Cybersicherheitsfachleute sehen sich mit einer weiteren ausgeklügelten Phishing-Methode konfrontiert, die die vertrauenswürdige Marke LinkedIn nutzt.
Die von Cofense kürzlich ausführlich beschriebene Kampagne verbreitet eine gefälschte LinkedIn-InMail-Benachrichtigung, über die der ConnectWise Remote Access Trojan (RAT) verteilt wird. Die Angreifer wollen Empfänger mit einer E-Mail täuschen, die eine legitime geschäftliche Anfrage imitiert und sie dazu bringt, unwissentlich Schadsoftware herunterzuladen.
Eine überzeugende Täuschung konstruieren
Die E-Mail der Kampagne ist akribisch so gestaltet, dass sie den Anschein erweckt, von einer LinkedIn-InMail-Benachrichtigung zu stammen – einer Funktion, mit der Nutzer mit Fachleuten außerhalb ihres Netzwerks kommunizieren können. Subtile Hinweise entlarven jedoch die Täuschung:
- Die E-Mail verwendet eine veraltete Vorlage, die an die Benutzeroberfläche von LinkedIn vor 2020 erinnert, um bei Nutzern, die mit dem älteren Design vertraut sind, Vertrauen zu wecken.
- Sie gibt vor, von einem Vertriebsleiter zu stammen, der ein Angebot einholen möchte. Außerdem enthält sie ein Profilbild von Cho So-young, einer realen Person, das zur Steigerung der Authentizität zweckentfremdet wurde.
- Das angebliche Unternehmen „DONGJIN Weidmüller Korea Ind.“ verbindet geschickt die Namen legitimer Organisationen, obwohl es ein solches Unternehmen nicht gibt.
Sicherheitsprotokolle umgehen
Trotz dieser Warnsignale konnte die E-Mail moderne Sicherheitsmaßnahmen umgehen. Eine Analyse ihrer Sicherheits-Header zeigt, dass die Prüfung durch das Sender Policy Framework (SPF) wegen einer nicht autorisierten IP-Adresse mit einem Softfail endete.
Darüber hinaus unterstreicht das Fehlen einer ordnungsgemäßen DomainKeys Identified Mail (DKIM)-Signatur – die in legitimer LinkedIn-Kommunikation normalerweise vorhanden ist – den betrügerischen Charakter zusätzlich. Interessanterweise ermöglichte die konfigurierte Domain-Based Message Authentication, Reporting and Conformance (DMARC-)Richtlinie, die verdächtige E-Mails als Spam markierte, statt sie direkt abzulehnen, dass die E-Mail selbst robuste Systeme wie Microsoft Defender for Endpoint umgehen konnte.
Die Funktionsweise des Angriffs
Sobald ein Nutzer mit der E-Mail interagiert, indem er auf die Schaltflächen „Read More“ oder „Reply To“ klickt, löst ein eingebetteter Link unbemerkt den Download des ConnectWise-RAT-Installationsprogramms aus.
Die Kampagne verwendet keinen direkten „Download“-Befehl – eine Taktik, die häufig mit der Verbreitung von Malware in Verbindung steht –, sondern setzt stattdessen auf den Vorwand einer legitimen geschäftlichen Anfrage. Dieser subtile Ansatz soll selbst bei vorsichtigen Nutzern die Wachsamkeit senken, insbesondere bei solchen, die mit der Messaging-Oberfläche von LinkedIn vertraut sind.
Warum das für Unternehmen wichtig ist
Für Unternehmen sind die Auswirkungen solcher ausgeklügelten Phishing-Kampagnen erheblich. Dieser Angriff ist ein Paradebeispiel dafür, wie Bedrohungsakteure vertrauenswürdige Marken zweckentfremden, um die menschliche Psyche auszunutzen und technische Abwehrmaßnahmen zu umgehen.
Eine erfolgreiche Kompromittierung könnte Angreifern Fernzugriff auf kritische Systeme verschaffen und zu Datenschutzverletzungen, Betriebsunterbrechungen und erheblichen finanziellen Verlusten führen. In der heutigen vernetzten Geschäftswelt ist es nicht nur ratsam, robuste Maßnahmen zur E-Mail-Authentifizierung und kontinuierliche Schulungen der Mitarbeiter sicherzustellen – es ist unerlässlich. Selbst scheinbar routinemäßige Kommunikation muss genau geprüft werden, und es müssen fortschrittliche Sicherheitsprotokolle implementiert werden, um digitale Ressourcen zu schützen.
Entdecken Sie die besten Möglichkeiten, Ihre E-Mail-Sicherheit zu verbessern und Ihre Organisation vor sich entwickelnden Cyberbedrohungen zu schützen.

