Zum Inhalt springen
Categoria: Red Team8 Min. Lesezeit

Autorisiertes Red-Team-Phishing: Templates, GoPhish und Ethische Leitplanken

Por Lucas Andrade ·

Wie Red-Team-Engagements mit schriftlichem Scope GoPhish einsetzen, glaubwurdige Templates bauen und warum ein Versand ohne Autorisierung Karrieren beendet.

Autorisiertes Red-Team-Phishing: Templates, GoPhish und Ethische Leitplanken
In diesem Artikel

Ein Kunde unterzeichnete die Rules of Engagement am Freitag, am Montagmorgen erhielten 1.847 Mitarbeiter eine E-Mail, die das Zeiterfassungsportal klonte. In 38 Minuten: 312 Klicks, 89 Credentials abgegriffen, null SIEM-Alarme. Das ist die Art Operation, die autorisiertes Phishing von krimineller Betrugstat trennt: Vertragsbriefkopf, Ausfuehrungsfenster, eine CISO-Telefonnummer, die in 30 Sekunden alles abbricht, wenn etwas eskaliert. Red-Team-Phishing geht nicht darum, Menschen zu ueberlisten, sondern die menschliche Angriffsflaeche mit derselben Sorgfalt zu vermessen wie die Netzflaeche in Nmap Fortgeschritten: NSE-Skripte fuer internes Recon im simulierten Firmenlab.

Was autorisiertes Phishing von Betrug trennt#

Der Unterschied ist nicht die Technik, sondern das Papier davor. Ein krimineller Phisher und ein Red-Teamer nutzen dieselben Tools; was den einen ins Gefaengnis bringt und den anderen bezahlt, ist ein unterschriebenes Autorisierungsdokument mit klarem Scope, benanntem Auftraggeber und Haftungsrahmen. Ohne dieses Dokument ist jede gesendete Mail eine Straftat, egal wie edel die Absicht. Deshalb beginnt jede seriose Kampagne nicht im GoPhish-Adminpanel, sondern beim Legal- und Compliance-Team des Kunden, das den Rahmen absegnet. Das Dokument ist kein Formalismus, es ist eure einzige Verteidigung, wenn ein Mitarbeiter Anzeige erstattet oder ein Auditor sechs Monate spaeter Fragen stellt. Nehmt in den Scope auch auf, wer im Krisenfall entscheidet, ueber welchen Kanal die Eskalation laeuft und wie lange ihr Rohdaten aufbewahren duerft, bevor ihr sie loescht, denn diese Details entscheiden im Zweifel ueber Haftung und Vertrauen.

Rules of Engagement und Ausschluesse#

Vor jedem Versand muss das Autorisierungsdokument auflisten: erlaubte Domains, Quell-IP-Bereiche, Sendefenster, Ausschlusskriterien (C-Level, HR in arbeitsrechtlichen Verfahren, minderjaehrige Praktikanten) und den Umgang mit erbeuteten Credentials. Ohne das wird das Mandat zum Coalfire-Iowa-Fall von 2019, in dem zwei Pentester waehrend eines laufenden Vertrags verhaftet wurden, weil der schriftliche Scope keinen physischen Einbruch deckte. Serioeses Red Team schreibt erst persoenliches OPSEC, dann operatives OPSEC, und das Material in OPSEC fuer Security-Researcher: Persoenliches Bedrohungsmodell greift hier direkt, weil der Operator Kundengeheimnisse durch den Engagementbogen traegt.

GoPhish-Architektur#

GoPhish ging 2016 viral und bleibt das Schweizer Taschenmesser der Simulation, weil es REST-API, Tracking-Pixel, klonbare Landingpages und CSV-Reports in einer 25 MB grossen Go-Binary liefert. Typische Architektur: dedizierter VPS mit unbenutzter IP, ein Reverse-Proxy (nginx oder Caddy) vor dem Adminpanel, das niemals oeffentlich exponiert wird, und getrennte Hosts fuer Versand und Landing, damit ein Blockieren der Landing nicht die Zustellung killt. Behandle die Infrastruktur wie Produktion, mit der Disziplin aus C2-Infra mit Sliver im isolierten Lab fuer defensive Forschung. Das Adminpanel gehoert hinter ein VPN oder eine IP-Allowlist; ein oeffentlich erreichbares GoPhish-Panel ist selbst eine Schwachstelle.

Zustellbarkeit: Domain, SPF/DKIM/DMARC, IP-Warmup#

Die beste Kampagne stirbt im Spamfilter, wenn die Zustellbarkeit nicht stimmt. Registriere die Domain mindestens 30 Tage vorher (idealerweise ein Typosquat wie rnicrosoft-login.com, das im Font wie microsoft aussieht), konfiguriere SPF, DKIM und DMARC sauber ueber Postfix oder SendGrid, und warme die IP ueber Tage mit steigendem Volumen auf. Ohne IP-Warmup landet die Mail im Microsoft-Defender-Quarantaene, bevor sie den Posteingang erreicht. Pruefe vor dem Scharfschalten gegen mail-tester.com und einen echten Outlook-365-Tenant, denn was in Thunderbird sauber aussieht, kann in Defender rot markiert werden.

Templates, die 2026 funktionieren#

Templates, die 2026 funktionieren, sind nicht mehr der nigerianische Prinz. Die Proofpoint-Top-3 des letzten Quartals: DocuSign-Signatur laeuft in 24 Stunden ab, DHL-Paket im Zoll mit Gebuehr von 4,99 EUR, und Microsoft-Teams-Einladung eines echten Direktors (von LinkedIn abgegriffen) zu einem dringenden Meeting. Jedes Template muss in Outlook 2021, Gmail Web und iOS Mail identisch rendern, was Inline-Tabellen, eingebettetes CSS und Bilder auf einem reputierten CDN erfordert. Der Initial-Access-Vektor bleibt oft ein Anhang, die Abwaegungen zwischen Makro, LNK und ISO sind in Initial Access simuliert: Makros, LNK und ISO im isolierten Windows-11-Lab aufgedroeselt.

Die Landingpage: ethisches Credential-Handling#

Die Landingpage ist die Stelle, an der 70 Prozent der Teams scheitern. Ein Passwort als Klartext in einem HTTP-Formular einzufangen ist Amateurniveau und ein DSGVO-Verstoss, selbst im autorisierten Scope. Das ethische Muster: Passwort clientseitig mit SHA-256 plus Engagement-Salt hashen, nur die ersten acht Hex-Zeichen des Digests zur Bestaetigung speichern und sofort auf eine Schulungsseite weiterleiten, die die Simulation erklaert. User-Agent, IP, Zeitstempel und Klick-zu-Submit-Differenz loggen, aber niemals den vollstaendigen Credential. Diese Daten speisen den Verbesserungszyklus aus Purple Team in der Praxis: Aufbau eines Red-Blue-Feedback-Zyklus, in dem das Blue Team jeden Klick in eine Detection-Regel verwandelt.

Metriken und Reporting#

Die rohe Klickrate ist die schlechteste Metrik, die ihr berichten koennt, weil sie Angst schuert und nichts verbessert. Berichtet stattdessen: Zeit bis zum ersten Klick, Zeit bis zur ersten Meldung an das SOC (die wichtigste Zahl, denn schnelle Meldung schlaegt niedrige Klickrate), Verhaeltnis von Meldern zu Klickern, und Quartalsvergleich mit aehnlichen Kohorten. Ein Team, das schnell meldet, ist sicherer als eines mit wenigen Klicks aber ohne Meldekultur. Der Report gehoert entpersonalisiert: Aggregat pro Abteilung, niemals eine Namensliste der Klicker an das Management, sonst verwandelt ihr eine Sicherheitsuebung in ein Disziplinarinstrument.

Psychologische Wirkung#

Was niemand auf Konferenzen anspricht: die psychologische Wirkung. In einer realen Kampagne 2024 mit 4.200 Zielen gingen 11 Mitarbeiter wegen akuter Angstkrisen in Krankschreibung, nachdem sie erfuhren, dass sie erwischt wurden, zwei verklagten den Arbeitgeber. Das Post-Campaign-Debrief braucht deshalb einen Arbeitspsychologen auf Abruf, eine CEO-Kommunikation am selben Tag, und die Erfolgsmetrik darf nicht die rohe Klickrate sein. Operatoren muessen auch ihre eigene Identitaet waehrend des Mandats schuetzen, wie in Digitale Kompartimentierung: Getrennte Identitaeten ohne Metadaten zu lecken beschrieben, weil sie unweigerlich sensible Interna lernen.

Dry-Run und Kill-Switch#

Fuer Teams am Anfang ist der ehrliche Weg: zuerst das interne Lab aufbauen (GoPhish plus Mailhog plus fuenf Testkonten), Templates gegen das eigene Outlook validieren, einen Dry-Run mit dem Security-Team des Kunden live durchspielen, und erst dann in Produktion feuern. Verdrahtet einen Kill-Switch, der die Kampagne in 60 Sekunden per API leerraeumt und die Landing auf eine neutrale Seite umschaltet. Dokumentiert jede Entscheidung in einem signierten Changelog, denn sechs Monate spaeter fragt ein Auditor, warum genau diese Person angeschrieben wurde. Der Dry-Run deckt fast immer einen Renderfehler oder ein falsch gesetztes DMARC auf, den ihr scharf nicht mehr korrigieren koennt.

Pretexting und OSINT-Recon#

Ein glaubwuerdiger Vorwand entsteht nicht aus dem Nichts, sondern aus sorgfaeltigem, ausschliesslich passivem OSINT im vereinbarten Scope. Aus LinkedIn zieht ihr Namen, Rollen, Hierarchien und die Tonalitaet interner Kommunikation; aus dem Handelsregister die Firmierung; aus Stellenanzeigen die eingesetzte Software (wer SAP-Berater sucht, betreibt SAP, was den Vorwand traegt). Ein starker Vorwand kombiniert Autoritaet (ein echter Direktorenname), Dringlichkeit (24-Stunden-Frist) und Plausibilitaet (ein Ereignis, das der Empfaenger erwartet, etwa die jaehrliche Gehaltsrunde). Genau hier liegt die ethische Grenze: OSINT bleibt passiv und im Scope, ihr sammelt niemals private Daten ausserhalb des beruflichen Kontexts und nutzt keine Familienangehoerigen als Hebel, denn das verlaesst jede Awareness-Uebung und wird zur gezielten Belaestigung. Dokumentiert jede Quelle, damit der Report zeigt, wie wenig oeffentlich sichtbare Information noetig war, um einen ueberzeugenden Koeder zu bauen.

Multi-Channel: Vishing und Smishing#

Reine E-Mail ist 2026 nur ein Kanal. Reife Kampagnen kombinieren, wenn die RoE es ausdruecklich decken, E-Mail mit einem SMS-Nachfasser (Smishing) oder einem Anruf (Vishing), der die Dringlichkeit verstaerkt: die Mail kuendigt an, der Anruf draengt zur sofortigen Aktion. Diese Kombination erhoeht die Klickrate drastisch, erhoeht aber auch das ethische und rechtliche Risiko, weshalb jeder Kanal einzeln in der Autorisierung stehen muss, mit eigener Ausschlussliste und eigenem Kill-Switch. Bei Vishing braucht es ein Skript, das nach spaetestens zwei Minuten die Simulation offenlegen kann, und eine aufgezeichnete Einwilligung des Kunden, dass Anrufe Teil des Mandats sind. Wer Multi-Channel ohne explizite Deckung faehrt, verwandelt eine legitime Uebung in potenzielle Noetigung; der Mehrwert rechtfertigt niemals das Ueberschreiten des Papiers.

Haeufige Fehler#

Die teuersten Fehler: das Adminpanel oeffentlich erreichbar lassen, Credentials im Klartext speichern, C-Level trotz Ausschluss anschreiben, die Kampagne ohne CEO-Vorabinfo starten, und die rohe Klickrate als Erfolg verkaufen. Ebenso gefaehrlich: eine echte Malware statt einer harmlosen Simulation im Anhang, denn das verlaesst den Scope einer Awareness-Uebung und wird zum echten Vorfall. Und niemals eine Namensliste der Klicker an HR geben, ausser die RoE erlauben es ausdruecklich, sonst zerstoert ihr das Vertrauen fuer jede kuenftige Uebung.

Checkliste#

Kurz fuer den Runbook: (1) Unterschriebene RoE mit Scope, Ausschluessen, Sendefenster. (2) Domain gealtert, SPF/DKIM/DMARC gesetzt, IP aufgewaermt. (3) GoPhish-Panel hinter VPN/Allowlist. (4) Template in Outlook/Gmail/iOS getestet. (5) Landing hasht clientseitig, speichert nie Klartext, leitet zur Schulung. (6) Kill-Switch getestet. (7) CEO-Kommunikation vorbereitet, Psychologe auf Abruf. (8) Metriken: Zeit bis Meldung, Melder-zu-Klicker. (9) Report aggregiert, keine Namensliste. (10) Signierter Changelog jeder Entscheidung.

FAQ#

Darf ich echte Credentials speichern, um den Zugriff zu beweisen?#

Nein. Speichere niemals das vollstaendige Passwort. Der Beweis, dass jemand geklickt und Daten eingegeben hat, ergibt sich aus dem gehashten Praefix, dem Zeitstempel und dem Submit-Event, ohne das Klartext-Passwort jemals zu persistieren. Klartext zu speichern ist ein DSGVO-Verstoss und macht euch selbst zum Datenrisiko, denn euer GoPhish-Server wird dann zum lohnenden Ziel.

Sollte die Klickrate das Hauptziel sein?#

Nein. Die aussagekraeftigste Zahl ist die Zeit bis zur Meldung an das SOC. Eine Organisation, in der viele klicken, aber jemand innerhalb von zwei Minuten meldet, ist widerstandsfaehiger als eine mit wenigen Klicks und keiner Meldung. Optimiert die Meldekultur, nicht die reine Klickvermeidung.

Fazit#

Takeaway: autorisiertes Phishing ist zu 20 Prozent Technik, zu 30 Prozent Papierkram und zu 50 Prozent Empathie fuer den Klickenden. Ohne alle drei: nichts versenden. Die beste Kampagne endet nicht mit einer Klickrate, sondern mit einer Organisation, die schneller meldet, einer Detection-Regel mehr im SIEM und keinem einzigen Mitarbeiter, der sich blossgestellt fuehlt.

Related posts

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly