Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die Operation wird dem als PCPJack zeigt einen beunruhigenden Trend: den systematischen Missbrauch der öffentlichen Cloud-Infrastruktur - Amazon Web Services, Google Cloud und Microsoft Azure -, legitime Maschinen in ein verstecktes Netzwerk von SMTP-Relais zu verwandeln. Sicherheitsforscher, die offene Verzeichnisse auf einem Kommando- und Kontrollserver analysierten, entdeckten Bereitstellungstools, Tunnel Binaries und eine offensive Framework-Integration, die es Ihnen ermöglichen, kompromittierte Server in skalierbare Mail-Proxies umzuwandeln.
Der Modus operandi umfasst den Fall einer persistenten Binär in den Opfern, SMTP automatische Scan- und Verifikationstechniken (z.B. Testen smtp.gmail [.] com: 587), und einen häufigen Synchronisationsmechanismus von verifizierten Proxylisten auf nachgeschalteten Servern. Unter den identifizierten Tools sind Sliver, ein Post-Exploitation-Framework mit öffentlichen Repository https: / / github.com / BishopFox / slide, und Chisel, ein Nutzen von Tunneln, die die Schaffung von umgekehrten Kanälen zwischen Hosts erleichtert https: / / github.com / jpillora / sisel. Neben der Enthüllung technischer Artefakte bestätigt die Erkenntnis, wie Angreifer eine Massen-Mail-Lieferplattform orchestrieren können, ohne je nach ihrer eigenen sichtbaren Infrastruktur.

Die Implikationen sind mehrfach. Erstens, die Umwandlung von Cloud-Servern in SMTP-Relais ermöglicht es, schwarze Listen und namhafte Kontrollen zu vermeiden, Spam-Kampagnen, Phishing oder die Verteilung von schädlichen Lasten mit einer höheren Wahrscheinlichkeit der Lieferung. Zweitens stellt der Missbrauch von Cloud-Lieferanten ein Risiko für Dritte dar: legitime Kunden können bei der Nutzung ihrer Ressourcen für unerlaubte Aktivitäten einen guten Ruf erleiden. Schließlich weist der Beweis auf eine opportunistische Kampagne hin, die schwache Anmeldeinformationen und Konfigurationen ausnutzt, die die Bedeutung von Governance in Identitäten und Egresskontrolle in Cloud-Umgebungen unterstreicht.
Aus der Detektionsperspektive bieten die beobachteten Artefakte betätigbare Spuren: Tunnelprozesse und Binaries (Chisel) hören in Ports, die von Implantationskennzeichen abgeleitet sind, persistente Dienste, die auf temporären Strecken wie / var / tmp mit versteckten Namen installiert sind, und Skripte, die Steckdosen mit ss-tlnp auflisten, um Proxies zu überprüfen. Sicherheitsteams sollten die Suche nach diesen Indikatoren in ihrem Inventar von Instanzen und Netzwerkrekorden priorisieren sowie ungewöhnliche SCP-Synchronisationen an externe Adressen verfolgen.
Um die Angriffsfläche zu reduzieren, müssen Cloud-Organisationen strenge Zugangskontrollen anwenden: Kraft-Multifaktor-Authentifizierung, Dreh- und Audit-Schlüssel- und Service-Berechtigungen, implementieren das Prinzip von weniger Privileg in Rollen und Identitäten und begrenzen Egress durch Sicherheitsgruppen, VPC-Firewalls oder Ausstiegspolitiken, die den SMTP-Verkehr nur auf autorisierte Lieferanten beschränken. Offizielle Anleitungen zur guten Cloud-Praxis bieten nützliche Rahmenbedingungen für diese Maßnahmen https: / / docs.aws.amazon.com / whitepapers / neueste / aws-security-best-practices /.
In aktiven Vorfällen sollte die Reaktion Eindämmung und Forensik kombinieren: verübte Instanzen isolieren, ohne sie sofort zu eliminieren, Beweise zu bewahren, Bilder und Speicherspins zu erfassen, Artefakte in temporären Verzeichnissen und cron / systemd Einträge zu sammeln und Zugriffsdaten und CloudTrail / AzureActivity / Cloud Audit Logs für Verpflichtungsketten zu analysieren. Benachrichtigen Sie den Cloud-Lieferanten und Missbrauchsausrüstung und, falls erforderlich, CERT und Sicherheitskräfte ermöglichen die Koordination von Abhilfemaßnahmen und eine mögliche Aufnahme von schädlicher Infrastruktur.

E-Mail-Schutzausrüstung hat auch eine wichtige Rolle zu spielen. Die Implementierung und Stärkung von SPF, DKIM und DMARC hilft, die Auswirkungen von Kampagnen mit externen Relais zu mildern; gleichzeitig müssen Mail-Gateways und Antiphishing-Filter konfiguriert werden, um ungewöhnliche Volumenerhöhungen und atypische Versandmuster zu erkennen. Für interne Dienstleistungen, die Post benötigen, ist es angebracht, den SMTP-Verkehr über verwaltete Lieferanten zu zentralisieren und die Ausfahrtshäfen 25 / 587 / 465 mit gerechtfertigten Ausnahmen zu blockieren.
Diese Operation erinnert daran, dass die Cloud-Sicherheit nicht nur die Verantwortung des Anbieters ist: Die Interaktion zwischen schwachen Konfigurationen, Anmeldemanagement und unzureichender Überwachung schafft Gelegenheiten für Akteure wie PCPJack zur Umsetzung von Missbrauchsinfrastrukturen. Die Früherkennung hängt von der Überwachung der Integrität in Endpunkten und der Analyse des Netzwerkverhaltens und des Ausgangsverkehrs ab.
Schließlich muss die Community einen kollaborativen Ansatz verfolgen: Indikatoren mit Nachrichtenaustauschnetzen teilen, engagierte Server an Cloud-Lieferanten-Missbrauchskanäle melden und die Erkennungsregeln in EDR / IDS-Tools auf dem neuesten Stand halten. Ein proaktiver und koordinierter Ansatz reduziert das Missbrauchsfenster und macht es für opportunistische Kampagnen schwierig, ohne erkannt zu werden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...