Betrüger beobachten Beschwerden über Fluggesellschaften und geben sich als Kundensupport aus

Die Forscher von Check Point Exposure Management haben Tausende gefälschter Support-Konten aufgedeckt und täglich kommen Hunderte neu hinzu. Sie zielen auf frustrierte Kunden ab, die sich über einen verspäteten Flug, verlorenes Gepäck oder eine fehlende Rückerstattung beim Kundensupport beschweren. Oft findet dies inzwischen auch über Social Media-Kanäle statt. Mit ihrer Beschwerde werden sie zu leichter Beute für Cyberkriminelle, denn die beobachten genau diese Unterhaltungen.

In einem Report schildern die Forscher eine koordinierte Social Engineering-Kampagne, bei der Betrüger öffentliche Beschwerden überwachen, sich als Kundensupport-Konten ausgeben und Kunden ansprechen, die Hilfe suchen. Die Forscher traten direkt mit den Betrügern in Kontakt und verfolgten den Angriff von der ersten Interaktion in den sozialen Medien über WhatsApp-Unterhaltungen bis hin zu den Zahlungsabläufen.

Die Ergebnisse verdeutlichen eine wachsende Herausforderung für das Exposure Management. Sicherheitslücken entstehen auch über öffentliche Kanäle auf denen Marken mit ihren Kunden interagieren.

Die Untersuchung deckte mehrere Merkmale der Kampagne auf:

  • Angreifer überwachen aktiv öffentliche Beschwerden. Gefälschte Support-Konten antworten unzufriedenen Kunden auf verifizierten Markenbeiträgen und ahmen dabei oft den Sprachstil legitimer Kundendienstteams nach.
  • Tausende von Konten, die sich als andere ausgeben, wurden identifiziert. Die Forscher fanden Konten auf X, Facebook und Instagram, die sich als Fluggesellschaften, Reiseunternehmen, Kundendienstteams und Vertreter ausgaben.
  • Betrüger verlagern die Unterhaltungen auf private Kanäle. Kunden werden nach Telefonnummern, Buchungsdetails und anderen Informationen gefragt, bevor die Unterhaltung auf WhatsApp verlagert wird.
  • Den Opfern werden Rückerstattungen oder Entschädigungen angeboten. Die Forscher dokumentierten drei Betrugsvarianten, bei denen persönliche Daten und Zahlungsinformationen gesammelt wurden, während den Opfern vorgemacht wurde, ihre Entschädigung sei genehmigt worden.
  • Die Kampagne ist weiterhin aktiv und entwickelt sich weiter. Während einige Identitätsbetrugs-Konten bereits vor 2024 existierten, wurden die meisten im Jahr 2024 oder später erstellt, wobei täglich Hunderte neuer Konten zusammen mit neuen Betrugsmethoden auftauchen.

Der Angriff beginnt mit einer echten Kundenbeschwerde, die öffentlich in den sozialen Medien gepostet wird. Forscher beobachteten, dass die Angreifer direkt unter verifizierten Beiträgen der Fluggesellschaften auf verärgerte Kunden antworteten. Die Accounts entschuldigen sich für die Unannehmlichkeiten, bieten Hilfe an und ermutigen den Kunden, das Gespräch in privaten Chats fortzusetzen.

Einige Konten verwenden offizielle Markenlogos, Titelbilder und Beschreibungen. Andere nutzen Namen, die mit dem Kundensupport, der Reklamationsabteilung oder dem Helpdesk in Verbindung stehen. Sobald ein Kunde antwortet, fordern die Betrüger Informationen wie eine Telefonnummer und Buchungsdetails an, bevor sie die Unterhaltung auf WhatsApp verlagern.

Vom Kundensupport zum Finanzbetrug

Die Forscher nahmen direkt Kontakt zu mehreren Konten auf und deckten drei Varianten des Betrugs auf. In einem Fall forderte ein Betrüger den vollständigen Namen, die E-Mail-Adresse, Buchungsdetails, Informationen zur Reklamation sowie die Kosten der Reise des Kunden an. Den Forschern wurde mitgeteilt, dass ihre Reklamation genehmigt worden sei.

Die Untersuchung deckte später eine unvollendete Überweisung in Höhe von 500 US-Dollar auf, die mit den bereitgestellten Informationen in Verbindung stand. Um die Transaktion fortzusetzen, wurden Kreditkartendaten und weitere persönliche Angaben verlangt.

Bei einem zweiten Betrugsversuch wurden 1.200 US-Dollar als Entschädigung versprochen, bevor die Forscher auf eine internationale Zahlungsplattform weitergeleitet wurden. Bei einem dritten Betrugsversuch wurden über ein Google-Formular mit dem Titel „COMPENSATION/REFUND APPLICATION“ persönliche Daten und Kreditkartendaten abgefragt.

Die Untersuchung ergab außerdem, dass täglich Hunderte neuer Konten erstellt werden, die sich als andere Personen ausgeben. Einige dieser Konten, die unter fremdem Namen geführt werden, gehen bis vor das Jahr 2024 zurück. Die meisten Accounts wurden im Jahr 2024 oder später angelegt. Dies deutet darauf hin, dass die Aktivitäten in den letzten zwei Jahren zugenommen haben. Die Kampagne ist nach wie vor sehr aktiv: Täglich tauchen Hunderte neuer Konten auf, und es kommen immer wieder neue Betrugsmethoden zum Vorschein. Die drei in dieser Untersuchung dokumentierten Methoden stellen wahrscheinlich nur einen Ausschnitt der derzeit angewandten Taktiken dar.

KI erleichtert die Skalierung der Angriffe

Die Forscher konnten den Einsatz von KI bei den von ihnen untersuchten Konten zwar nicht bestätigen, doch die Kampagne verdeutlicht, wie generative KI die Skalierung dieser Art von Social Engineering erleichtern könnte.

Diese Taktiken basieren auf überzeugender Kommunikation und schnellen Antworten. Generative KI kann Angreifern dabei helfen, Nachrichten im Stil des Kundenservices zu verfassen, Antworten auf bestimmte Beschwerden maßzuschneidern, in mehreren Sprachen zu kommunizieren und über viele Konversationen hinweg überzeugende Support-Persönlichkeiten aufrechtzuerhalten.

Öffentliche Beschwerden liefern bereits nützliche Informationen über den Kunden und sein Anliegen. KI kann dabei helfen, diese Informationen schnell in personalisierte Antworten umzuwandeln, wodurch Betrüger mehr Kunden bei einer größeren Anzahl von Marken gezielt ansprechen können. Für Sicherheitsexperten erhöht dies die Notwendigkeit, kontinuierlich Einblick in betrügerische Konten, Markenimitationen und andere Formen externer Sicherheitsrisiken zu haben.

„Die aktuelle Kampagne verdeutlicht eine neue Dimension des Exposure Managements. Wenn Betrüger gefälschte Support-Konten erstellen, um verärgerte Kunden auf private Kanäle wie WhatsApp zu locken und dort gezielt Finanz- und Kreditkartendaten abzugreifen, gerät das Vertrauen in die gesamte Marke unter Beschuss. Für Unternehmen reicht es deshalb nicht mehr aus, nur die interne IT-Infrastruktur abzusichern. Ein wirksamer Schutz erfordert heute die kontinuierliche Überwachung der externen Angriffsfläche – inklusive gefälschter Social-Media-Profile und Markenimitationen,“ erklärt Daniel Dreier, AVP bei Check Point Exposure Management.

Empfehlungen für Sicherheitsverantwortliche

Unternehmen können das Risiko solcher Kampagnen verringern, indem sie überwachen, wie ihre Marken auf sozialen Plattformen dargestellt werden, und klare Prozesse für die Reaktion auf Fälle von Identitätsdiebstahl festlegen.

Der Bericht empfiehlt Unternehmen mehrere Maßnahmen:

  • Sie sollten Konten identifizieren und entfernen, die sich als andere ausgeben. Sie sollten soziale Plattformen auf betrügerische Konten kontrollieren und diese umgehend melden, um deren Möglichkeiten, Kunden zu erreichen, einzuschränken.
  • Kunden und Mitarbeiter müssen aufklärt werden. Sie müssen erläutern, wie offizielle Support-Teams kommunizieren, welche Informationen sie anfordern und wie Kunden legitime Konten überprüfen können.
  • Sensible Interaktionen sollten auf sichere Kanäle verlagert werden. Kundengespräche, bei denen Buchungsdaten, Telefonnummern, Zahlungsinformationen oder andere sensible Daten eine Rolle spielen, sollten auf offizielle Support-Kanäle oder sichere Portale umgeleitet werden.
  • Eine Kooperation mit Social Media-Plattformen lohnt sich. Unternehmen sollten Identitätsbetrugskampagnen und wiederkehrende betrügerische Aktivitäten melden, um eine schnellere Entfernung und verstärkte Kontrolle zu unterstützen.
  • Zahlungsanbieter sollten benachrichtigt werden. Der Austausch von Informationen über betrügerische Konten und Transaktionen kann Zahlungsdienstleistern helfen, den Missbrauch ihrer Plattformen zu erkennen und zu unterbinden.

Check Point Exposure Management kombiniert interne Telemetriedaten mit externen Signalen aus dem Open Web, Deep Web und Dark Web, um Transparenz über die gesamte Angriffsfläche hinweg zu schaffen, einschließlich des Markenrisikos. Den vollständigen Bericht lesen Sie hier: https://l.cyberint.com/hubfs/How%20Threat%20Actors%20Are%20Weaponizing%20Public%20Complaints%20Against%20Airlines%20and%20Other%20Brands.pdf


 

Betrüger beobachten Beschwerden über Fluggesellschaften und geben sich als Kundensupport aus

Die Forscher von Check Point Exposure Management haben Tausende gefälschter Support-Konten aufgedeckt und täglich kommen Hunderte neu hinzu. Sie zielen auf frustrierte Kunden ab, die sich über einen verspäteten Flug, verlorenes Gepäck oder eine fehlende Rückerstattung beim Kundensupport beschweren. Oft findet dies inzwischen auch über Social Media-Kanäle statt. Mit ihrer Beschwerde werden sie zu leichter Beute für Cyberkriminelle, denn die beobachten genau diese Unterhaltungen.

In einem Report schildern die Forscher eine koordinierte Social Engineering-Kampagne, bei der Betrüger öffentliche Beschwerden überwachen, sich als Kundensupport-Konten ausgeben und Kunden ansprechen, die Hilfe suchen. Die Forscher traten direkt mit den Betrügern in Kontakt und verfolgten den Angriff von der ersten Interaktion in den sozialen Medien über WhatsApp-Unterhaltungen bis hin zu den Zahlungsabläufen.

Die Ergebnisse verdeutlichen eine wachsende Herausforderung für das Exposure Management. Sicherheitslücken entstehen auch über öffentliche Kanäle auf denen Marken mit ihren Kunden interagieren.

Die Untersuchung deckte mehrere Merkmale der Kampagne auf:

  • Angreifer überwachen aktiv öffentliche Beschwerden. Gefälschte Support-Konten antworten unzufriedenen Kunden auf verifizierten Markenbeiträgen und ahmen dabei oft den Sprachstil legitimer Kundendienstteams nach.
  • Tausende von Konten, die sich als andere ausgeben, wurden identifiziert. Die Forscher fanden Konten auf X, Facebook und Instagram, die sich als Fluggesellschaften, Reiseunternehmen, Kundendienstteams und Vertreter ausgaben.
  • Betrüger verlagern die Unterhaltungen auf private Kanäle. Kunden werden nach Telefonnummern, Buchungsdetails und anderen Informationen gefragt, bevor die Unterhaltung auf WhatsApp verlagert wird.
  • Den Opfern werden Rückerstattungen oder Entschädigungen angeboten. Die Forscher dokumentierten drei Betrugsvarianten, bei denen persönliche Daten und Zahlungsinformationen gesammelt wurden, während den Opfern vorgemacht wurde, ihre Entschädigung sei genehmigt worden.
  • Die Kampagne ist weiterhin aktiv und entwickelt sich weiter. Während einige Identitätsbetrugs-Konten bereits vor 2024 existierten, wurden die meisten im Jahr 2024 oder später erstellt, wobei täglich Hunderte neuer Konten zusammen mit neuen Betrugsmethoden auftauchen.

Der Angriff beginnt mit einer echten Kundenbeschwerde, die öffentlich in den sozialen Medien gepostet wird. Forscher beobachteten, dass die Angreifer direkt unter verifizierten Beiträgen der Fluggesellschaften auf verärgerte Kunden antworteten. Die Accounts entschuldigen sich für die Unannehmlichkeiten, bieten Hilfe an und ermutigen den Kunden, das Gespräch in privaten Chats fortzusetzen.

Einige Konten verwenden offizielle Markenlogos, Titelbilder und Beschreibungen. Andere nutzen Namen, die mit dem Kundensupport, der Reklamationsabteilung oder dem Helpdesk in Verbindung stehen. Sobald ein Kunde antwortet, fordern die Betrüger Informationen wie eine Telefonnummer und Buchungsdetails an, bevor sie die Unterhaltung auf WhatsApp verlagern.

Vom Kundensupport zum Finanzbetrug

Die Forscher nahmen direkt Kontakt zu mehreren Konten auf und deckten drei Varianten des Betrugs auf. In einem Fall forderte ein Betrüger den vollständigen Namen, die E-Mail-Adresse, Buchungsdetails, Informationen zur Reklamation sowie die Kosten der Reise des Kunden an. Den Forschern wurde mitgeteilt, dass ihre Reklamation genehmigt worden sei.

Die Untersuchung deckte später eine unvollendete Überweisung in Höhe von 500 US-Dollar auf, die mit den bereitgestellten Informationen in Verbindung stand. Um die Transaktion fortzusetzen, wurden Kreditkartendaten und weitere persönliche Angaben verlangt.

Bei einem zweiten Betrugsversuch wurden 1.200 US-Dollar als Entschädigung versprochen, bevor die Forscher auf eine internationale Zahlungsplattform weitergeleitet wurden. Bei einem dritten Betrugsversuch wurden über ein Google-Formular mit dem Titel „COMPENSATION/REFUND APPLICATION“ persönliche Daten und Kreditkartendaten abgefragt.

Die Untersuchung ergab außerdem, dass täglich Hunderte neuer Konten erstellt werden, die sich als andere Personen ausgeben. Einige dieser Konten, die unter fremdem Namen geführt werden, gehen bis vor das Jahr 2024 zurück. Die meisten Accounts wurden im Jahr 2024 oder später angelegt. Dies deutet darauf hin, dass die Aktivitäten in den letzten zwei Jahren zugenommen haben. Die Kampagne ist nach wie vor sehr aktiv: Täglich tauchen Hunderte neuer Konten auf, und es kommen immer wieder neue Betrugsmethoden zum Vorschein. Die drei in dieser Untersuchung dokumentierten Methoden stellen wahrscheinlich nur einen Ausschnitt der derzeit angewandten Taktiken dar.

KI erleichtert die Skalierung der Angriffe

Die Forscher konnten den Einsatz von KI bei den von ihnen untersuchten Konten zwar nicht bestätigen, doch die Kampagne verdeutlicht, wie generative KI die Skalierung dieser Art von Social Engineering erleichtern könnte.

Diese Taktiken basieren auf überzeugender Kommunikation und schnellen Antworten. Generative KI kann Angreifern dabei helfen, Nachrichten im Stil des Kundenservices zu verfassen, Antworten auf bestimmte Beschwerden maßzuschneidern, in mehreren Sprachen zu kommunizieren und über viele Konversationen hinweg überzeugende Support-Persönlichkeiten aufrechtzuerhalten.

Öffentliche Beschwerden liefern bereits nützliche Informationen über den Kunden und sein Anliegen. KI kann dabei helfen, diese Informationen schnell in personalisierte Antworten umzuwandeln, wodurch Betrüger mehr Kunden bei einer größeren Anzahl von Marken gezielt ansprechen können. Für Sicherheitsexperten erhöht dies die Notwendigkeit, kontinuierlich Einblick in betrügerische Konten, Markenimitationen und andere Formen externer Sicherheitsrisiken zu haben.

„Die aktuelle Kampagne verdeutlicht eine neue Dimension des Exposure Managements. Wenn Betrüger gefälschte Support-Konten erstellen, um verärgerte Kunden auf private Kanäle wie WhatsApp zu locken und dort gezielt Finanz- und Kreditkartendaten abzugreifen, gerät das Vertrauen in die gesamte Marke unter Beschuss. Für Unternehmen reicht es deshalb nicht mehr aus, nur die interne IT-Infrastruktur abzusichern. Ein wirksamer Schutz erfordert heute die kontinuierliche Überwachung der externen Angriffsfläche – inklusive gefälschter Social-Media-Profile und Markenimitationen,“ erklärt Daniel Dreier, AVP bei Check Point Exposure Management.

Empfehlungen für Sicherheitsverantwortliche

Unternehmen können das Risiko solcher Kampagnen verringern, indem sie überwachen, wie ihre Marken auf sozialen Plattformen dargestellt werden, und klare Prozesse für die Reaktion auf Fälle von Identitätsdiebstahl festlegen.

Der Bericht empfiehlt Unternehmen mehrere Maßnahmen:

  • Sie sollten Konten identifizieren und entfernen, die sich als andere ausgeben. Sie sollten soziale Plattformen auf betrügerische Konten kontrollieren und diese umgehend melden, um deren Möglichkeiten, Kunden zu erreichen, einzuschränken.
  • Kunden und Mitarbeiter müssen aufklärt werden. Sie müssen erläutern, wie offizielle Support-Teams kommunizieren, welche Informationen sie anfordern und wie Kunden legitime Konten überprüfen können.
  • Sensible Interaktionen sollten auf sichere Kanäle verlagert werden. Kundengespräche, bei denen Buchungsdaten, Telefonnummern, Zahlungsinformationen oder andere sensible Daten eine Rolle spielen, sollten auf offizielle Support-Kanäle oder sichere Portale umgeleitet werden.
  • Eine Kooperation mit Social Media-Plattformen lohnt sich. Unternehmen sollten Identitätsbetrugskampagnen und wiederkehrende betrügerische Aktivitäten melden, um eine schnellere Entfernung und verstärkte Kontrolle zu unterstützen.
  • Zahlungsanbieter sollten benachrichtigt werden. Der Austausch von Informationen über betrügerische Konten und Transaktionen kann Zahlungsdienstleistern helfen, den Missbrauch ihrer Plattformen zu erkennen und zu unterbinden.

Check Point Exposure Management kombiniert interne Telemetriedaten mit externen Signalen aus dem Open Web, Deep Web und Dark Web, um Transparenz über die gesamte Angriffsfläche hinweg zu schaffen, einschließlich des Markenrisikos. Den vollständigen Bericht lesen Sie hier: https://l.cyberint.com/hubfs/How%20Threat%20Actors%20Are%20Weaponizing%20Public%20Complaints%20Against%20Airlines%20and%20Other%20Brands.pdf