Criminelen gebruiken steeds vaker bekende mailingdiensten voor het verzenden van phishingmails. Daarvoor moeten ze wel beschikken over accounts van daadwerkelijke klanten van diensten als MailChimp, Campaign Monitor of SendGrid.
Wanneer aanvallers de beschikking hebben over zulke accounts, dan kunnen ze gemakkelijker anti-spam tools omzeilen. Bovendien kunnen ze dan gebruik maken van de verzendlijsten van de accounts. Phishing mails komen daardoor geloofwaardiger over, en zullen vaker vertrouwd worden door de ontvanger.
Beveiligingsbedrijf Kaspersky ontdekte een phishingcampagne die was bedoeld om de accountgegevens van SendGrid te pakken te krijgen van gebruikers. De mail was vermomd als afkomstig van SendGrid zelf met het geloofwaardige verzoek om de beveiligingsopties aan te passen met 2FA.
Legitieme e-mail
Voor alle e-mailscanners zag de phishing eruit als een volkomen legitieme e-mail die is verzonden vanaf de servers van SendGrid met ligitieme linkjes die verwijzen naar het SendGrid-domein. Het enige dat de ontvanger kan waarschuwen is het adres van de afzender, zegt Kaspersky. “Dat komt omdat ESP’s daar het domein van de echte klant en de mailing ID plaatsen. Een belangrijk teken van fraude is het “sendgreds”-domein van de phishingsite, dat op het eerste gezicht sterk lijkt op het legitieme sendgrid”
Wat deze campagne bijzonder verraderlijk maakt, is dat de phishing e-mails de traditionele beveiligingsmaatregelen omzeilen. Omdat ze worden verzonden via een legitieme service en geen duidelijke tekenen van phishing bevatten, kunnen ze worden omzeild door automatische filters. Phishers maken gebruik van gekaapte accounts, omdat mailingdiensten nieuwe klanten aan strenge controles onderwerpen, terwijl oude klanten die al een aantal bulkmails hebben verzonden als betrouwbaar worden beschouwd.