Das Werbetechnologieunternehmen Optimizely informiert seine Kunden, nachdem ein Voice-Phishing-Angriff zu unbefugtem Zugriff auf einige seiner internen Systeme geführt hat.
Das Unternehmen erklärt, dass Angreifer begrenzte geschäftliche Kontaktinformationen erlangt hätten, jedoch weder auf sensible Kundendaten zugegriffen noch den Betrieb gestört hätten.
„Der Angreifer erlangte durch einen ausgeklügelten Voice-Phishing-Angriff Zugriff auf die Systeme von Optimizely, konnte jedoch weder seine Berechtigungen ausweiten, Software installieren noch Hintertüren in der Optimizely-Umgebung einrichten. Wir haben keine Belege dafür, dass der Angreifer auf sensible Kundendaten oder personenbezogene Informationen über grundlegende geschäftliche Kontaktinformationen hinaus zugreifen konnte“, sagte das Unternehmen in einer Stellungnahme gegenüber BleepingComputer.
„Vishing wird immer beliebter und wirkungsvoller, da Angreifer Gesprächsskripte mit durchgesickerten persönlichen Daten und gefälschten Anrufer-IDs kombinieren oder den Telefonanruf mit einer überzeugenden Anmeldeaufforderung oder einem gefälschten Support-Ablauf verknüpfen“, sagte Pete Luban, Field CISO bei AttackIQ, in einer E-Mail an eSecurityPlanet.
Er fügte hinzu: „Im Fall von Optimizely ist die gestohlene Datenmenge möglicherweise begrenzt, dennoch sind die Daten wertvoller Brennstoff für weitere Betrugsversuche, da persönliche Informationen künftige Phishing- und Vishing-Versuche deutlich überzeugender machen.“
Der Optimizely-Vorfall
Optimizely ist weltweit tätig, beschäftigt nahezu 1.500 Menschen in 21 Niederlassungen und betreut weltweit mehr als 10.000 Kunden.
Zu den Kunden zählen große Marken wie H&M, PayPal, Zoom, Toyota, Vodafone, Shell, Salesforce und Nike.
Laut BleepingComputer ging der Vorfall auf einen Voice-Phishing- oder Vishing-Angriff zurück, durch den der Angreifer Zugriff auf bestimmte interne Systeme erlangen konnte.
Vishing-Angriffe beruhen typischerweise auf Identitätstäuschung. Dabei geben sich Angreifer als vertrauenswürdige Personen aus – etwa als IT-Supportmitarbeiter, Dienstleister oder Führungskräfte –, um Beschäftigte dazu zu bewegen, Zugangsdaten preiszugeben, Multi-Faktor-Authentifizierung (MFA)-Aufforderungen zu genehmigen oder Konten zurückzusetzen.
Im Gegensatz zu Exploits, die an Software-Schwachstellen ansetzen, zielen diese Angriffe auf Schwächen in menschlichen Abläufen und Prozessen zur Identitätsprüfung ab.
Optimizely bezeichnete den Angriff als „ausgeklügelt“, technische Einzelheiten wurden jedoch bislang nicht öffentlich bekannt gegeben.
Das Unternehmen erklärte gegenüber BleepingComputer, der Vorfall habe sich auf bestimmte interne Geschäftssysteme, CRM-Datensätze und eine begrenzte Anzahl von Backoffice-Dokumenten beschränkt.
Es gab keine bekannten Belege dafür, dass der Angreifer seine Berechtigungen ausweitete, Schadsoftware einsetzte, Persistenz etablierte oder auf sensible Kundendaten über das hinaus zugriff, was das Unternehmen als „grundlegende geschäftliche Kontaktinformationen“ bezeichnete.
Geschäftliche Kontaktdaten können für gezielte Phishing- oder Business-E-Mail-Compromise-(BEC)-Kampagnen gegen Kunden, Partner oder interne Teams genutzt werden.
Zum Zeitpunkt der Veröffentlichung gab es auf der Website des Unternehmens ebenfalls keine Meldung über eine Datenschutzverletzung.
Widerstandsfähigkeit gegen Vishing-Angriffe stärken
Da Voice-Phishing und andere identitätsbasierte Angriffe auf Beschäftigte abzielen, sollten Unternehmen ihre Kontrollen in den Bereichen Authentifizierung, Zugriffsverwaltung und Prüfprozesse verstärken.
Im Gegensatz zu herkömmlichen Exploits, die sich auf CVEs konzentrieren, nutzen diese Angriffe Vertrauen und Schwächen in Abläufen aus, um Zugriff zu erlangen.
- Phishing-resistente MFA und Richtlinien für bedingten Zugriff implementieren zur Verhinderung des Missbrauchs von Zugangsdaten, von MFA-Müdigkeitsangriffen und von risikoreichen Anmeldungen über nicht verwaltete Geräte oder von verdächtigen Standorten aus.
- Strenge Verfahren zur Identitätsprüfung für den Helpdesk durchsetzen und Support-Abläufe etablieren, einschließlich einer Rückrufvalidierung über vertrauenswürdige Nummern aus dem Verzeichnis, bevor Passwörter zurückgesetzt oder Zugriffe gewährt werden.
- Privilegierten Zugriff nach dem Prinzip der geringsten Rechte beschränken, durch Just-in-Time-Berechtigungen und Anforderungen an eine zweite Genehmigung bei administrativen Änderungen.
- Systeme für Identitäts- und Zugriffsmanagement überwachen auf ungewöhnliche Passwortzurücksetzungen, Berechtigungsänderungen, anomale Anmeldeaktivitäten sowie verdächtige Zugriffe auf CRM- oder Backoffice-Systeme.
- Klare Richtlinien etablieren, die das Teilen von Passwörtern untersagen oder MFA-Codes über das Telefon, E-Mail, oder Messaging-Plattformen, und diese durch gezielte Voice-Phishing-Schulungen verstärken.
- Regelmäßige Voice-Phishing-Simulationen durchführen und Sensibilisierungsübungen für Beschäftigte abhalten, um Lücken in Abläufen zu erkennen und Melde- sowie Eskalationsverfahren zu verbessern.
- Regelmäßig Incident-Response-Pläne testen, indem Tabletop-Übungen durchgeführt werden, die Social-Engineering- und identitätsbasierte Angriffe simulieren.
In ihrer Gesamtheit tragen diese Maßnahmen dazu bei, das Risiko identitätsbasierter Sicherheitsverletzungen zu verringern und die Widerstandsfähigkeit von Unternehmen gegen Voice-Phishing- und andere Social-Engineering-Angriffe zu stärken.
Vishing-Bedrohungen zielen auf Unternehmensabläufe
Auch wenn Optimizely angegeben hat, dass die Auswirkungen begrenzt waren, zeigt der Vorfall, dass Voice-Phishing und andere identitätsbasierte Taktiken für Unternehmensumgebungen weiterhin ein Problem darstellen.
Da Angreifer auf Authentifizierungsprozesse statt auf bestimmte Software-Schwachstellen abzielen, sollten Unternehmen ihre Verfahren zur Identitätsprüfung, Zugriffskontrollen und die Sensibilisierung ihrer Beschäftigten weiter stärken, um Risiken zu reduzieren.
Angriffe wie dieser veranlassen Organisationen dazu, Zero-Trust-Lösungen zur Stärkung der Identitätskontrollen und zur Verringerung impliziten Vertrauens in Unternehmensumgebungen einzusetzen.

