Privé-accounts van prominenten en hun familieleden en kennissen zijn het doelwit van 'OAuth consent phishing', zo waarschuwt de FBI. OAuth is een mechanisme waardoor applicaties van derden toegang tot het account van gebruikers kunnen krijgen, zonder dat die hiervoor hun wachtwoord hoeven af te staan. Gebruikers moeten dergelijke applicaties zelf toegang tot hun account geven, maar zodra dat is gedaan kan de app vervolgens allerlei acties binnen het account uitvoeren, zoals het lezen van e-mail of toegang krijgen tot bestanden. Bij OAuth consent phishing worden gebruikers verleid om een malafide app van een aanvaller toegang tot hun account te geven.
In een Public Service Announcement meldt de FBI dat aanvallers sinds eind vorig jaar het op 'prominente slachtoffers' hebben voorzien. Wie deze slachtoffers zijn en in welke sectoren ze actief zijn laat de Amerikaanse opsporingsdienst niet weten. Bij de aanvallen doen de aanvallers zich op chatapps voor als overheidsfunctionarissen, media en publiek bekende figuren. Vervolgens ontvangt het doelwit een bericht met een malafide link, die zogenaamd naar een bestand op een file sharing service wijst.
Om toegang tot het bestand te krijgen moet het doelwit een zogenaamde file sharing applicatie toegang tot zijn account geven. In werkelijkheid gaat het om een applicatie van de aanvaller. Ook komt het voor dat de aanvallers zogenaamde uitnodigingen voor een evenement versturen en via de gelinkte applicatie de identiteit van het doelwit willen verifiëren. Naast de doelwitten zelf zijn ook hun familieleden en kennissen doelwit, aldus de FBI.
"OAuth consent phishing biedt aanvallers permanente toegang tot het account van het slachtoffer. Zodra de toestemming is gegeven, is die alleen door het slachtoffer ongedaan te maken door in de instellingen van de applicatie het token in te trekken, niet door het wachtwoord te wijzigen", aldus de FBI. Die voegt toe dat deze phishingmethode met name gevaarlijk is omdat aanvallers geen wachtwoord of multifactorauthenticatie (MFA) meer nodig hebben om toegang tot een account te krijgen.
De FBI adviseert om extra alert te zijn op berichten en communicatie afkomstig van onbekende telefoonnummers, of die niet onderdeel van een bekende contactlijst zijn. Tevens wordt aangeraden om de identiteit van de afzender onafhankelijk te verifiëren en alleen vertrouwde applicaties toegang te geven.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.