Código HTML do Conteúdo

Post: Os hackers exploram a Amazon SES para explodir mais de 50.000 e -mails maliciosos diariamente - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Uma sofisticada campanha de ataque cibern&eacute;tico, onde os atores de amea&ccedil;as exploraram credenciais comprometidas da AWS para seq&uuml;estrar o servi&ccedil;o de email simples da Amazon (SES), lan&ccedil;ando opera&ccedil;&otilde;es de phishing em larga escala capazes de enviar mais de 50.000 e-mails maliciosos diariamente.</p> <p>A equipe de pesquisa do Wiz <a href="https://www.wiz.io/blog/wiz-discovers-cloud-email-abuse-campaign" rel="noreferrer noopener nofollow" target="_blank">identificado </a>Esta campanha alarmante de abuso de SES em maio de 2025, destacando uma tend&ecirc;ncia preocupante, onde os cibercriminosos est&atilde;o armando servi&ccedil;os de nuvem leg&iacute;timos para realizar opera&ccedil;&otilde;es de fraude em escala sem precedentes. </p> <p>O ataque demonstra como as chaves comprometidas da AWS de acesso podem ser transformadas em poderosa infraestrutura de phishing, ignorando as defesas tradicionais de seguran&ccedil;a por e -mail enquanto mudam custos e danos &agrave; reputa&ccedil;&atilde;o para v&iacute;timas inocentes.</p> <p>A campanha sofisticada come&ccedil;ou com os invasores obtendo chaves de acesso &agrave; AWS comprometidas por meio de vetores desconhecidos, provavelmente incluindo exposi&ccedil;&atilde;o p&uacute;blica acidental em reposit&oacute;rios de c&oacute;digo ou roubo das esta&ccedil;&otilde;es de trabalho do desenvolvedor. </p> <p>Uma vez armados com essas credenciais, os atores de amea&ccedil;as imediatamente realizaram reconhecimento para avaliar suas capacidades.</p> <p>Seu primeiro passo envolveu uma solicita&ccedil;&atilde;o simples de getCallerIdentity, que revelou que a chave de acesso comprometida continha &ldquo;SES-&rdquo; em seu nome, indicando que foi originalmente provisionado com as permiss&otilde;es do SES. Essa descoberta se tornou a base para toda a sua opera&ccedil;&atilde;o.</p> <p>Os atacantes ent&atilde;o aumentaram seu reconhecimento ao investigar o SES diretamente atrav&eacute;s do getSendQuota e GetAccount Chamadas, projetadas para revelar o estado de configura&ccedil;&atilde;o atual e determinar se a conta permaneceu restrita aos limites da caixa de areia. </p> <p>Essa fase de avalia&ccedil;&atilde;o inicial ocorreu em segundos, demonstrando a natureza automatizada de sua abordagem.</p> <h2 id="breaking-free-from-security-constraints"><strong>Se libertar de restri&ccedil;&otilde;es de seguran&ccedil;a</strong></h2> <p><a href="https://gbhackers.com/aws-warns-of-multiple-vulnerabilities/" rel="noreferrer noopener" target="_blank">Amazon</a> O SES opera no modo &ldquo;Sandbox&rdquo; por padr&atilde;o, restringindo contas a enviar apenas 200 mensagens por dia a endere&ccedil;os verificados a uma taxa m&aacute;xima de uma mensagem por segundo. </p> <p>Para desbloquear todo o potencial do servi&ccedil;o para empresas leg&iacute;timas, as contas devem fazer a transi&ccedil;&atilde;o para o modo de &ldquo;produ&ccedil;&atilde;o&rdquo;, o que eleva a cota para normalmente 50.000 e -mails por dia e permite enviar para destinat&aacute;rios arbitr&aacute;rios.</p> <p>Em uma nova t&eacute;cnica n&atilde;o documentada anteriormente em pesquisas de seguran&ccedil;a, os atacantes lan&ccedil;aram uma explos&atilde;o coordenada de solicita&ccedil;&otilde;es PutAccountDetails em todas as regi&otilde;es da AWS em apenas dez segundos. </p> <p>Essa abordagem multi-regional aparece projetada para maximizar as cotas de envio espec&iacute;ficas da regi&atilde;o, evitar poss&iacute;veis restri&ccedil;&otilde;es ou criar redund&acirc;ncia em diferentes locais geogr&aacute;ficos.</p> <p>Para justificar sua solicita&ccedil;&atilde;o de transi&ccedil;&atilde;o, os atacantes enviaram uma explica&ccedil;&atilde;o cuidadosamente criada, mas gen&eacute;rica, referenciando um site da empresa de constru&ccedil;&atilde;o que n&atilde;o tinha conex&atilde;o com a v&iacute;tima ou as identidades usadas posteriormente para phishing. </p> <p>Apesar de sua natureza de caldeira, a solicita&ccedil;&atilde;o foi polida o suficiente para passar no processo de revis&atilde;o da AWS e obter aprova&ccedil;&atilde;o para acesso ao modo de produ&ccedil;&atilde;o.</p> <p>N&atilde;o satisfeitos com a cota padr&atilde;o de 50.000 emontes por dia, os atores de amea&ccedil;as tentaram expandir ainda mais suas capacidades atrav&eacute;s de v&aacute;rios caminhos. </p> <p>Eles tentaram abrir um ticket de suporte programaticamente usando a API CreateCase para solicitar limites mais altos, uma abordagem incomum que serve como um forte indicador de atividade suspeita, pois os usu&aacute;rios leg&iacute;timos normalmente usam o console da AWS.</p> <p>Quando essa tentativa falhou devido a permiss&otilde;es insuficientes, os atacantes tentaram escalar seus privil&eacute;gios, criando uma pol&iacute;tica de IAM chamada &ldquo;SES-support-policy&rdquo; e tentando anex&aacute;-la ao usu&aacute;rio comprometido. </p> <p>Esse esfor&ccedil;o tamb&eacute;m falhou, deixando -os com a cota de produ&ccedil;&atilde;o padr&atilde;o, que se mostrou suficiente para os objetivos da campanha.</p> <p>Com o modo de produ&ccedil;&atilde;o ativado, os invasores come&ccedil;aram a estabelecer sua infraestrutura de phishing, adicionando v&aacute;rios dom&iacute;nios como identidades verificadas atrav&eacute;s da API CreateEmailIdentity. </p> <p>Sua estrat&eacute;gia de dom&iacute;nio inclu&iacute;a dom&iacute;nios de propriedade do atacante e dom&iacute;nios leg&iacute;timos com prote&ccedil;&otilde;es fracas do DMARC, facilitando a falsifica&ccedil;&atilde;o ou o envio de e-mails sem ser bloqueado pelos controles de seguran&ccedil;a.</p> <h2 id="the-phishing-campaign-launch"><strong>O lan&ccedil;amento da campanha de phishing</strong></h2> <p>Uma vez que a infraestrutura deles foi estabelecida, o <a href="https://gbhackers.com/undetectable-ransomware-inside-jpg-images/" rel="noreferrer noopener" target="_blank">cibercriminosos </a>Lan&ccedil;ou uma ampla campanha de phishing direcionada a v&aacute;rias organiza&ccedil;&otilde;es sem foco geogr&aacute;fico ou do setor claro. </p> <p>Os e -mails maliciosos referenciados em 2024 formul&aacute;rios fiscais com assuntos como &ldquo;seus formul&aacute;rios de impostos 2024 est&atilde;o agora prontos para visualizar e imprimir&rdquo; e &ldquo;alerta de informa&ccedil;&atilde;o: os registros fiscais cont&ecirc;m anomalias&rdquo;.</p> <p>Esses e -mails direcionaram os destinat&aacute;rios a sites de roubo de credenciais escondidos por tr&aacute;s dos redirecionamentos fornecidos pelos servi&ccedil;os de an&aacute;lise de tr&aacute;fego comercial. </p> <p>Essa t&eacute;cnica, comumente usada em campanhas de marketing leg&iacute;timas, foi reaproveitada para ignorar os scanners de seguran&ccedil;a, fornecendo visibilidade dos atacantes nas taxas de cliques de v&iacute;timas.</p> <p>A natureza leve e oportunista da campanha sugere que foi conduzida principalmente para ganho financeiro, embora os pesquisadores n&atilde;o o vinculem a nenhum grupo de amea&ccedil;as rastreado publicamente. </p> <p>As opera&ccedil;&otilde;es de roubo de credenciais podem facilitar v&aacute;rias atividades maliciosas, incluindo compromisso por e -mail de neg&oacute;cios e esquemas adicionais de fraude.</p> <p>Esta campanha de abuso de SES representa mais do que apenas um inc&ocirc;modo com custos insignificantes. O ataque destaca v&aacute;rias preocupa&ccedil;&otilde;es cr&iacute;ticas de seguran&ccedil;a para as organiza&ccedil;&otilde;es usando servi&ccedil;os em nuvem.</p> <p>Os riscos de reputa&ccedil;&atilde;o e neg&oacute;cios s&atilde;o substanciais, pois os invasores podem enviar e -mails de dom&iacute;nios verificados, permitindo o phishing que parece se originar de organiza&ccedil;&otilde;es leg&iacute;timas. Esse recurso facilita o spearphishing, a fraude, o roubo de dados e o disfarce em processos de neg&oacute;cios, potencialmente causando danos significativos na marca.</p> <p>O risco de compromisso se estende al&eacute;m do abuso por e -mail, pois a explora&ccedil;&atilde;o do SES raramente ocorre isoladamente. Serve como um indicador claro de que os advers&aacute;rios j&aacute; controlam v&aacute;lidos <a href="https://gbhackers.com/amazon-eks-flaws-expose-aws-credentials/" rel="noreferrer noopener" target="_blank">Credenciais da AWS </a>Isso pode ser expandido para a&ccedil;&otilde;es mais impactantes em toda a infraestrutura em nuvem.</p> <p>Os riscos operacionais incluem o potencial de spam ou atividade de phishing para desencadear queixas de abuso &agrave; AWS, resultando em casos de abuso apresentados em contas de v&iacute;timas. Tais incidentes podem interromper as opera&ccedil;&otilde;es comerciais e exigir recursos significativos para resolver.</p> <h2 id="defense-and-prevention-strategies"><strong>Estrat&eacute;gias de preven&ccedil;&atilde;o</strong></h2> <p>Os especialistas em seguran&ccedil;a recomendam v&aacute;rias medidas para reduzir o risco de abuso de SES. As organiza&ccedil;&otilde;es devem implementar pol&iacute;ticas de controle de servi&ccedil;os da AWS para bloquear inteiramente o SES em contas onde n&atilde;o &eacute; necess&aacute;rio, enquanto audita regularmente e gira as chaves do IAM para evitar compromissos a longo prazo.</p> <p>A aplica&ccedil;&atilde;o dos princ&iacute;pios de menor privil&eacute;gio garante que apenas fun&ccedil;&otilde;es designadas possam verificar novos remetentes ou solicitar acesso &agrave; produ&ccedil;&atilde;o. </p> <p>O registro e o alerta abrangentes da atividade do SES atrav&eacute;s do CloudTrail podem ajudar a detectar chamadas suspeitas de API e picos de uso.</p> <p>O monitoramento de indicadores de ataque espec&iacute;ficos identificados nesta campanha se mostra crucial, incluindo rajadas multi-regionais de solicita&ccedil;&otilde;es de putaccounddetails, invoca&ccedil;&atilde;o n&atilde;o console da API CreateCase e cria&ccedil;&atilde;o r&aacute;pida de dom&iacute;nios e identidades de email.</p> <p>Plataformas de seguran&ccedil;a como o Wiz Defend desenvolveram regras de detec&ccedil;&atilde;o espec&iacute;ficas para identificar esses padr&otilde;es de ataque no in&iacute;cio da cadeia de mortes. </p> <p>Ao monitorar comportamentos como tentativas multi-regionais de deixar o modo de caixa de areia do SES, o uso da chave de acesso ao IAM ap&oacute;s longos per&iacute;odos de inatividade e chamadas de API de v&aacute;rios pa&iacute;ses dentro de curtos prazos, as equipes de seguran&ccedil;a podem responder antes que as campanhas atinjam a escala completa.</p> <p>A campanha ressalta a import&acirc;ncia cr&iacute;tica de monitorar o uso de servi&ccedil;os em nuvem quanto a picos repentinos e manter a vigil&acirc;ncia em torno da seguran&ccedil;a da credencial. </p> <p>&Agrave; medida que os atores de amea&ccedil;as continuam evoluindo suas t&eacute;cnicas para explorar servi&ccedil;os leg&iacute;timos em nuvem, as organiza&ccedil;&otilde;es devem adaptar suas estrat&eacute;gias de defesa para abordar esses vetores de ataque emergentes.</p> <p><strong>Encontre esta hist&oacute;ria interessante! Siga -nos<a href="https://www.linkedin.com/company/cybersecurity-news/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/cyber_press_org" rel="noreferrer noopener" target="_blank">X</a>Para obter mais atualiza&ccedil;&otilde;es instant&acirc;neas</strong>.</p> </div></div>