HubSpot-Phishing-Kampagne umgeht vertrauenswürdige E-Mail-Schutzmechanismen

Eine Phishing-Kampagne, die auf HubSpot-Nutzer abzielte, umging E-Mail-Schutzmaßnahmen durch den Missbrauch vertrauenswürdiger Plattformen und authentifizierter Infrastruktur.

Written By
Ken Underhill
Ken Underhill
Dec 19, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine neue Phishing-Kampagne, die auf HubSpot-Nutzer abzielt, entgeht herkömmlichen E-Mail-Schutzmaßnahmen, indem sie das Vertrauen in legitime E-Mail-Plattformen und kompromittierte Websites ausnutzt. 

Forscher von Evalian stellten fest, dass der Angriff eine Zugangsdaten stehlende Schadsoftware über vollständig authentifizierte E-Mails zustellt, die arglosen Empfängern routinemäßig erscheinen.

Die Techniken „… ermöglichten es der E-Mail, aufgrund ihres guten Rufs die sicheren E-Mail-Gateways (SEGs) zu umgehen“, sagten die Forscher.

Phishing über legitime E-Mail-Dienste

Die Phishing-E-Mails erwecken den Eindruck, von HubSpot zu stammen, und warnen die Empfänger vor ungewöhnlich hohen Abmelderaten in ihren Marketingkampagnen – eine Nachricht, die Dringlichkeit erzeugen soll, ohne Verdacht zu erregen. 

Statt eine schädliche URL in den E-Mail-Text einzubetten, fügten die Angreifer den Phishing-Link in den Anzeigenamen des Absenders ein – ein Feld, das von sicheren E-Mail-Gateways häufig übersehen wird.

Den Forschern zufolge kompromittierten die Angreifer ein legitimes geschäftliches E-Mail-Konto. Anschließend nutzten sie MailChimp, um die Nachrichten in großem Umfang zu versenden. 

Dadurch konnten die E-Mails aufgrund des guten Rufs der Plattform und der gültigen E-Mail-Authentifizierung Spamfilter umgehen. 

Die Phishing-Angriffskette

Die Angriffskette ist so gestaltet, dass sie in jeder Phase legitim wirkt, den Verdacht der Nutzer minimiert und automatisierte Schutzmaßnahmen umgeht. 

Wenn ein Empfänger auf den Link in der Phishing-E-Mail klickt, wird er zunächst über die kompromittierte legitime Website canvthis[.]com weitergeleitet. 

Die Verwendung einer echten, zuvor als vertrauenswürdig eingestuften Domain hilft den Angreifern, reputationsbasierte Filterung und URL-Prüfungen zu umgehen, wodurch die Wahrscheinlichkeit steigt, dass das Redirect von sicheren Web-Gateways zugelassen wird.

Von dort wird der Nutzer zu einer Phishing-Domain weitergeleitet, die das HubSpot-Anmeldeerlebnis detailgetreu nachbildet. 

Die Seite imitiert das Branding, Layout und den Authentifizierungsablauf von HubSpot, sodass sie nur schwer vom echten Portal zu unterscheiden ist. 

Advertisement

Dieser Realismus senkt die Hemmschwelle und erhöht die Rate der Übermittlung von Zugangsdaten, insbesondere bei Nutzern, die häufige SaaS-Anmeldungen gewohnt sind.

Sobald die Zugangsdaten eingegeben wurden, werden sie über HTTP-POST-Anfragen an ein von den Angreifern kontrolliertes Backend exfiltriert. 

Eine Infrastrukturanalyse führte dieses Backend auf die IP-Adresse 193[.]143[.]1[.]220 zurück, die innerhalb des ASN AS198953 (Proton66 OOO) gehostet wird, einem autonomen System, das häufig mit russischem Bulletproof-Hosting in Verbindung gebracht wird. 

Open-Source-Analysen zeigen, dass diese Infrastruktur in mehreren Phishing-Kampagnen wiederverwendet wurde – ein Hinweis auf einen wiederholbaren, skalierbaren Betrieb und nicht auf einen einmaligen Angriff.

Weitere Analysen des Hosts ergaben typische Indikatoren für Phishing-Infrastruktur, darunter einen automatisch generierten *.plesk[.]page-Hostnamen, öffentlich zugängliche administrative Plesk-Oberflächen und selbst ausgestellte TLS-Zertifikate. 

Der Server stellt neben mehreren Web- und Management-Ports einen vollständigen Mail-Stack bereit – SMTP, IMAP und ManageSieve. 

Diese übermäßig exponierte Konfiguration ermöglicht es Angreifern, Phishing-Seiten schnell einzurichten, den E-Mail-Versand zu verwalten und Domains oder Inhalte mit minimalem Aufwand auszutauschen, was zur Effektivität und Beständigkeit der Kampagne beiträgt.

Risiken durch authentifizierte E-Mail-Angriffe reduzieren

Moderne Phishing-Kampagnen missbrauchen zunehmend vertrauenswürdige Infrastruktur und authentifizierte E-Mails, um herkömmliche Schutzmaßnahmen zu umgehen. 

Daher erfordert die Verhinderung dieser Angriffe mehr als lediglich grundlegende Filterung oder die Sensibilisierung der Nutzer.

  • Behandeln Sie authentifizierte E-Mails als potenziell schädlich durch die Prüfung von Anzeigenamen der Absender, Weiterleitungsketten und nicht standardmäßigen URL-Platzierungen.
  • Überwachen Sie Cloud-E-Mail-Plattformen und vertrauenswürdige Versanddienste auf anomales Verhalten im Zusammenhang mit legitimen Domains.
  • Korrelieren Sie E-Mail-, Web- und Identitätstelemetrie, um Muster zu erkennen wie auf Phishing-Klicks folgende verdächtige Anmeldeaktivitäten.
  • Suchen Sie nach Indikatoren für Phishing-Infrastruktur, darunter kompromittierte legitime Websites, kurzlebige Hosting-Angebote, von Plesk verwaltete VPS-Hosts und Bulletproof-ASNs.
  • Reduzieren Sie den Missbrauch von Zugangsdaten, indem Sie MFA oder phishing-resistente Authentifizierung durchsetzen und für riskante Anmeldungen einen bedingten Zugriff anwenden.
  • Stärken Sie die Vorbereitung durch Nutzerschulung, Phishing-Simulationen und schnelle Reaktionsleitfäden für vermutete Offenlegungen von Zugangsdaten.
Advertisement

Zusammen tragen diese Kontrollen dazu bei, Risiken zu reduzieren, indem sie die Offenlegung von Zugangsdaten begrenzen, die Erkennung des Missbrauchs vertrauenswürdiger Plattformen verbessern und die Reaktion der Organisation auf Phishing-bedingte Vorfälle stärken.

Wenn Vertrauen zum Angriffsvektor wird

Diese Kampagne spiegelt eine umfassendere Entwicklung der Phishing-Taktiken wider. Angreifer wenden sich von einfachen Spoofing-Techniken ab und missbrauchen stattdessen renommierte Dienste und vollständig authentifizierte Infrastruktur. 

Indem sie vertrauenswürdige Plattformen und legitime Domains nutzen, machen sich diese Kampagnen bestehende Vertrauensmodelle zunutze, um technische Kontrollen zu umgehen und Nutzer effektiver zu erreichen. 

Da Angreifer zunehmend das implizite Vertrauen in authentifizierte Systeme ausnutzen, unterstreichen diese Entwicklungen die Notwendigkeit von Zero-Trust-Ansätzen, die Nutzer, Geräte und Zugriffe kontinuierlich überprüfen, statt sich auf eine angenommene Legitimität zu verlassen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.