Nieuw onderzoek van Barracuda Research laat zien hoe snel moderne e-mailaanvallen kunnen escaleren tot grootschalige beveiligingsincidenten. In een gecontroleerde simulatie, uitgevoerd door het Red Team van Barracuda, leidde één enkele phishing-e-mail tot identiteitsdiefstal, het omzeilen van multifactorauthenticatie (MFA), permanente toegang en compromittering van een apparaat – en dat alles in slechts vijf minuten.
De resultaten worden gepresenteerd in samenwerking met de lancering van Barracuda's AI-gestuurde geïntegreerde e-mailbeveiligingsoplossing, die is ontworpen om effectieve bescherming te bieden tegen een snel veranderend dreigingslandschap.
"Dit onderzoek laat zien hoe AI de snelheid en complexiteit van cyberaanvallen verhoogt. Door AI-gegenereerde phishing, sessiekaping en social engineering-technieken te combineren, kunnen aanvallers binnen enkele minuten van een overtuigende e-mail overgaan tot het compromitteren van een account.", zegt Kristian Lundstrom, oplossingsarchitect bij Barracuda Networks.
"Organisaties moeten ervan uitgaan dat sommige phishing-e-mails gebruikers zullen bereiken en zich daarom richten op gelaagde beveiliging, continue monitoring en snelle reactie om aanvallen te stoppen voordat ze escaleren," vervolgt hij.
Dit is hoe de aanval verliep:
- Het Red Team van Barracuda gebruikte generatieve AI om een geloofwaardige phishing-e-mail te creëren met een dringend verzoek om een document.
- De e-mail werd bezorgd bij de ontvanger, die hem 21 minuten later opende en op een link klikte naar een nep-inlogpagina die Microsoft nabootste.
- Binnen 60 seconden had de gebruiker zijn inloggegevens ingevoerd. De aanvallers hadden het inlogproces omgeleid om de informatie die tussen de gebruiker en Microsoft werd uitgewisseld te onderscheppen.
- Toen Microsoft een MFA-verzoek verstuurde, duurde het nog een minuut voordat de gebruiker de verificatie had voltooid. Ook deze informatie werd door de aanvallers onderschept.
- Binnen twee minuten na de klik hadden de aanvallers toegang tot gebruikersnamen en wachtwoorden, sessiegegevens en authenticatiecookies.
- Met behulp van de gestolen sessie kregen de aanvallers toegang tot het e-mailaccount van de gebruiker. Ze konden e-mails lezen en versturen in de naam van de gebruiker, toegang krijgen tot SharePoint en OneDrive, regels in de inbox aanmaken om hun activiteiten te verbergen en kwaadwillende apps toestemming geven om toegang te behouden, zelfs nadat de sessie was verlopen.
- Bij een zogenaamde ClickFix-oplichting werd de gebruiker gevraagd een extra verificatiestap te voltooien. Nadat een code was geplakt, werd een kwaadaardig script geactiveerd dat werd gebruikt om een eerste toegangspunt tot de omgeving te verkrijgen.
- Binnen vijf minuten na de eerste klik hadden de aanvallers permanente toegang tot de omgeving verkregen, waardoor ze konden terugkeren, hun toegang konden uitbreiden en extra malware konden installeren.
- De aanval kan zich vervolgens snel verder ontwikkelen, bijvoorbeeld door het verkrijgen van meer rechten, datadiefstal, versleuteling of sabotage, allemaal mogelijk gemaakt door de eerste phishing-e-mail.
“Aanvallers gebruiken algemeen beschikbare AI en geavanceerde methoden om traditionele beveiligingsmaatregelen te omzeilen en hun aanvallen uit te voeren. Onze simulatie laat zien hoe snel ze voet aan de grond kunnen krijgen in een omgeving en toegang kunnen behouden. Dit onderstreept de dringende noodzaak van continue, realtime en geautomatiseerde e-mailbeveiliging die bedreigingen kan detecteren en stoppen, zelfs nadat ze de inbox hebben bereikt.”, zegt Merium Khalid, Directeur AI en Automatisering, Office of the CTO bij Barracuda.
Hoe organisaties hun bescherming kunnen versterken
Los losstaande beveiligingsmaatregelen zijn niet voldoende om moderne, door AI aangedreven, meerfasige e-mailaanvallen te stoppen. Organisaties hebben gelaagde bescherming nodig die continu actief is gedurende het hele aanvalsproces.
Belangrijke maatregelen zijn onder meer:
- Phishingbestendige MFA-oplossingen, zoals beveiligingssleutels
- Geavanceerde e-mailbeveiliging met realtime detectie
- Sterke e-mailauthenticatie, zoals DMARC.
- Gebruikers voorlichten over veranderende methoden van sociale manipulatie
- Het beperken van de toegang tot tools die vaak door aanvallers worden misbruikt.
Beveiligingsteams moeten ook letten op afwijkende aanmeldingen, zoals een ongebruikelijke locatie, apparaat of tijdstip, verdacht gedrag na het inloggen en tekenen van voortdurende ongeautoriseerde toegang, zoals nieuwe inboxregels of geplande activiteiten.
Lees verder voor meer informatie op Barracuda's blog.








