Bij telefonische phishingaanvallen op medewerkers van bedrijven spoofen criminelen het telefoonnummer van de helpdesk, om zo geloofwaardiger over te komen. Dat meldt Google. Bij de aanvallen, die volgens het techbedrijf worden uitgevoerd door een groep genaamd UNC6671, worden bedrijfsmedewerkers op hun privé telefoonnummer gebeld. De aanvallers doen zich voor als de helpdesk van het bedrijf en stellen dat de werknemer passkeys moet inschakelen of zijn multifactorauthenticatie (MFA) moet bijwerken.
Vervolgens wordt de medewerker gevraagd een domein te bezoeken met daarin de naam van het bedrijf en iets dat met het toevoegen van passkeys te maken heeft, zoals 'passkeyrollout', 'passkeyregister' of 'passkeyportal'. In werkelijkheid gaat het om een phishingsite die allerlei informatie probeert te stelen. Op basis van de gebruikte domeinen kon Google achterhalen op welke organisaties en bedrijven de criminelen het hebben voorzien.
In april en mei ging het om grote ondernemingen in verschillende industrieën, waaronder productie, vastgoed, gezondheidszorg en verzekeringsmaatschappijen. Google zag in juni dat de aanvallen zich verschoven naar grote technologie-, transport- en hospitaliteitsbedrijven, waarbij het doel was om waardevol intellectueel eigendom, broncode van software en gevoelige klantgegevens te stelen.
Vorige maand verschoof de focus naar de financiële en juridische sector, waarbij voor private equity bedrijven, advocatenkantoren en kredietbeoordelaars het doelwit waren. Daarbij ging het voornamelijk om organisaties die bij fusies en overnames, kapitaalinvesteringen en rechtszaken zijn betrokken. Google vermoedt dat de aanvallers bij deze organisaties zeer gevoelige informatie proberen te stelen, om zo maximaal druk te kunnen uitoefenen om losgeld te betalen. Wanneer bedrijven niet betalen dreigen de criminelen de gestolen data openbaar te maken.
Google meldt ook dat bij recente aanvallen de groep e-mailaccounts van medewerkers wist te hacken en vervolgens allerlei wachtwoordresetes voor zakelijke applicaties uitvoerde waarvoor geen SSO (single sign-on) wordt gebruikt. Om te voorkomen dat medewerkers de hack van hun e-mailaccount zouden ontdekken, werden bevestigingen van wachtwoordresets steeds verwijderd, alsmede waarschuwingen van het bedrijf tijdens het aanpassen van account-instellingen of MFA-configuraties.
Verschillende bitcoin-wallets van de groep bleken bijna 11 miljoen dollar aan bitcoin te bevatten. De groep eist in eerste instantie bedragen tussen de 1 en 3 miljoen dollar, maar is vaak bereid het bedrag te verlagen. Het gemiddelde losgeldbedrag bedraagt volgens Google 750.000 dollar. Het techbedrijf doet verschillende aanbevelingen om de aanvallen tegen te gaan, waaronder het gebruik van phishingbestendige MFA, inloggen vanaf alleen vertrouwde netwerklocaties toestaan en het verkorten van de lengte van sessies, zodat medewerkers minimaal één keer per dag opnieuw moeten inloggen.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.