Phishing & Social Engineering
Actuele phishing-campagnes in Nederland en praktische tips om medewerkers en jezelf te beschermen tegen social engineering.
15 artikelen
PhishingWebinar op 23 september: zo verlopen inbraken via Google Workspace in de praktijkBleepingComputer en Material Security organiseren op 23 september een webinar over hoe bedrijven via social engineering en vergeten integraties worden gehackt via Google Workspace.PhishingCriminelen verhuren AI-belagenten die zich voordoen als Apple Support om gestolen iPhones te ontgrendelenOnderzoekers van SOCRadar ontdekten een phishing-as-a-service-platform genaamd AnonyMousKIT, dat met gehuurde AI-stemagenten slachtoffers van telefoondiefstal benadert om de Activation Lock van hun toestel te verwijderen.Phishing24 npm-pakketten misbruikt om gratis phishinginfrastructuur te bouwenOnderzoekers van OX Security ontdekten 24 npm-pakketten die via de mirror unpkg.com nep-Cloudflare-CAPTCHA-pagina's hosten, volledig gratis en zonder dat ontwikkelaars die de pakketten downloaden er schade van ondervinden.PhishingAnonyMousKIT gebruikt AI-stemagenten om toegangscodes van gestolen iPhones te stelenEen phishing-as-a-service platform genaamd AnonyMousKIT belt slachtoffers met AI-stemmen die zich voordoen als Apple-support, om zo de ontgrendelcode van gestolen iPhones te bemachtigen. De operatie draait al sinds 2024 en is inmiddels wereldwijd actief.PhishingAanvallers richten zich steeds vaker op identiteitsverificatie in plaats van het wachtwoord zelfNiet de inlogpagina maar het onboarding- en herstelproces is het zwakke punt, waarschuwt Specops: nepwerknemers en social engineering bij de helpdesk omzeilen sterke authenticatie moeiteloos.PhishingAanvallers misbruiken npm-mirrors om phishingpagina's te hostenKwaadwillenden verstoppen phishing-HTML in npm-packages die via mirrors als UNPKG en npmmirror worden opgehaald, en doen zich voor als een Cloudflare-verificatiepagina om bezoekers om te leiden.PhishingPhishingtoolkit Mirage2FA raakte al 4.500 bedrijven door sessies te kapen in plaats van wachtwoordenOnderzoek van ANY.RUN laat zien dat de phishing-as-a-service-toolkit Mirage2FA sinds 2024 duizenden Microsoft 365-omgevingen infiltreert door sessiecookies te stelen, waarmee tweefactorauthenticatie feitelijk wordt omzeild.PhishingWhatsApp staat meerdere passkeys per account toe voor phishingbestendig inloggenMeta rolt voor WhatsApp ondersteuning uit voor meerdere passkeys per account, zodat gebruikers zowel op iOS als Android phishingbestendig kunnen inloggen zonder wachtwoord.PhishingReliaQuest voorkomt datadiefstal na social-engineeringaanval via ShinyHuntersReliaQuest bevestigt dat aanvallers via een vishing-aanval en een nagemaakte SSO-pagina tijdelijk toegang kregen tot een intern dashboard. Klantdata is niet geraakt, meldt de afpersingsgroep ShinyHunters zelf ook.PhishingNieuwe malware SynkLoader verspreid via phishing op Microsoft TeamsAanvallers doen zich voor als IT-helpdesk via Microsoft Teams en verleiden slachtoffers tot het installeren van een nep-PowerShell Cleaner, die uiteindelijk de nieuwe malware SynkLoader plaatst, inclusief een module die een vals Windows-vergrendelscherm toont om wachtwoorden te stelen.PhishingHoe MSP's phishingaanvallen kunnen opsporen die mailfilters missenAI maakt phishingmails zo persoonlijk en overtuigend dat traditionele mailfilters ze steeds vaker doorlaten. Kaseya beschrijft hoe MSP's via identity-, email- en endpointmonitoring alsnog aanvallen kunnen opsporen.PhishingCriminelen investeren miljoenen in verlopen domeinen om reputatie te kapenGroep Sable Squirrel gaf bijna 7 miljoen dollar uit aan meer dan 10.000 verlopen domeinen om oude reputatie en verkeer te misbruiken voor malware, gokken en illegale streams. 31.000 malwaresamples communiceerden met de infrastructuur.PhishingOAuth-tokens, niet phishing, worden de nieuwe ingang voor Google Workspace-aanvallenAanvallen op Google Workspace beginnen steeds vaker met gestolen OAuth-tokens via gecompromitteerde leveranciers, niet met een phishingmail. Legitieme AI-agents volgen verrassend genoeg hetzelfde pad.PhishingWhatsApp test functie die scamberichten automatisch herkentWhatsApp rolt in beta een 'Scam Alert' uit die met on-device machine learning verdachte berichten van onbekenden herkent — zonder dat berichtinhoud het toestel verlaat.PhishingPhishingplatform Kratos opgerold: 1.800 klanten, 15.000 campagnes per maandDuitse en Amerikaanse opsporingsdiensten hebben het phishing-as-a-service-platform Kratos ontmanteld en de ontwikkelaar in Indonesië laten arresteren. Meer dan 200 servers gingen offline.