Criminelen spoofen telefoonnummer helpdesk bij phishingaanval op bedrijven

vrijdag, 7 augustus 2026 (12:23) - Security.NL

In dit artikel:

Google waarschuwt voor telefonische phishingaanvallen van de groep UNC6671, die medewerkers op hun privénummer belt en zich voordoet als de helpdesk van hun werkgever. De aanvallers beweren dat passkeys of multifactorauthenticatie moeten worden bijgewerkt en sturen slachtoffers naar een domein waarin de bedrijfsnaam en termen als ‘passkeyportal’ staan. Die website is in werkelijkheid bedoeld om inloggegevens en andere informatie te stelen.

Aan de hand van de geregistreerde domeinen zag Google dat de doelwitten de afgelopen maanden verschoven. In april en mei waren vooral grote bedrijven in de productie, vastgoed, gezondheidszorg en verzekeringen aan de beurt. In juni richtte UNC6671 zich op technologie-, transport- en hospitalitybedrijven, met als mogelijke buit broncode, intellectueel eigendom en klantgegevens. Recent werden vooral private-equitybedrijven, advocatenkantoren en kredietbeoordelaars aangevallen die betrokken zijn bij fusies, investeringen en rechtszaken. Google vermoedt dat de criminelen met die gevoelige informatie druk willen uitoefenen om losgeld af te persen.

Bij sommige aanvallen kregen de hackers ook toegang tot e-mailaccounts. Daarna voerden ze wachtwoordresets uit voor zakelijke toepassingen zonder single sign-on en verwijderden ze meldingen, zodat slachtoffers de inbraak niet merkten. De bitcoinwallets van de groep bevatten volgens Google bijna 11 miljoen dollar. UNC6671 vraagt doorgaans 1 tot 3 miljoen dollar, maar ontvangt gemiddeld ongeveer 750.000 dollar. Google adviseert onder meer phishingbestendige MFA, toegang vanaf uitsluitend vertrouwde netwerken en kortere sessieduren.

BEKIJK OOK:

De Oranjezomer: Rob Geus niet rouwig om einde van gratis broodjes kaas bij KLM: 'Mooiste bericht van de dag!'