Sicherheitsforscher von Barracuda haben mehr als eine Million Phishing-Angriffe entdeckt, bei denen eine Umgehungstaktik zum Einsatz kommt, die bereits vor Jahren entwickelt (und damals auch schon für Suchmaschinenoptimierung mit bewussten Regelverstößen – „Black Hat SEO“ – verwendet wurde. Der Trick umgeht herkömmliche Spamfilter, indem die Wirkung verdächtiger Wörter abgeschwächt wird. Ein neuer Bericht beschreibt im Detail, wie diese als „Text Salting“ bekannte Taktik funktioniert: Große Mengen an zusammenhanglosen, unbedenklichen Texten werden in eine E-Mail eingefügt und anschließend so versteckt, dass Sicherheitstools sie zwar scannen können, sie für den E-Mail-Empfänger jedoch unsichtbar bleiben. Letzterer sieht lediglich den beabsichtigten Phishing-Inhalt. Das Ziel besteht darin, Sicherheitstools zu täuschen und sie dazu zu bringen, die E-Mail als harmlos einzustufen. Dazu werden verdächtige Formulierungen verfremdet oder die Konzentration betrugstypischer Wörter wie „dringend“, „Prämien“, „läuft ab“ verwässert.
Bei der Analyse der Betrugsmasche im Einzelhandelsbereich entdeckten die Barracuda-Forscher Techniken, bei denen unter anderem das sichtbare Anzeigefenster um 100 Prozent verkleinert oder der Text so weit nach rechts an den Rand verschoben wurde, dass er für den Empfänger nicht mehr sichtbar war. Angreifer fügten außerdem Text direkt in Wörter oder Sätze ein und setzten seine Schriftgröße auf Null, oder sie fragmentierten HTML-Streams mit nicht standardkonformen Begriffen, um signaturbasierte Filter zu umgehen, die nach exakten Phrasen suchen. So könnte der HTML-Text beispielsweise lauten: „Ihr Pass [Zufallstext mit Schriftgröße Null] wort ist abgelaufen“. Scanner, die nach der Phrase „Ihr Passwort ist abgelaufen“ suchen, schlagen dann nicht an.

CSS-Code-Anweisungen zum Verkleinern des Anzeigefensters, zum Verschieben von Text aus dem Anzeigefenster und zum Verkleinern der Schriftgröße auf Null
Bildquelle: Barracuda
Der versteckte Inhalt bestand aus zufälligen Geschichten, generischen Unterhaltungen oder projektartigen Notizen, die eine hohe Anzahl positiver Wörter wie „Welpe“, „Training“, „Notizen“, „Aufgabe“, „Rhythmus“ oder „Buch“ enthielten, um die Wirkung verdächtiger Wörter zu verringern. Die sichtbare Nachricht enthält hingegen einen dringenden, auf den Einzelhandel bezogenen Köder, wie beispielsweise ablaufende Prämien, Punkte oder Geschenkkartenangebote.
Im Laufe des letzten Jahres haben die Barracuda-Forscher eine Zunahme beim Einsatz von „Text Salting“ beobachtet – nicht mehr nur, um Spracherkennung und Keyword-Analysen zu täuschen, sondern auch, um Machine-Learning-Modelle und zunehmend auch LLM-basierte Sicherheitstools dazu zu bringen, Phishing- oder Spam-Nachrichten fälschlicherweise als legitim einzustufen und so ihre Zustellung an die Empfänger zu ermöglichen.
Versteckter Text kann Einfluss darauf nehmen, wie ein Large Language Model (LLM) eine E-Mail interpretiert. LLMs verarbeiten alle Aspekte des E-Mail-Inhalts gleichermaßen – einschließlich des versteckten Textes – und nutzen diese Informationen, um die Absicht, die Stimmung, den Zweck und den Risikograd der E-Mail zu bewerten. Bei großen Mengen an zusammenhanglosem, harmlosem Text ist es wahrscheinlicher, dass das Modell die E-Mail fälschlicherweise als harmlos einstuft. KI macht es für Angreifer zudem einfacher und schneller, automatisiert endlos viele, normal klingende Absätze zu beliebigen Themen kostenlos zu erstellen. Jede einzelne Phishing-E-Mail kann dadurch völlig anders aussehen, was eine Nachverfolgung erschwert.
Barracuda empfiehlt daher einen robusten, mehrschichtigen Ansatz für die E-Mail-Sicherheit, der sich nicht ausschließlich auf die Erkennung von Schlüsselwörtern stützt, sondern auch die Struktur der Nachricht, die Reputation des Absenders, Verhaltensanomalien, Authentifizierungsergebnisse, eingebettete Links, HTML-Rendering-Techniken und den für den Nutzer sichtbaren Inhalt bewertet. Untermauert werden sollte dies durch die Aufklärung der Nutzer über Warnsignale für Phishing-E-Mails, zum Beispiel unerwartete Angebote oder Nachrichten, die zum sofortigen Handeln auffordern.