Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine Phishing-Kampagne wurde kürzlich entdeckt, die die Konten von TikTok für Unternehmen, und es ist nicht nur ein Angriff: Die Verantwortlichen haben den Betrug entworfen, so dass die automatisierten Sicherheitstools die bösartigen Seiten nicht analysieren können und somit unbemerkt länger gehen.
Laut dem Team, das die Operation entdeckte, beginnt die Trickery mit Links, die auf legitime Ressourcen umleiten - in diesem Fall, auf Googles Cloud-Speicher - und von dort auf Seiten, die vom Angreifer selbst gehostet werden. Dieser erste Schritt ist wichtig, weil er dem Benutzer ein anfängliches Vertrauen bietet und die Spur direkt auf den schädlichen Server versteckt. Fake-Seiten vervielfältigen offizielle Formulare - wie z.B. diejenigen, die an das Programm von kommerziellen Anrufen - und bitten, grundlegende Daten zu "verifizieren", dass der Besucher ein Firmenkonto verwendet.

Im nächsten Schritt wird die Falle gefährlicher: Nach dieser ersten Überprüfung wird das Opfer mit einem Bildschirm präsentiert, der wie das eigentliche Anmeldeformular aussieht. Dieser Bildschirm fungiert tatsächlich als inverse Proxy: Echtzeit-Zwischen zwischen dem Benutzer und dem legitimen Service, erfasst Anmeldeinformationen und Sitzungs-Cookies und sendet sie an den Angreifer. Das Ergebnis ist, dass auch durch Authentifizierung zweier Faktoren geschützter Zugriff entführt werden kann, da der Angreifer die Sitzung unter Ausnutzung der Verbindung abschließen kann.
Die Forscher, die die Kampagne analysiert haben, haben ein Familienmuster identifiziert: Die verwendeten Domains folgen Variationen mit ähnlichen Namen und teilen den gleichen Cloud-Speicherbehälter. Darüber hinaus wurden Domain-Aufzeichnungen durch einen Registrar gemacht, der in anderen Vorfällen in kriminellen Aktivitäten erschienen ist. Um die technische Analyse und die verifizierten Ergebnisse zu erweitern, veröffentlichte der technische Bericht der Entdecker der Kampagne auf dem Blog von Push-Sicherheit die diese Operation mit Taktiken verbindet, die in früheren Kampagnen beobachtet werden.
Ein weiterer wesentlicher Bestandteil des Modus operandi ist die Verwendung von in die Umleitungskette integrierten Anti-Bot-Kontrollen. Technologien wie Cloudflare Turnstile erlauben, zwischen menschlichen Browsern und automatischen Scan-Tools zu unterscheiden; Angreifer verwenden sie, um automatische Abwehrkräfte und Forscher zu verhindern, auf bösartige Seiten zugreifen, die die Früherkennung erschwert.
Es gibt auch eine gefährliche Verbindung zwischen den Dienstleistungen: viele TikTok für Business-Konten ermöglichen es Ihnen, sich einzuloggen, indem Sie eine einzelne Google-Session (SSO) starten. Wenn ein Benutzer sein TikTok-Konto mit Googles Anmeldeinformationen verwaltet, kann es dem Angreifer erlauben, gleichzeitig das Anzeigen- und Inhaltskonto von TikTok zu kontrollieren. Dieser Vektor verstärkt den Schaden, denn Firmenkonten sind besonders wertvoll für Fräskampagnen, Werbebetrug und die Verbreitung von Betrug mit legitimem Aussehen.
Das in dieser Kampagne beobachtete Muster erinnert an andere Suplantationen, die Seiten verwendet haben, die Call-Programmierung Prozesse oder Rekrutierung zu täuschen Menschen. Eine ausführliche Analyse eines ähnlichen Falles, dass missbrauchte Seiten von Stellenangeboten und die Umleitungskette in dem von sublime Sicherheit die zeigt, wie die Varianten ständig multipliziert und angepasst werden können, um Detektionen zu vermeiden.
Für Manager und Manager von Werbe- und Social-Media-Konten erhöht dies mehrere Alarmsignale. Unternehmenskonten haben mehr Umfang und öffentliche Glaubwürdigkeit, so sind sie ein natürliches Ziel für diejenigen, die schädliche Inhalte verbreiten oder Werbekampagnen manipulieren wollen. Die Angreifer versuchen nicht nur, Passwörter zu stehlen: sie versuchen, die Kontrolle der Kanäle zu übernehmen, die sie dann in großen Betrugssystemen verwenden können.

Was die praktischen Empfehlungen anbelangt, so sollten einfache, aber starke Maßnahmen ergriffen werden: eine skeptische Haltung gegenüber unerwarteten Links, sorgfältige Überprüfung der Domain vor der Einführung von Anmelde- und Misstrauenskommunikationen, die die Überprüfung von Konten oder Terminabrufen durch nicht verifizierte Formulare verlangen. Darüber hinaus sollten Organisationen phishing-resistente Authentifizierungsmethoden wie passwortbasierte Anmeldeinformationen und FIDO / WebAuthn Schlüssel priorisieren, die die Wirksamkeit von Reverse-Proxies drastisch reduzieren. Google und andere Plattformen bieten bereits Anleitungen, um Paskeys und andere moderne Authentifizierungsmechanismen zu übernehmen; Googles Dokumentation über Passkeys kann ein guter Ausgangspunkt sein: Wie man Passkeys verwendet.
Es wird auch empfohlen, Rollen und Berechtigungen in Werbekonten zu segmentieren, um Auswirkungen zu minimieren, wenn ein Anmeldeschluss beeinträchtigt wird, mit anormalen Session-Detektionstools überwachen und Teams über die häufigsten Fallen in Stellenangeboten und "kommerzielle Einladungen" erziehen. Für allgemeine Ressourcen zur Vermeidung von Phishing und welche Schritte nach dem Erkennen eines Versuches zu ergreifen, bieten die offiziellen Agenturführer nützliche und aktuelle Beratung, zum Beispiel die Veröffentlichungen der CISA.
Kurz gesagt, wir stehen vor einer Kampagne, die Social Engineering mit technischen Techniken kombiniert, um automatisierte Inspektionen zu blockieren und Sitzungen in Echtzeit zu stehlen. Die solideste Empfehlung ist, menschliche Vorsicht mit modernen Authentifizierungs- und Sicherheitsrichtlinien auf Ad-Plattformen zu kombinieren weil dies den Angriffsbereich erheblich reduziert und es schwierig macht, hochwertige Konten für Kriminelle auszunutzen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Florida, Iowa, Montana und Nebraska sue TP-Link Systeme für Sicherheit und Quelle von Routern
Am 6. Oktober erhob vier Staatsanwalt Beschwerde gegen TP- Link Systems in US-Staatsgerichten - zusätzlich zu einer früheren Texas-Gesetzgebung - für Geschäftspraktiken im Zusam...

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...