FBI: Privé-accounts prominenten en hun familie doelwit OAuth consent phishing
In dit artikel:
De FBI waarschuwt voor een phishingmethode waarbij aanvallers via OAuth blijvende toegang krijgen tot privé-accounts van prominente personen, hun familieleden en kennissen. Sinds eind vorig jaar doen de aanvallers zich op chatapps voor als overheidsfunctionarissen, mediavertegenwoordigers of bekende personen. Ze sturen bijvoorbeeld een link naar een zogenaamd gedeeld bestand of een evenementuitnodiging. Het slachtoffer moet daarvoor een applicatie toestemming geven om het account te gebruiken, maar die app is in werkelijkheid kwaadaardig. Daarmee kunnen aanvallers onder meer e-mails lezen en bestanden benaderen.
De methode is extra gevaarlijk omdat de aanvallers geen wachtwoord of multifactorauthenticatie nodig hebben nadat toestemming is verleend. Alleen het intrekken van het bijbehorende OAuth-token in de accountinstellingen maakt een einde aan de toegang; een wachtwoordwijziging volstaat niet. De FBI adviseert om berichten van onbekende nummers kritisch te beoordelen, de identiteit van afzenders onafhankelijk te controleren en alleen vertrouwde applicaties toegang te geven.
Vandaag Inside: Tina Nijkamp tegen Arend Jan Boekestijn In de Wandelgangen: 'Wat ik wel altijd van jou vind...'