Cybercriminelen maken steeds vaker gebruik van Amazon Simple Email Service (Amazon SES) om phishingcampagnes uit te voeren die traditionele e-mailbeveiliging omzeilen. Amazon SES is een cloudgebaseerd platform voor het betrouwbaar verzenden van transactiemails en marketingberichten binnen het AWS-ecosysteem. Het bijzondere aan deze aanvallen is dat de e-mails afkomstig zijn van een legitieme en vertrouwde infrastructuur, waardoor ze technische authenticatiecontroles zoals SPF, DKIM en DMARC doorstaan.

De e-mails bevatten doorgaans een Message-ID met de domeinnaam .amazonses.com, wat ze vanuit technisch oogpunt volledig legitiem doet lijken. Aanvallers maken gebruik van deze vertrouwde status om phishinglinks te maskeren met redirects, waardoor slachtoffers denken dat ze op een veilige site terechtkomen, terwijl ze in werkelijkheid op een phishingpagina belanden. Ook worden aangepaste HTML-templates ingezet om de e-mails overtuigender te maken. Omdat het verzenden via Amazon SES gebeurt, worden de IP-adressen van de afzenders niet op reputatiegebaseerde blocklists geplaatst, wat het blokkeren van deze e-mails bemoeilijkt zonder legitieme mailstromen te verstoren.

De toegang tot Amazon SES wordt vaak verkregen via gelekte IAM-credentials, die bijvoorbeeld per ongeluk openbaar zijn gemaakt in GitHub-repositories, configuratiebestanden of publieke S3-buckets. Aanvallers gebruiken tools zoals TruffleHog om deze sleutels te vinden en controleren vervolgens de toegangsrechten en verzendlimieten. Met deze toegang kunnen ze grote hoeveelheden phishingmails versturen.

Een voorbeeld van deze phishingmails zijn valse notificaties van elektronische handtekeningdiensten, waarbij slachtoffers worden gevraagd een document te bekijken en te ondertekenen via een link die leidt naar een inlogpagina op amazonaws.com. Deze pagina is een phishingformulier dat ingevoerde gegevens direct naar de aanvallers stuurt. Naast standaard phishing wordt Amazon SES ook ingezet voor geavanceerde Business Email Compromise (BEC)-campagnes, waarbij frauduleuze e-mails worden verstuurd die lijken te komen van interne medewerkers en gericht zijn op financiële afdelingen.