Eine neue Phishing-Kampagne nimmt derzeit WordPress-Administratoren mit überzeugend gestalteten E-Mails zur Domainverlängerung ins Visier, die zum Diebstahl von Kreditkartendaten und Zwei-Faktor-Authentifizierungscodes in Echtzeit führen.
Der Angriff setzt auf Dringlichkeit, professionelles Branding und einen mehrstufigen Zahlungsprozess, um Opfer dazu zu bringen, vertrauliche Finanzinformationen preiszugeben.
Die Kampagne „… führt Opfer zu einem gefälschten WordPress-Zahlungsportal auf der Infrastruktur der Angreifer und stiehlt Kreditkartendaten sowie 3-D-Secure-OTPs, die über Telegram an die Angreifer exfiltriert werden“, sagten die Forscher.
Das Phishing-Schema mit Domainverlängerungen
Der Angriff beginnt mit einer sorgfältig gestalteten Phishing-E-Mail mit der Betreffzeile „Verlängerung bald fällig – Aktion erforderlich.“
Die Nachricht setzt auf eine dringliche Sprache, um die Empfänger zu sofortigem Handeln zu bewegen, und warnt vor möglichen Dienstunterbrechungen, während sie den eigentlichen Domainnamen bewusst nicht nennt.
Diese allgemeine Formulierung ermöglicht es den Angreifern, dieselbe E-Mail bei vielen Organisationen wiederzuverwenden, dabei einen plausiblen Anschein von Legitimität zu wahren und die Wahrscheinlichkeit einer Reaktion der Empfänger zu erhöhen.
Wenn ein Opfer auf den eingebetteten Link klickt, wird es auf eine betrügerische, auf der von den Angreifern kontrollierten Infrastruktur unter soyfix[.]com/log/log/ umgeleitet.
Die Seite bildet das legitime WordPress-Checkout-Erlebnis weitgehend nach und enthält korrekte Preisaufschlüsselungen, Mehrwertsteuerberechnungen und bekannte Logos von Zahlungsmethoden.
Die Opfer werden aufgefordert, ihre Kreditkartendaten einzugeben, die über ein JavaScript-basiertes Formular erfasst und an ein Backend-Skript namens send_payment.php gesendet werden.
Nach dem Absenden werden die gestohlenen Kartendaten umgehend an von den Angreifern kontrollierte Telegram-Bots exfiltriert, sodass Finanzinformationen in Echtzeit abgegriffen werden können.
Anschließend geht die Kampagne in eine zweite Phase über, die auf den Diebstahl von Zugangsdaten für die Zwei-Faktor-Authentifizierung (2FA) ausgelegt ist. Nach der Übermittlung der Zahlungsinformationen wird den Opfern ein gefälschtes 3D-Secure-Verifizierungsfenster angezeigt, das übliche Authentifizierungsabläufe von Banken nachahmt.
Die Benutzeroberfläche zeigt realistisch wirkende Händlernamen, Transaktionsreferenzen und Zahlungsbeträge an und verstärkt damit die Illusion von Legitimität.
Die Benutzer werden aufgefordert, von ihrer Bank per SMS gesendete Einmalpasswörter einzugeben, doch das System gibt unabhängig davon, ob das OTP gültig ist, stets die Meldung „Verifizierung fehlgeschlagen“ zurück.
Durch dieses erzwungene erneute Eingeben können die Angreifer mehrere gültige OTPs von einem einzigen Opfer sammeln.
Jeder eingegebene Code wird über einen separaten Backend-Endpunkt, send_sms.php, übertragen und zur sofortigen Verwendung an Telegram-Kanäle weitergeleitet.
Um den Verdacht weiter zu verringern, bauen die Angreifer absichtliche Verarbeitungsverzögerungen ein, darunter eine Pause von mehreren Sekunden nach dem Absenden der Zahlung und kürzere Verzögerungen während der Verifizierung.
Diese künstlichen Wartezeiten ähneln echten Zahlungs- und Banksystemen stark und erhöhen das Vertrauen sowie die Bereitschaft der Benutzer, den gesamten Angriffsablauf mitzumachen.
Schutz vor Phishing mit Domainverlängerungen
Angriffe auf Domainverlängerungen und Zahlungsvorgänge sind darauf ausgelegt, Dringlichkeit, das Vertrauen in bekannte Marken sowie Lücken bei Authentifizierung und Überwachung auszunutzen.
Die folgenden Maßnahmen zeigen praktische Schritte auf, mit denen Sicherheitsteams die Angriffsfläche verringern, Missbrauch früher erkennen und die Auswirkungen erfolgreicher Phishing-Versuche begrenzen können.
- Administratoren dazu verpflichten, sämtliche Abrechnungs- und Verlängerungsvorgänge zu überprüfen , indem sie direkt zu den offiziellen WordPress- oder Registrar-Dashboards navigieren, anstatt auf Links in E-Mails zu klicken.
- Phishing-resistente Multi-Faktor-Authentifizierung für Administrations- und Abrechnungskonten durchsetzen und auf wiederholte OTP-Fehler oder anomales Authentifizierungsverhalten achten.
- Die E-Mail- und Websicherheitskontrollen durch die Durchsetzung von DMARC, DKIM und SPF, die Blockierung neu registrierter oder wenig vertrauenswürdiger Domains und die Überprüfung von Links auf schädliche Inhalte stärken.
- Das Domain- und Zahlungsmanagement zentralisieren und durch die Beschränkung des privilegierten Zugriffs, den Einsatz dedizierter Zahlungsmethoden und die Aktivierung von Sicherheitsfunktionen auf Registrar-Ebene wie Kontowarnungen einschränken.
- Überwachen Sie Netzwerk-, DNS- und Endpunktprotokolle auf Verbindungen zu verdächtigen Domains, Zahlungsportalen oder ungewöhnlichen administrativen Aktivitäten und integrieren Sie Warnmeldungen in ein SIEM.
- Führen Sie gezielte Security-Awareness-Schulungen für Mitarbeiter mit administrativem oder finanziellem Zugriff sowie Phishing-Simulationen durch und testen Sie regelmäßig Incident-Response-Pläne.
Diese Schritte tragen dazu bei, das Phishing-Risiko zu senken und die Auswirkungen kompromittierter Administratorkonten zu begrenzen.
Phishing missbraucht vertrauenswürdige Abläufe
Diese Kampagne spiegelt eine umfassendere Entwicklung hin zu äußerst realistisch wirkenden, finanziell motivierten Phishing-Angriffen wider, die legitime Zahlungs- und Authentifizierungsabläufe eng nachahmen.
Anstatt sich auf einfache Anfragen nach Zugangsdaten zu verlassen, missbrauchen Angreifer zunehmend vertrauenswürdige Abrechnungsprozesse und Sicherheitsmechanismen, um die Skepsis der Benutzer zu umgehen und vertrauliche Daten effizienter und in größerem Umfang abzugreifen.
setzen auf Zero-Trust-Lösungen , um kontinuierliche Verifizierung durchzusetzen und die Abhängigkeit von implizitem Vertrauen zu verringern.





