Universitätsdaten begehrt bei Cyberkriminellen

Kompromittierte Hochschulkonten werden zur Basis für Jobbetrug

Zugangsdaten

Proofpoint beobachtet eine Betrugsmasche, bei der Cyberkriminelle zunächst Zugangsdaten von Hochschulangehörigen stehlen und die übernommenen Konten anschließend für gefälschte Jobangebote nutzen.

Die Angriffe verbinden damit Kontoübernahmen mit Vorschussbetrug und nutzen das Vertrauen in offizielle Hochschuladressen für die weitere Verbreitung.

Anzeige

Hochschuladressen als Vertrauensanker

Besonders attraktiv sind Konten von Studierenden, Alumni sowie Beschäftigten und Lehrenden. Institutionelle E-Mail-Adressen vermitteln auch externen Empfängern einen seriösen Eindruck. Gleichzeitig sind insbesondere ältere Alumni-Konten teilweise noch aktiv, werden aber nur selten genutzt.

Für die Täter entsteht dadurch eine Möglichkeit, Kontakte aus kompromittierten Postfächern anzusprechen und die Herkunft der Nachrichten glaubwürdig erscheinen zu lassen. Bei Studierenden kommt hinzu, dass Angebote für Nebenjobs oder zusätzliche Einnahmen aufgrund der finanziellen Situation besonders interessant sein können.

Phishing über bekannte Online-Dienste

Der erste Schritt besteht laut Proofpoint häufig aus einer Nachricht, die zur Bestätigung oder Aktualisierung eines Passworts auffordert. Als Begründung werden beispielsweise ein bevorstehender Studienabschluss, ein Kontowechsel oder eine angebliche Deaktivierung genannt.

Anzeige

Der enthaltene Link führt dabei nicht zwingend auf eine klassische gefälschte Login-Seite. Stattdessen verwenden die Angreifer Formulare auf bekannten Plattformen wie Google Forms, Wix, Jotform, Zoho Forms oder Microsoft Office. Dadurch kann die eigentliche Phishing-Seite auf den ersten Blick weniger verdächtig wirken.

Neben Zugangsdaten werden teilweise weitere Informationen abgefragt. Dazu gehören Namen, Telefonnummern sowie private und berufliche E-Mail-Adressen. Diese Daten können anschließend genutzt werden, um weitere Nachrichten glaubwürdiger zu gestalten oder zusätzliche Betrugsversuche vorzubereiten.

Eine unmittelbare Änderung des Passworts findet nicht statt. Die Betroffenen gehen jedoch davon aus, eine reguläre Sicherheitsüberprüfung abgeschlossen zu haben. Eine Kontoübernahme gelingt nach den Beobachtungen von Proofpoint insbesondere dann, wenn keine Multi-Faktor-Authentifizierung aktiviert ist.

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.

Übernommene Konten verbreiten falsche Stellenangebote

Nach der Kompromittierung verändert sich die Vorgehensweise. Die Angreifer verwenden die Hochschulkonten nun, um sich als Mitarbeitende oder andere vertrauenswürdige Personen auszugeben und Stellenangebote zu verbreiten.

Interessierte werden erneut auf Formulare geleitet. Diese sind diesmal als Bewerbungsunterlagen gestaltet und können neben persönlichen Angaben auch Zahlungs- oder Bankinformationen abfragen.

Damit endet die Angriffskette nicht bei der gestohlenen Identität. Die übernommenen Konten dienen vielmehr als Ausgangspunkt für die nächste Betrugsphase.

Gefälschte Schecks und Geschenkkarten

Proofpoint untersuchte den weiteren Ablauf unter anderem durch eigene Kontaktaufnahmen mit den Betrügern. Dabei zeigte sich ein wiederkehrendes Muster.

Den vermeintlichen Bewerbern wurde zunächst ein gefälschter Scheck über durchschnittlich etwa 1.000 US-Dollar zugeschickt. Das Geld sollte über eine Banking-App eingezahlt werden. Einen Teil durften die Empfänger angeblich als Vergütung behalten, während der verbleibende Betrag für eine Tätigkeit als „Secret Shopper“ verwendet werden sollte.

Tatsächlich sollten die Opfer das Geld in Geschenkkarten umwandeln und die Codes an die Betrüger übermitteln. Wurde die geforderte Zahlung nicht geleistet, reagierten die Täter teilweise mit Drohungen. In einem Fall gaben sie sich laut Proofpoint sogar als Mitarbeiter des FBI aus.

Das Vorgehen entspricht damit dem Prinzip des Vorschussbetrugs: Die Opfer sollen zunächst eigenes oder vermeintlich erhaltenes Geld einsetzen, bevor die versprochene Gegenleistung tatsächlich existiert.

Täter nutzen reale Infrastruktur und echte Konten

Die Kombination aus gestohlenen Hochschulkonten, legitimen Online-Diensten und persönlichen Informationen erschwert die Erkennung der Kampagne. Die Betrüger benötigen nicht zwingend eigene Phishing-Infrastrukturen, sondern können bereits etablierte Dienste und kompromittierte Identitäten für ihre Zwecke einsetzen.

Nach Angaben der Proofpoint-Forscher führten die untersuchten Spuren überwiegend nach Nigeria. Bei mehreren Kontaktaufnahmen konnten die Forscher die verwendeten IP-Adressen geografisch zuordnen. Die Täter nutzten dabei nach ihren Erkenntnissen häufig reguläre Mobilfunkverbindungen.

Multi-Faktor-Authentifizierung bleibt eine wichtige Schutzmaßnahme

Für Hochschulen ergibt sich daraus vor allem die Notwendigkeit, Konten konsequent abzusichern und auch wenig genutzte Alumni-Zugänge zu berücksichtigen. Eine verpflichtende Multi-Faktor-Authentifizierung kann verhindern, dass gestohlene Passwörter allein für eine Kontoübernahme ausreichen.

Auch Studierende und Beschäftigte sollten unerwartete Jobangebote kritisch prüfen. Das gilt unabhängig davon, ob die erste Kontaktaufnahme per E-Mail, SMS oder über soziale Netzwerke erfolgt. Besonders bei Angeboten, die eine Vorauszahlung, den Kauf von Arbeitsmitteln oder die Weiterleitung von Geld verlangen, ist Vorsicht geboten.

Proofpoint weist zudem darauf hin, dass vergleichbare Betrugsvarianten auch Zahlungen in Kryptowährungen oder angebliche Kosten für Arbeitsmaterialien verlangen können. Ein seriöser Arbeitgeber sollte Bewerber nicht dazu auffordern, zunächst eigenes Geld einzusetzen oder erhaltene Beträge über Geschenkkarten weiterzuleiten.

(red/Proofpoint)

Anzeige

Artikel zu diesem Thema

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.