ThreatsDay: phishing-kits voor ceo's, Dropbox-lek en OAuth-valstrikken

Het wekelijkse ThreatsDay-overzicht van The Hacker News zet phishing-as-a-service tegen ceo's, een datalek bij Dropbox en OAuth-consentphishing tegen overheidsfunctionarissen op een rij.

The Hacker News bundelde in de wekelijkse ThreatsDay-rubriek van 3 september weer tientallen incidenten uit de voorbije week. Het rode draad: aanvallers maken steeds vaker gebruik van vertrouwde kanalen en legitieme software in plaats van malware die meteen opvalt.

Vier verhalen springen eruit.

  • BlueKit, een kant-en-klare phishing-as-a-service, richt zich specifiek op ceo’s bij financiële bedrijven. De dienst voert browser-in-the-middle-aanvallen uit om inloggegevens te stelen en zet geselecteerde slachtoffers vervolgens door naar een legitieme ScreenConnect-client die naar een door de aanvaller beheerde cloudinstantie wijst. Toegang kost 250 dollar voor zeven dagen, 480 dollar voor twee weken en 940 dollar voor een maand.
  • Bij Dropbox kregen aanvallers in augustus toegang tot ongeveer 5.000 accounts via een verouderde Lenovo ID-integratie zonder tweefactorauthenticatie. Ze konden zo bij de opgeslagen clouddata van die accounts komen.
  • De FBI waarschuwt voor OAuth-consentphishing gericht op overheidsmedewerkers, journalisten en andere publieke figuren. Slachtoffers krijgen op hun privéaccount een link naar een zogenaamd gedeeld bestand, die in werkelijkheid toestemming vraagt voor een kwaadaardige OAuth-app. Eenmaal op “Toestaan” geklikt, heeft de aanvaller blijvende toegang zonder dat er ooit een wachtwoord nodig is.
  • De phishing-kit Outsider, gedraaid door een actor die zichzelf “ChenLun” noemt, blijkt weerbaar: ondanks een rechtszaak van Google tegen de dienst kwamen er in één maand tijd meer dan 700 nieuwe phishing-pagina’s bij, verspreid via Telegram en met live keylogging over WebSocket.

Daarnaast meldt het overzicht onder meer een vishing-golf via Microsoft Teams tegen meer dan 150 medewerkers bij minstens tien bedrijven, een Iraanse groep die command-and-control-infrastructuur klaarzet zonder die al te gebruiken, en een dark-web-dienst die claimt 153 miljoen Amerikaanse en Canadese rijbewijzen te verkopen.

Voor Nederlandse organisaties is vooral die rode draad relevant: phishing hoeft niet op een vervalste inlogpagina te draaien om te werken. Een OAuth-toestemmingsscherm, een Teams-oproep van zogenaamd “IT” of een verouderde koppeling met een leverancier werkt net zo goed. Controleer welke apps toegang hebben tot bedrijfsaccounts, schakel waar mogelijk 2fa in op alle koppelingen — ook oudere, ogenschijnlijk vergeten integraties — en leer medewerkers dat een verzoek om ergens op “Toestaan” te klikken net zo veel argwaan verdient als een inlogscherm.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.