Beveiligingsonderzoekers van Barracuda waarschuwen voor een groeiende vorm van phishing waarbij kwaadaardige links, QR-codes en nep-inlogpagina's verborgen zitten in agenda-uitnodigingen. Deze aanvallen kunnen in de agenda van de gebruiker blijven staan, zelfs nadat de oorspronkelijke e-mail is verwijderd of in quarantaine is geplaatst.
De agenda is een essentieel hulpmiddel geworden voor vergaderingen, trainingen, HR-informatie, salarisadministratie en administratieve herinneringen. Dit betekent dat zelfs onverwachte agendapunten als legitiem kunnen worden beschouwd. Tegelijkertijd hebben veel beveiligingsoplossingen zich van oudsher meer gericht op e-mails, links en bijlagen dan op de inhoud van de agenda zelf. Volgens Barracuda maken aanvallers nu misbruik van deze lacune om geloofwaardige aanvallen te creëren die moeilijker te detecteren zijn.
De kalender wordt een nieuw doelwit voor phishing.
De aanval begint vaak met een e-mail met een agendabestand in .ics-formaat. De uitnodiging lijkt afkomstig te zijn van HR, IT of een andere interne afdeling en kan bijvoorbeeld verwijzen naar een nieuw beleid, verplichte training, gewijzigde arbeidsvoorwaarden of een dringende kwestie met betrekking tot de salarisadministratie.
Zodra een agenda-item aan de agenda van de gebruiker is toegevoegd, blijft het op een speciale manier zichtbaar. Het kan blijven verschijnen als herinnering, zelfs als het beveiligingssysteem de oorspronkelijke e-mail later verwijdert of in quarantaine plaatst. Hierdoor kan de ontvanger meerdere keren worden blootgesteld aan de schadelijke inhoud, lang na de eerste verzending.
Hoe de aanval werkt via .ics-bestanden
Een .ics-bestand kan veel meer bevatten dan alleen tijd en locatie. Aanvallers kunnen logo's, opgemaakte instructies, afbeeldingen, links, documenten en QR-codes rechtstreeks in de agenda-item invoegen. Het ontwerp is vaak aangepast aan de normale communicatie van het bedrijf en creëert een gevoel van tijdsdruk.
De link of QR-code leidt vervolgens naar een nep-inlogpagina. Barracuda beschrijft hoe de aanvallen gebruik kunnen maken van zogenaamde 'adversary-in-the-middle'-phishing (AiTM). Bij deze techniek bevindt de aanvaller zich tussen de gebruiker en de legitieme dienst. Als het slachtoffer zijn of haar gegevens invoert en multifactorauthenticatie uitvoert, kan de aanvaller zowel de gebruikersnaam, het wachtwoord als de reeds geauthenticeerde sessie onderscheppen.
Dit betekent dat traditionele MFA niet altijd volstaat. Een gestolen sessiecookie of beveiligingstoken kan in sommige gevallen toegang verschaffen zonder dat de aanvaller de reguliere inlogprocedure hoeft te herhalen. De gevolgen kunnen zijn: gehackte accounts, ongeautoriseerde toegang tot cloudservices en verdere verspreiding binnen de organisatie.
QR-codes verplaatsen de aanval buiten de controle van het bedrijf.
QR-codes vormen een extra probleem omdat de werkelijke bestemming niet direct zichtbaar is. De gebruiker scant de code vaak met een persoonlijke of zakelijke mobiele telefoon, waardoor de activiteit buiten de gebruikelijke browser-, netwerk- en clientbeveiliging van de organisatie kan plaatsvinden.
Op een kleiner mobiel scherm is het ook lastiger om de volledige URL te controleren en kleine afwijkingen in de domeinnaam te ontdekken. De combinatie van een geloofwaardige agenda-afspraak, een urgent bericht en een QR-code kan de drempel om de instructies van de aanvaller op te volgen daarom verlagen.
Barracuda raadt aan om de volledige kalendervermelding te bekijken.
Barracuda adviseert om agenda-uitnodigingen te behandelen als actieve inhoud en niet als onschadelijke metadata. Beveiligingscontroles moeten de metadata van het .ics-bestand, de afzender, ingesloten links en bijlagen, HTML-inhoud en bestemmingen achter QR-codes analyseren.
- Identificeer onverwachte .ics-bestanden van externe afzenders.
- Besteed speciale aandacht aan dringende berichten met betrekking tot personeelszaken, salarisadministratie en IT.
- Controleer de links, bijgevoegde documenten en QR-codes in de agenda-items.
- Koppel de levering aan afwijkende aanmeldingen en onverwachte MFA-verzoeken.
- Verwijder zowel de oorspronkelijke e-mail als de agenda-afspraak als er een schadelijk .ics-bestand wordt gedetecteerd.
Het is dus niet voldoende om alleen de eerste e-mail te blokkeren. De organisatie moet de volledige aanvalsketen kunnen volgen, van het bezorgde agendabestand tot klikken, inlogpogingen, MFA-gebeurtenissen en elk tokengebruik. Dit is een belangrijk onderdeel van modern werken met cyberbeveiliging.
Phishingbestendige MFA versterkt de bescherming van identiteiten.
Om het risico op AiTM-aanvallen te beperken, benadrukt Barracuda phishingbestendige authenticatiemethoden zoals FIDO2 en WebAuthn. Deze methoden koppelen authenticatie aan de juiste website, waardoor het aanzienlijk moeilijker wordt om de gebruiker te misleiden en een nep-inlog te laten goedkeuren.
Bescherming moet worden gecombineerd met voorwaardelijke toegang, actieve sessiebewaking, snelle verwijdering van verdachte sessies en de mogelijkheid om afwijkende aanmeldingen of misbruik van beveiligingstokens te detecteren. Identiteitsbescherming moet ook omvatten wat er gebeurt, zelfs nadat een MFA-verzoek is goedgekeurd.
De training moet agenda-uitnodigingen bevatten.
Werknemers zijn al lang getraind om onverwachte e-mails en bijlagen kritisch te bekijken. Diezelfde voorzichtigheid is nu ook nodig voor de agenda. Onverwachte uitnodigingen over salaris, secundaire arbeidsvoorwaarden, beleidswijzigingen of verplichte trainingen moeten via een apart en bekend contactkanaal worden geverifieerd.
Een agenda-uitnodiging mag niet als veilig worden beschouwd alleen omdat deze automatisch aan de agenda is toegevoegd of een bekend logo gebruikt. QR-codes en documenten in een .ics-bestand moeten met dezelfde argwaan worden bekeken als de overeenkomstige inhoud in een typische phishing-e-mail.
Over Barracuda Networks
Barracuda Networks Het bedrijf ontwikkelt oplossingen voor cyberweerbaarheid en de bescherming van e-mail, data, applicaties en netwerken. Het BarracudaONE-platform combineert beveiligingsmogelijkheden en beheerde services, waaronder XDR, om organisaties te helpen cyberdreigingen te voorkomen, detecteren en beheren.
De analyse van op de kalender gebaseerde phishing wordt geproduceerd door Soundharya Bharani Poomalai, Associate Threat Analyst bij Barracuda. Lees Technische analyse van Barracuda en de Zweedse broninformatie over Mynewsdesk.








