Volgens het nieuwste Email Threat Radar-rapport van Barracuda Networks, waarin verschillende recente aanvallen op organisaties en hun medewerkers worden beschreven, gebruiken aanvallers echte Microsoft-inloggegevens, verbergen ze phishinglinks in PDF-bijlagen en gebruiken ze diverse methoden om beveiligingsmaatregelen in e-mailomgevingen te omzeilen.
Een van de beschreven aanvallen maakt gebruik van Tycoon 2FA, een phishingplatform als service, en een legitieme Microsoft-aanmeldpagina in plaats van een neppagina. Het doel is om de gebruiker te laten inloggen en zo sessietokens en inloggegevens te bemachtigen, waarmee toegang kan worden verkregen tot e-mail, bestanden en Microsoft 365-services.
De aanval begint met een e-mailwaarschuwing dat de inbox bijna vol is. Het bericht bevat een agenda-uitnodiging voor een zogenaamde vergadering met het beveiligingsteam van Microsoft en een knop om vastgehouden e-mails vrij te geven.
De knop leidt naar een legitieme Microsoft-aanmelding, die echter wordt uitgevoerd via de eigen, door de aanvallers geregistreerde applicatie in het Tycoon 2FA-platform. Wanneer de gebruiker inlogt, wordt de sessie-ID vastgelegd. In de volgende stap wordt de gebruiker gevraagd zijn of haar inloggegevens in te voeren op een nep-pagina, waardoor de aanvallers ook toegang krijgen tot het wachtwoord.
Links zijn verborgen in PDF-bijlagen.
Het rapport beschrijft ook aanvallen waarbij verdachte links vanuit de e-mailtekst naar een PDF-bijlage zijn verplaatst.
De geanalyseerde campagne vraagt de ontvanger een bijlage te openen die bijvoorbeeld betrekking heeft op regelgeving of betalingen. De link in het document leidt naar een authenticatieproces dat lijkt op een legitieme login en waarbij gebruikersgegevens en e-mailadres worden verzameld.
In deze gevallen worden apparaatcodes lokaal in de browser gegenereerd in plaats van via echte Microsoft API's. Dit bootst het proces na dat wordt gebruikt om apparaten aan Microsoft-accounts te koppelen. De oplichting maakt ook gebruik van CAPTCHA's en phishingpagina's die na een bepaalde tijd verlopen.
Knop met twee verschillende uitkomsten in dezelfde e-mail
Een andere aanval maakt gebruik van een zogenaamde "split-click"-techniek, waarbij dezelfde knop verschillende functies heeft, afhankelijk van waar de gebruiker klikt.
In het waargenomen geval leidt klikken op het bovenste deel van de knop naar een legitieme Microsoft-pagina, terwijl klikken op het onderste deel naar een phishingpagina leidt via een zogenaamde blob-URL die in de browser wordt gegenereerd.
Phishing wordt ook gebruikt om malware te verspreiden.
Volgens het rapport wordt phishing in sommige gevallen ook gebruikt om kwaadaardige code te verspreiden, naast het verzamelen van inloggegevens.
Enkele van de uitgelichte voorbeelden zijn:
- Bestanden die eruitzien als onschadelijke PDF-documenten, maar in werkelijkheid JavaScript bevatten, waarbij het script zijn kwaadaardige code in het nepdocument verbergt met behulp van steganografie en code-obfuscatietechnieken.
- Campagnes waarbij aanvallers zich voordoen als een overheidsinstantie en scripts verspreiden die extra code downloaden en deze in het geheugen uitvoeren met behulp van Windows-componenten.
- Aanvallen in meerdere stappen waarbij de gebruiker door verschillende pagina's wordt geleid, bijvoorbeeld van een HTML-bestand naar een nep-OneDrive en vervolgens naar een inlogpagina.
Aanbevelingen van Barracuda
Het rapport benadrukt Barracuda de volgende maatregelen:
- Bescherm identiteiten en sessie-ID's, niet alleen wachtwoorden.
- Breid de mogelijkheden voor bedreigingsdetectie uit met agenda-uitnodigingen, bijlagen en inlogprocedures.
- gebruik gedragsgebaseerde detectie
- Investeer in bescherming voor bijlagen en klanten.
- maakt snelle incidentrespons mogelijk
- Trainingscursussen bijwerken om de huidige phishingmethoden te weerspiegelen.
Het rapport is gebaseerd op analyses van Barracuda Onderzoek.








