Ny forskning fra Barracuda Research viser, hvor hurtigt moderne e-mailangreb kan eskalere til fuldskala sikkerhedshændelser. I en kontrolleret simulering udført af Barracudas Red Team førte en enkelt phishing-e-mail til identitetstyveri, omgåelse af multifaktorgodkendelse (MFA), vedvarende adgang og kompromittering af enheder – alt sammen på bare fem minutter.
Resultaterne præsenteres i forbindelse med lanceringen af Barracudas AI-drevne integrerede e-mailbeskyttelsesløsning, som er designet til at yde effektiv beskyttelse mod et hurtigt skiftende trusselslandskab.
"Denne forskning viser, hvordan AI øger både hastigheden og kompleksiteten af cyberangreb. Ved at kombinere AI-genereret phishing, session hijacking og social engineering-teknikker kan angribere gå fra en overbevisende e-mail til at kompromittere en konto på få minutter.", siger Kristian Lundstrøm, løsningsarkitekt hos Barracuda Networks.
"Organisationer skal antage, at nogle phishing-e-mails vil nå ud til brugerne, og derfor fokusere på lagdelt beskyttelse, kontinuerlig overvågning og hurtig reaktion for at stoppe angreb, før de eskalerer," fortsætter han.
Sådan forløb angrebet:
- Barracudas Red Team brugte generativ kunstig intelligens til at skabe en troværdig phishing-e-mail med en presserende anmodning om et dokument.
- E-mailen blev leveret til modtageren, som åbnede den 21 minutter senere og klikkede på et link til en falsk loginside, der efterlignede Microsoft.
- Inden for 60 sekunder havde brugeren indtastet sine loginoplysninger. Angriberne havde omdirigeret loginprocessen for at indsamle de oplysninger, der blev udvekslet mellem brugeren og Microsoft.
- Da Microsoft sendte en MFA-anmodning, tog det brugeren yderligere et minut at fuldføre verifikationen. Disse oplysninger blev også indfanget af angriberne.
- Inden for to minutter efter klikket havde angriberne adgang til brugernavne og adgangskoder, sessionsdata og godkendelsescookies.
- Ved hjælp af den stjålne session fik angriberne adgang til brugerens e-mailkonto. De var i stand til at læse og sende e-mails i brugerens navn, få adgang til SharePoint og OneDrive, oprette regler i indbakken for at skjule deres aktivitet og give ondsindede apps tilladelse til at opretholde adgang, selv efter sessionen var udløbet.
- I et såkaldt ClickFix-svindelnummer blev brugeren bedt om at gennemføre et yderligere verifikationstrin. Når en kode blev indsat, blev et ondsindet script aktiveret og brugt til at få et første fodfæste i miljøet.
- Inden for fem minutter efter det første klik havde angriberne sikret sig permanent adgang til miljøet, hvilket gjorde det muligt for dem at vende tilbage, udvide adgangen og installere yderligere malware.
- Angrebet kan derefter hurtigt udvikle sig yderligere, for eksempel gennem øgede tilladelser, datatyveri, kryptering eller sabotage, alt sammen muliggjort af den oprindelige phishing-e-mail.
"Angribere bruger bredt tilgængelig kunstig intelligens og avancerede metoder til at omgå traditionelle beskyttelser og udføre deres angreb. Vores simulering viser, hvor hurtigt de kan få fodfæste i et miljø og bevare adgang. Dette understreger det presserende behov for kontinuerlig, realtids- og automatiseret e-mailsikkerhed, der kan opdage og stoppe trusler, selv efter de når indbakken.", siger Merium Khalid, Direktør, AI og Automation, Kontoret for CTO hos Barracuda.
Hvordan organisationer kan styrke deres beskyttelse
Enkeltstående sikkerhedsforanstaltninger er ikke nok til at stoppe moderne, AI-drevne e-mailangreb i flere faser. Organisationer har brug for lagdelt beskyttelse, der fungerer kontinuerligt gennem hele angrebsforløbet.
Vigtige foranstaltninger omfatter:
- Phishing-resistente MFA-løsninger, såsom sikkerhedsnøgler
- Avanceret e-mailsikkerhedsbeskyttelse med realtidsdetektion
- Stærk e-mailgodkendelse, såsom DMARC
- Uddannelse af brugere i at ændre metoder til social manipulation
- Begrænsning af adgang til værktøjer, der ofte udnyttes af angribere
Sikkerhedsteams bør også overvåge for unormale logins, såsom usædvanlig placering, enhed eller tidspunkt, mistænkelig adfærd efter login og tegn på fortsat uautoriseret adgang, såsom nye indbakkeregler eller planlagte aktiviteter.
For mere information, læs mere på Barracudas blog.








