaltungen, bevor sie sich 2022 finanziell motivierten Phishing-Angriffen zuwandte. Zu ihren aktuellen Taktiken gehören:

  • Zugriff auf AWS-Konten über Identitäts- und Zugriffsmanagement (IAM)-Schlüssel erlangen.
  • Die AWS CLI verwenden, um temporäre Zugangsdaten zu generieren und AWS-Dienste zu manipulieren.
  • SES- und WorkMail-Konten einrichten, um Phishing-E-Mails zu versenden, die legitim wirken.
  • Mehrere IAM-Benutzer anlegen, von denen einige für mögliche künftige Angriffe ungenutzt bleiben.

Durch das Kapern legitimer AWS-Ressourcen senken die Angreifer die Betriebskosten und erhöhen ihre Glaubwürdigkeit, wodurch ihre Phishing-E-Mails überzeugender wirken.

Der charakteristische Fingerabdruck von JavaGhost

Forschern zufolge ist ein einzigartiges Merkmal der Aktivitäten von JavaGhost die in AWS-Umgebungen hinterlassene „Visitenkarte“. Sicherheitsforscher haben Folgendes gefunden:

  • EC2-Sicherheitsgruppen mit dem Namen „Java_Ghost“ und der Beschreibung „We Are There But Not Visible.“
  • Ungenutzte IAM-Benutzer und Sicherheitsgruppen, die möglicherweise für eine langfristige Persistenz verantwortlich sind.

Diese Indikatoren sind Warnsignale für Organisationen, die Kompromittierungen erkennen wollen in ihren AWS-Umgebungen.

So können sich Organisationen vor diesen Angriffen schützen

Um das Risiko AWS-basierter Phishing-Angriffe zu reduzieren, können Unternehmen:

  • Zugriffsschlüssel regelmäßig rotieren und sicher speichern , um eine unbefugte Nutzung zu verhindern.
  • Multifaktor-Authentifizierung erzwingen , um eine zusätzliche Sicherheitsebene einzuziehen.
  • Das Prinzip der geringsten Privilegien anwenden , um IAM-Berechtigungen einzuschränken.
  • CloudTrail-Protokolle auf ungewöhnliche Aktivitäten überwachen, etwa das unerwartete Anlegen von IAM-Benutzern.
Advertisement

Die Entwicklung von JavaGhost – von einfachen Website-Verunstaltungen hin zu ausgeklügelten Phishing-Aktivitäten – zeigt, wie Cyberkriminelle sich kontinuierlich anpassen, um Schwachstellen in der Cloud-Sicherheit auszunutzen.

Unternehmen können diese Bedrohungen vermeiden, indem sie:

  • ihre AWS-Konfigurationen überprüfen.
  • Zugriffskontrollen verstärken.
  • eine kontinuierliche Sicherheitsüberwachung einführen, um Bedrohungen zu reduzieren.

Indem sie Cloud-Umgebungen proaktiv absichern, können Unternehmen verhindern, dass ihre AWS-Konten als Ausgangspunkt für Cyberangriffe dienen.

Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.