КИБЕРБЕЗОПАСНОСТЬ

Amazon SES используется для phishing-атак — угроза безопасности

Amazon SES стал популярным инструментом для phishing-атак, обходящих стандартные фильтры безопасности.

✍️ Редакция iTech News | 04.05.2026 | ⏱ 2 мин | Источник: BleepingComputer
Amazon SES злоупотребляют для phishing-атак

Amazon Simple Email Service (SES) стал основным инструментом для злоумышленников, отправляющих phishing-операции, способные обходить стандартные фильтры безопасности. Эта ситуация привлекла внимание Касперского, который зафиксировал значительный рост атак с использованием SES.

Кто за этим стоит

Увеличение числа злоупотреблений связано с тем, что многие ключи доступа AWS Identity and Access Management (IAM) были подвержены утечкам. Злоумышленники используют открытые репозитории на GitHub, файлы .ENV и публичные S3-бакеты для автоматического поиска этих ключей с помощью утилиты TruffleHog, которая находит скомпрометированные секреты.

Исследователи Касперского отмечают, что с помощью автоматизированных атак злоумышленники проверяют разрешения ключей и лимиты отправки электронных писем, что позволяет им отправлять огромные объемы phishing-уведомлений.

Как работают атаки

Атаки высокой сложности используют кастомные HTML-шаблоны, которые имитируют реальный сервис, и реальный процесс входа. Например, одна из атак заключается в фальшивых уведомлениях о подписании документов, похожих на DocuSign, которые перенаправляют на AWS-хостинг милых страниц для кражи данных.

По этим исследования, злоумышленники конструируют поддельные электронные цепочки писем и отправляют ложные счета, чтобы обмануть финансовые отделы компаний, вынуждая их производить платежи.

Уроки для бизнеса

Использование Amazon SES позволяет обходить проверки аутентификации (SPF, DKIM и DMARC). Блокировать IP-адреса, отправляющие такие письма, нецелесообразно — это приведет к блокировке всех писем через SES. Компании должны ограничивать IAM-права, основываясь на принципах «минимальных привилегий», включать многофакторную аутентификацию, регулярно менять ключи и устанавливать ограничения доступа по IP и использовать шифрование.

Представители Amazon заявляют, что пользователи могут сообщить о злоупотреблениях через службу Trust & Safety, и они рекомендуют ознакомиться с рекомендациями для защиты от несанкционированного доступа к аккаунтам.

Следующий шаг — более строгие меры контроля и обучения сотрудников для повышения их бдительности в отношении фишинг-атак.

Поделиться: Telegram X LinkedIn