image

Criminelen stelen via gekaapte Workday-accounts salaris universiteitspersoneel

vrijdag 10 oktober 2025, 10:38 door Redactie, 3 reacties

Criminelen hebben via gekaapte Workday-accounts salaris van Amerikaans universiteitspersoneel gestolen, zo laat Microsoft weten. Workday biedt een HR- en salarisplatform waarmee medewerkers van organisaties allerlei informatie over hun salaris kunnen inzien. Ook is het mogelijk om opgegeven bankrekeningnummers te wijzigen.

Bij de aanval sturen de aanvallers eerst een phishingmail naar personeel van universiteiten. Microsoft zegt dat er bij een waargenomen aanvalscampagne zo'n zesduizend phishingmails naar 25 universiteiten zijn gestuurd. De links wijzen naar een man-in-the-middle phishingpagina waar de aanvallers zowel wachtwoorden en gebruikersnaam als MFA (multifactorauthenticatie)-codes stelen. Met deze gegevens kunnen de aanvallers op het Exchange Online-account van het slachtoffer inloggen. Microsoft stelt dat voor sommige gekaapte Exchange Online-accounts geen MFA was ingeschakeld.

Vervolgens wordt het Workday-account van de betreffende universiteitsmedewerker gekaapt. In sommige gevallen voegen de aanvallers hun eigen toestel toe voor MFA, om zo meer controle over het Workday-account te houden. Daarna maken de aanvallers binnen Exchange Online verschillende inbox rules aan, zodat alle e-mails afkomstig van Workday meteen worden verwijderd. Dit moet voorkomen dat het slachtoffer de aanval opmerkt.

Als laatste wijzigen de aanvallers het bankrekeningnummer van de medewerker binnen Workday en vullen een rekeningnummer in waar zij toegang toe hebben. Ook wordt het compromitteerde Exchange Online-account gebruikt voor het versturen van verdere phishingmails. Volgens Microsoft is het belangrijk dat accounts met phishingbestendige MFA-methodes worden beveiligd. Daarnaast stelt het techbedrijf dat de gebruikte aanvalsmethode ook op andere HR- en salarisplatforms werkt.

Reacties (3)
Vandaag, 12:10 door Anoniem
"Als laatste wijzigen de aanvallers het bankrekeningnummer van de medewerker binnen Workday en vullen een rekeningnummer in waar zij toegang toe hebben."

Zou mij betreft niet zomaar gewijzigd moeten kunnen worden... ??
Vandaag, 12:15 door Anoniem
Hoeveel mag je op een systeem doen zonder dat het opvalt?! Eens te meer is het belang van logging en monitoring onderstreept.
Vandaag, 12:33 door Anoniem
Onderwerpen als security en privacy staan in wetenschap nog immer op een veel te lage loonschaal binnen die elite. Dus tjah, wat krijg je dan. Dan pikken ze je loonstrookie.

Best wel stom voor mensen van dat niveau!
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.