Social Engineering Technik: SMTP Smuggling

Table of Contents

SMTP Smuggling ist eine Angriffstechnik, bei der Angreifer Schwachstellen im SMTP (Simple Mail Transfer Protocol) ausnutzen, um Sicherheitsmechanismen wie SPF, DKIM und DMARC zu umgehen. Die Technik basiert darauf, dass unterschiedliche SMTP-Server (Outbound und Inbound) die End-of-Data-Sequenz (.) unterschiedlich interpretieren können. Dies ermöglicht es Angreifern, in den E-Mail-Fluss einzudringen und eigene SMTP-Befehle zu injizieren oder separate E-Mails zu senden. Durch gezielte Manipulation der SMTP-Daten können sie E-Mails mit gefĂ€lschten Absenderadressen versenden, die als legitim erscheinen, obwohl sie es nicht sind. Dies kann fĂŒr Phishing und andere betrĂŒgerische AktivitĂ€ten ausgenutzt werden.

Beispiel:

CONNECT smtp.server.com 587
SEND "HELO client.example.com"
SEND "MAIL FROM: <angreifer@example.com>"
SEND "RCPT TO: <ziel@victim.com>"
SEND "DATA"
SEND "From: legitimer-absender@example.com"
SEND "To: ziel@victim.com"
SEND "Subject: Wichtige Nachricht"
SEND "Hier ist der normale Nachrichteninhalt."
SEND "<CR><LF>.<CR><LF>"  // Normales Ende der Nachrichtendaten
SEND "RCPT TO: <weiteres-ziel@victim.com>"  // Manipulierter Befehl nach dem normalen Ende
SEND "DATA"
SEND "From: angreifer@example.com"
SEND "To: weiteres-ziel@victim.com"
SEND "Subject: GefÀlschte Nachricht"
SEND "Dies ist eine gefÀlschte Nachricht, die durch SMTP Smuggling geschickt wird."
SEND "<CR><LF>.<CR><LF>"  // Ende der manipulierten Nachricht
SEND "QUIT"

Gemeinsamkeiten zur HTTP Smuggling Technik

SMTP Smuggling hat Parallelen zu HTTP Smuggling in der Art, wie es Schwachstellen in der Kommunikation zwischen Servern ausnutzt. Beide Techniken beruhen auf Inkonsistenzen in der Verarbeitung von Protokollspezifikationen durch unterschiedliche Server. Im Falle von SMTP Smuggling geht es um unterschiedliche Interpretationen der End-of-Data-Sequenz in E-Mail-Protokollen, wĂ€hrend bei HTTP Smuggling Unterschiede in der Verarbeitung von HTTP-Headern wie “Content-Length” und “Transfer-Encoding” ausgenutzt werden. In beiden FĂ€llen ermöglicht die Schwachstelle einem Angreifer, unautorisierte Daten oder Befehle einzuschleusen und so Sicherheitsmechanismen zu umgehen.

Related Posts

Phishing ĂŒber Umwege: Booking.com wird ausgenutzt

Booking.com-Nutzer werden immer hĂ€ufiger Opfer eines ausgeklĂŒgelten Phishing-Betrugs. Diese BetrĂŒgereien beginnen oft mit der Kompromittierung von Hotelkonten auf Booking.com. Die BetrĂŒger nutzen dann die Messaging-Funktion der Plattform, um Nachrichten zu senden, die scheinbar von den Hotels stammen. In diesen Nachrichten wird behauptet, dass die Reservierung storniert wird, wenn die Kreditkartendaten nicht innerhalb einer kurzen Frist verifiziert werden. Die Nachrichten sind professionell verfasst und Ă€hneln echten Interaktionen zwischen Hotels und GĂ€sten, was es schwierig macht, den Betrug zu erkennen.

Read More

Datenleck an Uni Innsbruck: 23.000 Stammdaten von Hackern gestohlen

An der UniversitĂ€t Innsbruck ereignete sich ein Datenleck, bei dem rund 23.000 Stammdaten von Studierenden widerrechtlich heruntergeladen wurden. Der Vorfall ereignete sich am Abend des 21. Dezembers. Die UniversitĂ€t hat daraufhin Gegenmaßnahmen ergriffen und sowohl die betroffenen Studierenden als auch die Datenschutzkommission informiert. ZusĂ€tzlich wurde die Polizei eingeschaltet.

Read More

Epressungstrojaner legt IT mehrere KrankenhÀuser an Heiligabend lahm

Am frĂŒhen Morgen des 24. Dezember wurden mehrere KrankenhĂ€user in Ostwestfalen, darunter das Franzikus Hospital Bielefeld, das Sankt Vinzenz Hospital Rheda-WiedenbrĂŒck und das Mathilden Hospital Herford, von einem Cyberangriff betroffen. Die IT-Systeme dieser Kliniken fielen komplett aus. Es wird vermutet, dass es sich um einen Denial-of-Service (DoS)-Angriff handelte. Wahrscheinlich ist der Erpressungstrojaner LockBit3.0 fĂŒr die Angriffe verantwortlich.

Read More