Accountherstel via de helpdesk is het nieuwe doelwit nu MFA overnames bemoeilijkt

Aanvallers omzeilen MFA niet meer, maar richten zich op accountherstel bij de helpdesk. Specops legt uit hoe, met Scattered Spider als voorbeeld.

Cybercriminelen richten zich steeds vaker op het herstelproces van accounts in plaats van op multi-factor-authenticatie zelf. Dat blijkt uit een analyse van beveiligingsbedrijf Specops, gepubliceerd op BleepingComputer. Nu MFA, conditional access en device trust directe account-overname lastiger maken, verleggen aanvallers hun aandacht naar de helpdesk: waarom een tweede factor stelen als je iemand met beheerrechten kunt overtuigen om die factor voor je te resetten?

Specops verwijst naar een gezamenlijke waarschuwing van CISA en de FBI over de groep Scattered Spider. Die groep deed zich voor als medewerkers om IT- en helpdeskpersoneel te overtuigen wachtwoorden te resetten en MFA over te zetten naar apparaten van de aanvallers. Volgens de advisory plegen de aanvallers soms meerdere verkenningsgesprekken voordat ze daadwerkelijk een account overnemen.

Een concreet voorbeeld is de aanval op Marks & Spencer eerder dit jaar. Scattered Spider deed zich voor als medewerker en overtuigde zo een externe contractor om inloggegevens te resetten, wat de aanvallers eerste toegang gaf. De voorzitter van het Britse warenhuisconcern meldde later een verwachte winstdaling van ongeveer 300 miljoen pond als gevolg van het incident.

Het kernprobleem, aldus Specops, is dat herstelprocedures vaak leunen op beveiligingsvragen of andere kennisgebaseerde verificatie, informatie die via social engineering of openbare bronnen te achterhalen is, in plaats van op een daadwerkelijk bewijs van identiteit. Het bedrijf promoot zijn eigen product Secure Service Desk, dat identiteitscontrole via Active Directory, Entra ID en MFA-diensten als Duo of Okta rechtstreeks inbouwt in het reset- en deblokkeerproces.

Voor Nederlandse IT- en helpdeskbeheerders is de les duidelijk: een sterk MFA-beleid is waardeloos als een telefoontje naar de helpdesk volstaat om het te omzeilen. Leg vast wie een wachtwoord- of MFA-reset mag goedkeuren, verplicht verificatie via een tweede, onafhankelijk kanaal en train medewerkers expliciet op dit soort pretexting-gesprekken, niet alleen op phishing-mails.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.