Microsoft waarschuwt voor telefonische phishingaanvallen over passkeys
In dit artikel:
Microsoft waarschuwt organisaties voor telefonische phishing waarbij aanvallers medewerkers op hun privénummer bellen. Ze doen zich voor als helpdeskmedewerker en beweren dat de instelling van een passkey, multifactorauthenticatie of single sign-on dringend moet worden aangepast. Het slachtoffer krijgt daarna een link naar een nagemaakte Microsoft-inlogpagina, soms per sms op de privételefoon. Ook Google waarschuwde eerder voor deze werkwijze.
De aanvallers zijn niet alleen uit op wachtwoorden. Ze proberen ook sessietokens te bemachtigen via zogeheten device code phishing. Daarbij maken zij een device code aan, bijvoorbeeld voor een apparaat met beperkte invoermogelijkheden, en sturen die samen met een link naar de echte Microsoft-inlogpagina naar het slachtoffer. Wanneer het slachtoffer daar inlogt en de code invoert, genereert Microsoft een token voor het apparaat van de aanvaller. Daarmee kunnen de criminelen toegang krijgen tot het account, vertrouwelijke informatie stelen en verdere aanvallen uitvoeren. Volgens Microsoft zijn dataverzameling en afpersing van organisaties belangrijke doelen.
De aanvallen laten weinig technisch forensisch bewijs achter, zeker wanneer een medewerker de link op een privételefoon opent. Onderzoekers moeten daarom telefoongesprekken en sms’jes koppelen aan latere inlogpogingen, device-code-gebeurtenissen, tokengebruik en wijzigingen in authenticatiemethoden. Aanvallers verzamelen vooraf informatie over medewerkers uit openbare bronnen en misbruiken soms al gehackte accounts om meer slachtoffers te bereiken. De groepering ShinyHunters gebruikt deze methode volgens Microsoft onder meer. Organisaties wordt geadviseerd personeel te trainen, verdachte telefoontjes en inlogverzoeken te melden en daarvoor een duidelijk meldkanaal beschikbaar te stellen.
Vandaag Inside: Hélène Hendriks over rel tussen Jaimie Vaes en Olcay Gulsen: 'Als dat de reden zou zijn…'