Eine neu aufgedeckte Cyberkriminellenkampagne hat Amazons Simple Email Service (SES) in eine groß angelegte Phishing-Waffe verwandelt und versendet täglich mehr als 50.000 bösartige E-Mails.
„Über den Imageschaden hinaus ermöglicht dies Phishing, das so aussieht, als käme es von Ihnen, und für Spearphishing, Betrug, Datendiebstahl oder die Verschleierung in Geschäftsprozessen genutzt werden kann“, schreiben die Wiz-Forscher und erläutern diesen SES-Angriff.
Die Operation stellt eine deutliche Eskalation beim Missbrauch von Cloud-Diensten dar und zeigt, wie Angreifer legitime Infrastruktur für Finanzbetrug und den Diebstahl von Zugangsdaten umfunktionieren.
So funktioniert der SES-Angriff
Die SES-Missbrauchskampagne folgte einer gezielten und hochgradig automatisierten Kette von Schritten, die mit etwas begann, das in Cloud-Umgebungen nur allzu häufig vorkommt: kompromittierten Zugriffsschlüsseln. Die Angreifer erlangten die Zugangsdaten vermutlich durch öffentliche Codelecks, falsch konfigurierte Cloud-Ressourcen oder gestohlene Entwickler-Endgeräte und nutzten sie anschließend, um auf das AWS-Konto des Opfers zuzugreifen.
Die Hacker begannen die Aufklärung mit GetCallerIdentity, um die Berechtigungen des gestohlenen Schlüssels zu bestätigen, entdeckten auf einen möglichen E-Mail-Missbrauch hindeutende SES-bezogene Bezeichnungen und nutzten anschließend GetSendQuota und GetAccount, um zu prüfen, ob das Konto den SES-Sandbox-Beschränkungen von 200 E-Mails pro Tag unterlag.
Die Angreifer umgingen die SES-Sandbox-Limits, indem sie gleichzeitig in allen AWS-Regionen PutAccountDetails-Anfragen stellten – eine beispiellose Taktik, die Konten mit einem Kontingent von 50.000 E-Mails in den Produktionsmodus versetzte. Diese regionsübergreifende Automatisierung maximierte die Kontingente, umging Kontrollen und schuf Redundanz gegen regionale Beschränkungen.
Aufbau und Betrieb der Phishing-Infrastruktur
Nach dem Wechsel in den Produktionsmodus verifizierten die Angreifer mit CreateEmailIdentity Domains – darunter von den Angreifern betriebene Websites wie managed7.com und legitime Domains mit schwachem DMARC –, was das groß angelegte Spoofing vertrauenswürdiger Identitäten ermöglichte.
Die Angreifer legten auf verifizierten Domains Adressen wie admin@ und noreply@ an und kombinierten sie mit steuerbezogenen Ködern wie „Ihr Steuerformular bzw. Ihre Steuerformulare für 2024 können jetzt angezeigt und ausgedruckt werden“, um Spamfilter zu umgehen und Empfänger zur Interaktion zu verleiten.
Als sich das Kontingent von 50.000 E-Mails als unzureichend erwies, versuchten die Angreifer, ihre Berechtigungen auszuweiten, indem sie über CreateCase AWS-Support-Tickets eröffneten und eine benutzerdefinierte IAM-Richtlinie namens „ses-support-policy“ hinzufügten. Obwohl dies erfolglos blieb, ermöglichte das standardmäßige Kontingent weiterhin Phishing in großem Maßstab.
Durch die Kombination aus gestohlenen Zugangsdaten, Automatisierung, Domaineinrichtung und Kontingentmissbrauch verwandelten die Angreifer SES in eine groß angelegte Phishing-Plattform, deren Aktivitäten die normale AWS-Nutzung nachahmten und sich der herkömmlichen Erkennung entzogen.
Was diesen SES-Missbrauch besonders gefährlich macht
Die SES-Missbrauchskampagne verdeutlicht das wachsende Risiko der Ausnutzung von Cloud-Diensten: Angreifer müssen keine eigene Malware einschleusen, sondern weaponisieren stattdessen legitime Plattformen, denen Unternehmen bereits vertrauen.
Da die Phishing-E-Mails aus der Infrastruktur von Amazon stammen, profitieren sie vom Vertrauen in den Ruf von AWS. Dadurch sind sie für Sicherheitstools und Endnutzer schwerer als bösartig zu erkennen.
Mit einem einzigen gestohlenen Zugriffsschlüssel können Angreifer täglich Zehntausende Phishing-E-Mails versenden und dabei Markendomains fälschen, wodurch Unternehmen sowohl für eine Kompromittierung als auch für Reputationsschäden anfällig werden. SES-Missbrauch kann zu Missbrauchsmeldungen, einer Sperrung des Cloud-Dienstes und behördlicher Prüfung führen, wenn Phishing von einem kompromittierten AWS-Konto Kundendaten offenlegt.
Kompromittierung von Geschäfts-E-Mails (BEC) infolge dieser Angriffe kann zu Finanzbetrug führen, während gestohlene Cloud-Zugangsdaten dazu verwendet werden können, auf weitere Dienste innerhalb der Umgebung des Opfers zuzugreifen.
Sicherheitsteams müssen ihre Überwachung auf Cloud-native Bedrohungen wie inaktive Schlüssel, regionsübergreifende Aktivitäten und eine API-Nutzung mit hohem Volumen ausweiten – andernfalls besteht die Gefahr, dass sie den Missbrauch erst erkennen, nachdem ein Schaden entstanden ist. Mit zunehmender Cloud-Nutzung sind der Schutz von Zugriffsschlüsseln und die Überwachung regionsübergreifender Aktivitäten ebenso wichtig wie das Einspielen von Patches, da selbst legitime Dienste als Waffen eingesetzt werden können.
Maßnahmen zur Risikoreduzierung für Sicherheitsteams
Sicherheitsteams sollten SES-Missbrauch als Hinweis auf kompromittierte Cloud-Zugangsdaten behandeln. Die Wiz-Forscher empfehlen unter anderem folgende Gegenmaßnahmen:
- SES in ungenutzten Konten blockieren – mithilfe von AWS Service Control Policies.
- IAM-Schlüssel regelmäßig rotieren und inaktive Schlüssel auf ungewöhnliche Aktivitäten überwachen.
- Das Prinzip der geringsten Berechtigungen durchsetzen, sodass nur genehmigte Rollen Absender verifizieren oder Produktionszugriff anfordern können.
- Anomalien mit CloudTrail und CloudWatch erkennen, etwa Häufungen von PutAccountDetails-Aufrufen, CreateCase-API-Aufrufe oder Spitzen beim E-Mail-Versand.
Für umfassendere Abwehrstrategien können Unternehmen ihre Cloud-Sicherheitslage durch die Durchsetzung von Multi-Faktor-Authentifizierung und Zero-Trust-Sicherheit.
Cloud-Plattformen steigern zwar Effizienz und Skalierbarkeit, doch dieser Fall zeigt, dass sie auch für bösartige Zwecke ausgenutzt werden können.
Um Angreifern einen Schritt voraus zu sein, sollten Sicherheitsverantwortliche davon ausgehen, dass diese weiterhin nach Möglichkeiten suchen werden, legitime Dienste als Waffen einzusetzen, und ihre Abwehr mit starken Best Practices für Cloud-Sicherheit stärken.

