Phishing durch manipulierte Links in RTF Files

RTF-basierte Phishing-Angreifer haben eine neue, raffinierte Technik entdeckt, die das @-Symbol und das Unicode-Zeichen \u200b (ein sogenannter Zero-Width-Space) verwendet, um schädliche Links zu verschleiern. Angreifer nutzen das Zero-Width-Space-Zeichen, um URLs zu verändern und visuell unsichtbar zu machen, sodass die gefälschten Links für Nutzer und viele automatisierte Sicherheitstools schwer erkennbar sind.

Beispielsweise könnte eine E-Mail oder ein Dokument einen harmlos wirkenden Link wie login@trustedbank.com anzeigen, der jedoch durch Einfügen von \u200b-Zeichen manipuliert wurde. Der tatsächliche Link führt zu einer bösartigen Seite, ohne dass der Nutzer dies erkennt.

Durch das Einfügen des Zero-Width-Space-Zeichens zwischen den Zeichen der URL, wie in login@tru​sted​bank.com, bleibt der Text optisch unverändert. Der Browser oder das E-Mail-Programm könnte den manipulierten Link jedoch anders interpretieren, was dem Angreifer ermöglicht, den Nutzer unbemerkt auf eine Phishing-Seite umzuleiten.

Diese Methode ist besonders gefährlich, da sie das Vertrauen in scheinbar legitime Links ausnutzt und es für gängige Sicherheitsmechanismen schwierig ist, die Manipulation zu erkennen. Die Analyse von Ironscales hebt die Notwendigkeit hervor, fortgeschrittene Erkennungsmethoden zu verwenden, um solche Angriffe zu identifizieren.

Weitere Details zu diesem Angriff und den Gegenmaßnahmen finden sich im Ironscales Blog.

Related Posts

Hackerangriff auf Volkswagen Gruppe durch Ransomware-Gang 8base

Am 9. Oktober 2024 wurde bekannt, dass die Ransomware-Gruppe 8base einen Angriff auf die Volkswagen-Gruppe durchgeführt hat. Der Angriff soll bereits am 23. September 2024 stattgefunden haben und betraf den weltweit führenden Automobilhersteller aus Wolfsburg. Volkswagen ist mit seinen zehn Marken, darunter Audi, Porsche und Lamborghini, in 153 Ländern aktiv und betreibt 114 Produktionsstätten weltweit.

Read More

Hackerangriff auf Johannesstift Diakonie: IT-Systeme weitgehend ausgefallen

Am Morgen des 13. Oktober 2024 wurde die Johannesstift Diakonie in Berlin Opfer eines schweren Cyberangriffs. Der Angriff, ein sogenannter Crypto-Überfall, hat zur Verschlüsselung der zentralen Server geführt, wodurch der Großteil der IT-Systeme in den Einrichtungen, einschließlich mehrerer Krankenhäuser, ausgefallen ist. Betroffen ist unter anderem das Evangelische Krankenhaus Hubertus.

Read More

Konflikt um Advanced Custom Fields: der Streit zwischen WP Engine und Wordpress geht weiter

Am 12. Oktober 2024 erhob WP Engine schwere Vorwürfe gegen Matt Mullenweg, Gründer von WordPress, aufgrund einer mutmaßlichen Übernahme des Advanced Custom Fields (ACF)-Plugins. Laut WP Engine könnten Millionen bestehender ACF-Installationen durch Mullenwegs Eingreifen mit unautorisiertem Code aktualisiert werden, der nicht von den Experten des ACF-Teams geprüft wurde.

Read More