image

Google waarschuwt voor criminelen die helpdesk wachtwoorden laten resetten

donderdag 24 juli 2025, 17:08 door Redactie, 5 reacties

Google waarschuwt organisaties voor een groep criminelen genaamd Scattered Spider die helpdesks van organisaties belt met het verzoek om wachtwoorden van medewerkers en systeembeheerders te resetten. Volgens het techbedrijf zijn luchtvaartmaatschappijen, transportbedrijven, retailers en verzekeringsmaatschappijen de afgelopen maanden doelwit geworden.

De aanvallers bellen als eerste de helpdesk, waarbij ze zich als een medewerker van de organisatie voordoen. Met informatie uit eerdere datalekken en het gebruik van social engineering weten de aanvallers de helpdesk te overtuigen om het Active Directory-wachtwoord van de medewerker te resetten. Vervolgens zoeken de aanvallers naar documenten, handleidingen, projectplannen om informatie over 'high-value targets' te vinden.

Het gaat dan om namen van domein- of vSphere-beheerders, maar ook de namen van Active Directory securitygroepen zoals "vSphere Admins" of "ESX Admins" die adminrechten tot gevirtualiseerde omgevingen geven. Naast het zoeken van deze informatie scannen de aanvallers ook naar wachtwoordmanagers zoals HashiCorp Vault en andere Privileged Access Management (PAM) oplossingen om daaruit inloggegevens te stelen.

Zodra de namen en informatie van systeembeheerders zijn achterhaald bellen de aanvallers opnieuw de helpdesk. Daarbij doen ze zich voor als de beheerder en vragen een wachtwoordreset aan, om zo controle over het account te krijgen. Volgens Google is de kern van het probleem een helpdeskproces dat geen adequate identiteitsverificatie voor wachtwoordresets toepast. Daarbij is de aanvaller in het tweede gesprek zelfverzekerder en beter geïnformeerd, waardoor de social engineering een grotere kans van slagen heeft.

Het uiteindelijke doel van de aanvallers is om toegang tot VMware vCenter te krijgen. Dit is een oplossing voor het beheer van virtual machines en gevirtualiseerde servers. Zodra er toegang tot de omgeving is verkregen stelen de aanvallers data, verwijderen ze back-ups, snapshots en repositories en rollen als laatste ransomware uit. In de waarschuwing doet Google verschillende aanbevelingen om dergelijke aanvallen tegen te gaan, waaronder het aanscherpen van helpdeskprocessen. Zo moeten medewerkers 'in-person' aanwezig zijn voor het resetten van wachtwoorden of het aanmelden van apparaten voor multifactorauthenticatie (MFA).

Gisteren werd bekend dat bleekmiddelfabrikant Clorox it-dienstverlener Cognizant heeft aangeklaagd wegens een ransomware-aanval die het bedrijf 380 miljoen dollar kostte. Volgens Clorox verstrekte de helpdesk van Cognizant wachtwoorden van medewerkers aan leden van Scattered Spider. "Cognizant was niet misleid door een geraffineerde truc of geavanceerde hackingtechnieken. De cybercrimineel belde gewoon de Cognizant servicdesk, vroeg om de inloggegevens om toegang tot het netwerk van Clorox te krijgen en Cognizant verstrekte ze gewoon", aldus de aanklacht.

Image

Reacties (5)
Gisteren, 18:08 door Anoniem
Kern van het probleem is dat je het telefonisch kunt.
Ook met een toko met 1000 werknemers liep je - als dit al voorkwam - gewoon ff langs. Kennen ze je kop niet, dan werd je afdelingsopperhoofd gebeld om te vragen of die ff kon bevestigen dat jij jij bent. En dat was 30 jaar geleden.
Gisteren, 20:54 door Proton
Goed dat Google waarschuwt, deze social enginering kan tegenwoordig geheel geautomatiseerd. Vroeger moest nog telefoonnummers en gesprekscriptjes naar in het systeem van call-centers proppen zodat het werkvee aldaar het voorlas, maar met automatisering is dit probleem ook opgelost.

Spreken ze Vlaams of Nederlands?
Vandaag, 08:30 door Anoniem
IT wordt nog vaak gezien als een ondersteunend middel om de kernactiviteiten te laten draaien, en wordt daardoor nog weleens ondergewaardeerd – en daarmee ook ondergefinancierd. En/of de taak wordt wel als belangrijk ervaren, maar willen niet de tijd erin steken om er de juiste expertise personeel voor te werven en besteed het dan liever uit aan een externe partij

Die partij neemt het blijkbaar niet zo nauw met haar verantwoordelijkheden en bezuinigt -ook- waar mogelijk. Het gevolg: het ‘mannetje voor het wachtwoordenbeheer’ is iemand aan wie simpelweg is uitgelegd dat hij wachtwoorden moet resetten zodra daarom wordt gevraagd.

Oftewel: “Pay peanuts, expect monkeys.”
Vandaag, 10:04 door Anoniem
Door Anoniem: Kern van het probleem is dat je het telefonisch kunt.
Ook met een toko met 1000 werknemers liep je - als dit al voorkwam - gewoon ff langs. Kennen ze je kop niet, dan werd je afdelingsopperhoofd gebeld om te vragen of die ff kon bevestigen dat jij jij bent. En dat was 30 jaar geleden.

Het probleem schuilt nu wel in het feit dat je tegenwoordig bij een wat grotere instelling niet meer even langs IT loopt om je wachtwoord te resetten. Die zitten vaak ergens heel ver weg en als je het systeem niet in kunt, welke andere oplossing dan bellen heb je dan nog?
Vandaag, 10:29 door Anoniem
Zal wel door die familiebedrijven komen, de kern van de sterkste economie van de EU, Duitsland.

"Met je moeder! Wat ik nou toch weer gehoord heb van je broer en wat je vader daarmee wil."
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.