In een nieuwe studie laten onderzoekers van Barracuda Networks zien hoe aanvallers misbruik kunnen maken van inboxregels zodra ze toegang hebben tot een e-mailaccount. Zo ontlopen ze detectie en stelen ze informatie van het netwerk van een bedrijf. Dit type aanval is gebaseerd op het feit dat slachtoffers geen beveiligingswaarschuwingen zien, waardoor de aanvaller geselecteerde berichten archiveert in discrete mappen die het slachtoffer niet opmerkt.
Het misbruiken van de regels voor e-mailinboxen is een slimme en effectieve tactiek die heimelijk plaatsvindt.
Het is eenvoudig uit te voeren zodra een aanvaller toegang heeft gekregen tot een account, zegt Prebh Dev Singh, hoofd van Email Protection Product Management bij Barracuda.
Hoewel er tools zijn ontwikkeld voor het detecteren van e-mailadressen en machinaal leren Het onderzoek van Barracuda toont aan dat het daardoor gemakkelijker is geworden om verdachte regels op te sporen. cybercriminelen blijft bedrijven op deze manier aanvallen. Gemanipuleerde regelgeving kan daarom een ernstige bedreiging vormen voor hun data en andere activa.
Omdat het een techniek is die wordt gebruikt nadat een account is overgenomen, is het een zeker teken dat er een aanvaller in uw account zit. netwerk. "Dit betekent dat er onmiddellijk actie nodig is om ze eruit te krijgen," zegt Peter Graymon, hoofd van Barracuda Networks in de Scandinavische landen.

Zodra een aanvaller toegang heeft gekregen tot een e-mailaccount, bijvoorbeeld via phishing of met gestolen inloggegevens, kan hij een of meer geautomatiseerde e-mailregels instellen waarmee hij onopgemerkt toegang tot de mailbox kan blijven houden. Dit kan voor diverse kwaadaardige doeleinden worden gebruikt, waaronder:
- om informatie of geld te stelen en detectie te vertragen. Aanvallers kunnen een regel instellen om alle e-mails met gevoelige en potentieel lucratieve trefwoorden zoals "betaling", "factuur" of "vertrouwelijk" door te sturen naar een extern adres.
- om specifieke binnenkomende e-mails, zoals beveiligingswaarschuwingen, te verbergen door deze te verplaatsen naar mappen die u zelden gebruikt, door e-mails als gelezen te markeren of door ze gewoon te verwijderen.
- om de activiteiten van de aanvaller te monitoren en informatie over hem (of het bedrijf) te verzamelen die gebruikt kan worden voor verdere aanvallen.
- Voor zogenaamde CEO-fraude (BEC) kunt u een regel instellen die alle inkomende e-mails van een specifieke collega, zoals de financieel directeur (CFO), verwijdert. Hierdoor kunnen aanvallers zich voordoen als de CFO en nep-e-mails naar collega's sturen om hen over te halen geld over te maken naar een bankrekening die door de aanvallers wordt beheerd.
Als de misbruikte regel niet wordt ontdekt, blijft deze van toepassing, zelfs als het slachtoffer... wachtwoord Wijzigingen, het inschakelen van multifactorauthenticatie, het implementeren van andere strikte voorwaardelijke toegangsregels of een herinstallatie van de computer kunnen een probleem vormen. Zolang de regel van kracht blijft, bestaat het risico dat deze een effectieve hulpmiddel voor de aanvaller.
Lees hier meer »








