Apple warnt Anwender vor Phishing-Angriffen über FaceTime

Dr. Martin J. Krämer  |
Apple-ID

Apple warnt Anwender vor Phishing-Angriffen über FaceTime.

Vor Kurzem hat Apple in einem Supportbeitrag seine iPhone and iPad-Kunden vor einer neuen Phishing-Angriffswelle gewarnt. Zur initialen Kontaktaufnahme setzen die Angreifer unter anderem auch auf die Videokommunikationsplattform FaceTime und geben sich als Mitarbeiter des Apple-Kundensupports aus.

Zusammenfassung (TL; DR):

  • Apple warnt vor einer neuen Phishing-Welle über FaceTime, bei der sich Betrüger als Support-Mitarbeiter ausgeben, um sensible Daten zu stehlen.
  • Angreifer nutzen das Vertrauen in Videocalls und kombinieren Social Engineering oft mit Schadcode auf Webseiten, was die Installation von Sicherheitsupdates essenziell macht.

Neue Phishing-Angriffswelle

Vor Kurzem hat Apple in einem Supportbeitrag seine iPhone and iPad-Kunden vor einer neuen Phishing-Angriffswelle gewarnt. Zur initialen Kontaktaufnahme setzen die Angreifer unter anderem auch auf die Videokommunikationsplattform FaceTime und geben sich als Mitarbeiter des Apple-Kundensupports aus. Um ihre Angriffe möglichst überzeugend zu gestalten, bringen sie gefälschte Anrufer-IDs und gefälschte Logos zum Einsatz. In die Hände spielt ihnen aber auch der Umstand, dass die natürliche Skepsis vor verdächtigen Anfragen bei Videoanrufen über vertrauenswürdige Plattformen wie FaceTime deutlich schwächer ausfällt als bei herkömmlichen Phishing-E-Mails und -SMS-Nachrichten.

Nimmt ein Opfer den Videoanruf entgegen, gibt der Angreifer – getarnt als Apple-Mitarbeiter – meist vor, dass ein technisches Problem vorliege oder betrügerische Aktivitäten auf seinem Account festgestellt worden seien. Man hätten ihn nun kontaktiert, um dieses Problem so schnell wie möglich zu beheben. Unter Zuhilfenahme von Social Engineering-Maßnahmen erhöht der Angreifer im Verlauf des Gesprächs dann langsam aber stetig der Druck auf das Opfer, bis dieses dem falschen Apple-Mitarbeiter schließlich ‚zur internen Überprüfung‘ seine Daten übergibt – von seinen Apple-ID-Anmeldedaten, bis hin zu seinen Bankdaten.

Phishing-Angriff kombiniert mit Social-Engineering-Taktiken

Einige Angreifer gehen noch einen Schritt weiter. Sie kombinieren den Phishing-Angriff nicht nur mit Social-Engineering-Taktiken sondern auch mit technischen Exploits. Während oder nach dem Video-Gespräch werden ihre Opfer hierzu auf bösartige Websites gelockt. Auf ihnen haben die Angreifer browserbasierte Exploits platziert, die im Hintergrund, von den Opfern unbemerkt, bösartigen Code ausführen. Durch die weitgehend nahtlose Verknüpfung von Phishing- und Exploit-Angriff können die Cyberkriminellen das Potential solch einer Attacke noch einmal deutlich steigern – bis hin zur Erlangung der vollständigen Kontrolle über die Systeme ihrer Opfer. Exploit-Kampagnen wie ‚DarkSword‘ haben gezeigt, wie solche Angriffspfade in der Praxis aussehen und was für verheerende Folgen sie anrichten können.

Ein Faktor, der solche hybriden Angriffe massiv begünstigt, ist, laut Apple, das häufig zu schwerfällig gehandhabte Patch-Management der Opfer. Angreifer profitieren vom Umstand, dass Anwender sich häufig zu viel Zeit lassen, bis sie alle verfügbare Sicherheitspatches auf ihren Geräten installiert haben.

Apple empfiehlt Patches

Apple empfiehlt richtigerweise, neben einer möglichst zügigen Installation der vorhandenen Patches, den Einsatz passender Sicherheitslösungen und: die Stärkung der menschlichen Firewall. Anwender müssen darauf trainiert werden, bei unerwarteten, verdächtigen Kontaktanfragen hellhörig zu werden, ihnen zu misstrauen – egal, ob es sich nun um E-Mails, SMS, Telefon- oder FaceTime-Anrufe handelt. Sie müssen lernen, den sich ständig weiterentwickelnden Phishing- und Social Engineering-Taktiken, dem künstlich generierten Druck, psychisch standzuhalten und Vorfälle wie diese umgehend ihrer Cybersicherheit zu melden.

Erforderlich ist hierzu: die kontinuierliche Aufklärung der gesamten Belegschaft, der Aufbau eines unternehmensweiten Sicherheitsbewusstseins, der das Risiko erfolgreicher Phishing, Spear Phishing und Social Engineering-Angriffe deutlich zurückfährt.

Awareness is key

Am effektivsten – da umfassendsten – lässt sich der Auf- und Ausbau des diesbezüglichen Sicherheitsbewusstseins durch den Einsatz eines modernen Digital Workforce Security-Systems bewerkstelligen. Seine Phishing-Trainings, -Schulungen und -Testslassen sich, KI sei Dank, mittlerweile personalisieren und automatisiert – kontinuierlich – zum Einsatz bringen, um Mitarbeiter zu stärken. Seine modernen Anti-Phishing-E-Mail-Technologien kombinieren KI mit Crowdsourcing, um neueste Zero Day-Bedrohungen frühzeitig aufzuspüren und rechtzeitig abzuwehren. Mit solchen und ähnlichen Systemen ist es Unternehmen möglich, Risiken signifikant zurückzufahren und ihre Mitarbeiter zur besten Verteidigung im Kampf gegen Cyberbedrohungen zu machen.

 

Häufige Fragen (FAQ)

Mit welcher Masche versuchen Betrüger, Opfer über FaceTime in die Falle zu locken?

Angreifer geben sich mithilfe von gefälschten Anrufer-IDs und Logos als Mitarbeiter des Apple-Kundensupports aus. Sie behaupten, es gäbe ein technisches Problem oder betrügerische Aktivitäten auf dem Account, um das Opfer unter Druck zu setzen und so sensible Apple-ID-Anmeldedaten sowie Bankdaten zu ergaunern.

Warum ist diese Phishing-Welle über FaceTime für Angreifer besonders erfolgreich?

Zum einen ist die natürliche Skepsis der Nutzer bei Videoanrufen über vertrauenswürdige Plattformen wie FaceTime deutlich geringer als bei klassischen Phishing-Mails oder -SMS. Zum anderen kombinieren Angreifer das Gespräch mit browserbasierten Exploits auf manipulierten Webseiten, um unbemerkt Schadcode auszuführen.

Welche zwei Hauptmaßnahmen empfiehlt Apple, um sich vor diesen hybriden Angriffen zu schützen?

Erstens ein konsequentes und schnelles Patch-Management, da Angreifer gezielt ausnutzen, dass Nutzer Sicherheitsupdates zu schwerfällig installieren. Zweitens die Stärkung der „menschlichen Firewall“ durch kontinuierliche Awareness-Schulungen, damit Mitarbeiter künstlichem Druck standhalten und unerwartete Kontaktanfragen sofort misstrauen.

Weitere Inhalte zum Thema

Logo Newsletter IT-Sicherheit

Nichts mehr verpassen!

Mit Klick auf „Newsletter anmelden“ erhalten Sie unseren Newsletter. Die Anmeldung wird erst aktiv, nachdem Sie den Bestätigungslink in der E-Mail angeklickt haben. Datenschutzerklärung