Fehlkonfigurierte AWS-Konten befeuern Phishing-Kampagnen

Fehlkonfigurierte AWS-Konten ermöglichen es Hackern, Cloud-Dienste für Phishing-Angriffe zu kapern. Erfahren Sie, wie sie dabei vorgehen – und wie Sie Ihre Organisation schützen.

Verfasst von
Matt Gonzales
Matt Gonzales
Mar 4, 2025
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Cybersicherheitsforscher haben eine Kampagne aufgedeckt, bei der Cyberkriminelle Fehlkonfigurationen in Umgebungen von Amazon Web Services (AWS) ausnutzen, um Phishing-E-Mails zu versenden.

Die als TGR-UNK-0011 oder JavaGhost identifizierten Angreifer nutzen offengelegte AWS-Zugangsdaten, um Zugriff auf Cloud-Konten zu erlangen und legitime Dienste wie Amazon Simple Email Service (SES) und WorkMail zur Verbreitung von Phishing-Nachrichten einzusetzen.

So funktioniert der Angriff

Die seit 2019 aktive JavaGhost-Gruppe konzentrierte sich zunächst auf Website-Verunstaltungen, bevor sie sich 2022 finanziell motivierten Phishing-Angriffen zuwandte. Zu ihren aktuellen Taktiken gehören:

  • Zugriff auf AWS-Konten über Identitäts- und Zugriffsmanagement (IAM)-Schlüssel erlangen.
  • Die AWS CLI verwenden, um temporäre Zugangsdaten zu generieren und AWS-Dienste zu manipulieren.
  • SES- und WorkMail-Konten einrichten, um Phishing-E-Mails zu versenden, die legitim wirken.
  • Mehrere IAM-Benutzer anlegen, von denen einige für mögliche künftige Angriffe ungenutzt bleiben.

Durch das Kapern legitimer AWS-Ressourcen senken die Angreifer die Betriebskosten und erhöhen ihre Glaubwürdigkeit, wodurch ihre Phishing-E-Mails überzeugender wirken.

Der charakteristische Fingerabdruck von JavaGhost

Forschern zufolge ist ein einzigartiges Merkmal der Aktivitäten von JavaGhost die in AWS-Umgebungen hinterlassene „Visitenkarte“. Sicherheitsforscher haben Folgendes gefunden:

  • EC2-Sicherheitsgruppen mit dem Namen „Java_Ghost“ und der Beschreibung „We Are There But Not Visible.“
  • Ungenutzte IAM-Benutzer und Sicherheitsgruppen, die möglicherweise für eine langfristige Persistenz verantwortlich sind.

Diese Indikatoren sind Warnsignale für Organisationen, die Kompromittierungen erkennen wollen in ihren AWS-Umgebungen.

So können sich Organisationen vor diesen Angriffen schützen

Um das Risiko AWS-basierter Phishing-Angriffe zu reduzieren, können Unternehmen:

  • Zugriffsschlüssel regelmäßig rotieren und sicher speichern , um eine unbefugte Nutzung zu verhindern.
  • Multifaktor-Authentifizierung erzwingen , um eine zusätzliche Sicherheitsebene einzuziehen.
  • Das Prinzip der geringsten Privilegien anwenden , um IAM-Berechtigungen einzuschränken.
  • CloudTrail-Protokolle auf ungewöhnliche Aktivitäten überwachen, etwa das unerwartete Anlegen von IAM-Benutzern.
Advertisement

Die Entwicklung von JavaGhost – von einfachen Website-Verunstaltungen hin zu ausgeklügelten Phishing-Aktivitäten – zeigt, wie Cyberkriminelle sich kontinuierlich anpassen, um Schwachstellen in der Cloud-Sicherheit auszunutzen.

Unternehmen können diese Bedrohungen vermeiden, indem sie:

  • ihre AWS-Konfigurationen überprüfen.
  • Zugriffskontrollen verstärken.
  • eine kontinuierliche Sicherheitsüberwachung einführen, um Bedrohungen zu reduzieren.

Indem sie Cloud-Umgebungen proaktiv absichern, können Unternehmen verhindern, dass ihre AWS-Konten als Ausgangspunkt für Cyberangriffe dienen.

Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.