• Rss
  • LinkedIn
  • Twitter
  • Youtube
  • Xing
  • English English Englisch en
  • Deutsch Deutsch Deutsch de
+49 5251 304-800
NoSpamProxy
  • HOME
  • PRODUKT
    • NoSpamProxy Cloud
    • NoSpamProxy Protection
    • NoSpamProxy Encryption
    • NoSpamProxy Large Files
    • NoSpamProxy Disclaimer
    • Referenzen
  • SUPPORT
    • Knowledge Base
    • Forum
    • Schulungen
    • Supportanfrage
    • Software-Download
    • Ressourcen
  • PARTNER
    • Partnerportal
    • Partner werden
    • Partner finden
  • UNTERNEHMEN
    • Team
    • Karriere
    • Kontakt
  • EVENTS
    • Veranstaltungen
    • Webcasts
  • BLOG
    • Blog
    • Newsletter
  • KOSTENFREI TESTEN
    • Angebot anfordern
    • Kostenfrei testen
  • Deutsch
    • English
  • Search
  • Menu Menu
  • Vorsicht bei Phishing-Attacken mit bit.ly Links geboten

Heimdall berichtet: Vorsicht bei Phishing-Attacken mit bit.ly Links geboten

In den letzten Tagen konnten die Security Experten von NoSpamProxy ein deutlich erhöhtes Aufkommen an Phishing-Attacken verzeichnen, die den bekannten URL-Shortener-Dienst bit.ly nutzen.  Hierbei nutzen die Angreifer das bekannte Muster des „Hallo-Spams“.

Dabei enthält die betreffende E-Mail nur eine sehr kurze Nachricht und genau einen Phishing Link. Hier einige aktuelle Beispiele:

  • Heimdall-bit.ly-HalloSpam1
  • Heimdall-bit.ly-HalloSpam2
  • Heimdall-bit.ly-HalloSpam3
  • Heimdall-bit.ly-HalloSpam4
PreviousNext
1234

Erhöhtes Aufkommen von bit.ly Links

Typischer Weise sieht man bei diesen E-Mails im Body ein Emoji gefolgt von einem sehr kurzen Text und dann einem bit.ly Link. In durch Heimdall gesammelten Daten lässt sich ein deutlich erhöhtes Aufkommen von bit.ly Links erkennen:

Graph bit.ly Links

Der Graph zeigt die Anzahl an Sichtungen von bit.ly-Links (pro Stunde) in Heimdall. Die Annahme ist hier, dass ein Großteil des zusätzlichen Volumens auf Phishing zurückzuführen ist (für den 15.9.2020 wären das knapp 20.000 URLs). Diese Angriffe bergen ein hohes Gefahrenpotential.

Heimdall sendet bei betroffenen URLs Warnung

In den letzten Monaten konnten wir mit Heimdall im Bezug auf „Hallo-Spams“ gute Erfolge erzielen. Bei den vorherigen Phishing Angriffen wurden allerdings unbekanntere URL-Shortener Dienste oder Maschinen-generierte Blogspot Seiten verwendet, die einfach als bösartig zu erkennen sind. Im Fall der hier verwendeten bit.ly-URLs ist dies nicht so einfach der Fall, da sich diese auch in legitimer E-Mail-Kommunikation finden. Aufgrund der besonderen Bedrohungslage sendet der Heimdall Dienst bei diesen URLs im Moment eine Warnung. Bei allen Kunden, die schon an der Heimdall-Beta-Version teilnehmen, werden dadurch 2 SCL vergeben. Aufgrund der wenigen anderen verdächtigen Merkmale dieser E-Mails führt dies leider nicht immer zu einer Abweisung.

Wie kann man die Spam-Mails mit bit.ly Links abwehren?

Für eine strengere Behandlung dieser Spam E-Mail empfehlen wir folgende temporäre lokale Modifikation:

Unter NoSpamProxy Managment Konsole > Konfiguration > Voreinstellungen > Wortübereinstimmungen > “Hinzufügen” lässt sich wie im Beispiel gezeigt eine Wortgruppe anlegen. Hier kann dann das entsprechende Muster definiert werden.

blank

blank

Danach kann in den Inbound-Regeln (NoSpamProxy Management Konsole > Konfiguration > Regeln) unter „Filter“ der Filter „Wortübereinstimmungen“ ergänzt werden (falls dieser noch nicht verwendet wird) und die neu erstellte Wortgruppe „Gesperrte Links“ ausgewählt werden.

blank

Bei diesem Vorgehen werden alle E-Mails mit bit.ly-URLs abgewiesen. In unseren aktuellen Daten ist momentan zu erkennen, dass die Angriffe hauptsächlich von „outlook.com“ oder „hotmail.com“ Adressen versendet werden. Diese Erkenntnis lässt alternativ ein trennschärferes Vorgehen zu, um ggf. die False Positive Rate zu senken.

Dabei wird zunächst eine neue eigene Regel erstellt, z.B. durch das Duplizieren der bestehenden „All other inbound mails“ Regel. Hier kann dann nur in dieser neuen Regel die oben erstellte Wortgruppe „Gesperrte Links“ verwendet werden. Die neue Regel kann kann unter „Nachrichtenfluss“ auf die betreffenden MAIL FROM Domänen beschränkt werden:

blank

Heimdall jetzt einsetzen

Die Heimdall-Aktion in NoSpamProxy sorgt dafür, dass Metadaten zu E-Mails und Anhängen gesammelt und analysiert werden. Das Ziel: der Aufbau einer noch leistungsfähigeren Anti-Malware-Intelligenz, die Angriffe durch Spam und Malware noch schneller und zielsicherer erkennen und abwehren kann. Sollten Sie Interesse daran haben, die Beta-Version von Projekt Heimdall zu nutzen, senden Sie eine E-Mail mit dem Betreff „Heimdall-Freischaltung“ an den NoSpamProxy-Support und fügen Sie einen Screenshot Ihrer Lizenzdetails an.

Heimdall einsetzen

Der Security Insider hat unseren Blogartikel aufgegriffen und einen Beitrag dazu veröffentlicht.

  • teilen 
  • mitteilen 
  • twittern 
  • E-Mail 

SUCHE

PRODUKT

  • Alle Beiträge
    • NoSpamProxy Protection
    • NoSpamProxy Encryption
    • NoSpamProxy Large Files

KATEGORIE

  • Alle Beiträge
    • News
    • Produkt
    • Technik & Support
    • Termine
    • Updates

Knowledge Base

Knowledge Base

Net at Work GmbH
Am Hoppenhof 32 A
33104 Paderborn
Tel. +49 5251 304-800
Fax +49 5251 304-650
www.netatwork.de
NoSpamProxy-Newsletter
Jetzt kostenfrei abonnieren!
Followon TwitterSubscribeto RSS Feed

NoSpamProxy

  • NoSpamProxy Cloud
  • NoSpamProxy Protection
  • NoSpamProxy Encryption
  • NoSpamProxy Large Files
  • NoSpamProxy Disclaimer
  • Angebot anfordern
  • Team
  • Karriere
  • Datenschutzerklärung
  • Impressum
  • Allgemeine Geschäftsbedingungen (AGB)
  • Datenschutzinformation für Geschäftspartner und Bewerber
  • Cybersicherheit (PSIRT)

PARTNER

  • Vertriebspartner
  • Partner werden
  • Partner finden
  • Zertifikate kaufen
  • Newsletter abonnieren

KATEGORIEN

  • Alle Themen
  • News
  • Produkt
  • Technik & Support
  • Termine
  • Updates
  • Zertifikate bestellen

LETZTE NEWS

  • Authenticated Received Chain ARC PreviewAbsenderreputation und E-Mail-Sicherheit – Teil 1: Authenticated Received Chain (ARC)03.03.2021 - 09:30
  • E-Mail-Verschluesselung-fuer-BehoerdenNet at Work und D-TRUST engagieren sich für sicheren Bürgerdialog15.02.2021 - 10:00
  • 6 Mail Attacken 2020Diese Cyber-Attacken kommen in 2021 auf uns zu – und so können wir uns davor schützen08.02.2021 - 16:49
IMPRESSUM  • EULA • Datenschutzerklärung • © 2021 Net at Work GmbH
  • Rss
  • LinkedIn
  • Twitter
  • Youtube
  • Xing
Webinar Offensive Preview Virtuelle NoSpamProxy Cloud Sprechstunde für Partner
Scroll to top