Amazon Simple Email Service (SES) стал основным инструментом для злоумышленников, отправляющих phishing-операции, способные обходить стандартные фильтры безопасности. Эта ситуация привлекла внимание Касперского, который зафиксировал значительный рост атак с использованием SES.
Кто за этим стоит
Увеличение числа злоупотреблений связано с тем, что многие ключи доступа AWS Identity and Access Management (IAM) были подвержены утечкам. Злоумышленники используют открытые репозитории на GitHub, файлы .ENV и публичные S3-бакеты для автоматического поиска этих ключей с помощью утилиты TruffleHog, которая находит скомпрометированные секреты.
Исследователи Касперского отмечают, что с помощью автоматизированных атак злоумышленники проверяют разрешения ключей и лимиты отправки электронных писем, что позволяет им отправлять огромные объемы phishing-уведомлений.
Как работают атаки
Атаки высокой сложности используют кастомные HTML-шаблоны, которые имитируют реальный сервис, и реальный процесс входа. Например, одна из атак заключается в фальшивых уведомлениях о подписании документов, похожих на DocuSign, которые перенаправляют на AWS-хостинг милых страниц для кражи данных.
По этим исследования, злоумышленники конструируют поддельные электронные цепочки писем и отправляют ложные счета, чтобы обмануть финансовые отделы компаний, вынуждая их производить платежи.
Уроки для бизнеса
Использование Amazon SES позволяет обходить проверки аутентификации (SPF, DKIM и DMARC). Блокировать IP-адреса, отправляющие такие письма, нецелесообразно — это приведет к блокировке всех писем через SES. Компании должны ограничивать IAM-права, основываясь на принципах «минимальных привилегий», включать многофакторную аутентификацию, регулярно менять ключи и устанавливать ограничения доступа по IP и использовать шифрование.
Представители Amazon заявляют, что пользователи могут сообщить о злоупотреблениях через службу Trust & Safety, и они рекомендуют ознакомиться с рекомендациями для защиты от несанкционированного доступа к аккаунтам.
Следующий шаг — более строгие меры контроля и обучения сотрудников для повышения их бдительности в отношении фишинг-атак.