Cybersecurityonderzoekers waarschuwen voor twee cybercrimegroepen die snelle, impactvolle aanvallen uitvoeren binnen SaaS-omgevingen, waarbij ze nauwelijks sporen achterlaten. De clusters, Cordial Spider (ook bekend als BlackFile, CL-CRI-1116, O-UNC-045 en UNC6671) en Snarky Spider (ook O-UNC-025 en UNC6661), worden in verband gebracht met snelle datadiefstal en afpersingscampagnes die opvallend veel operationele overeenkomsten vertonen. Beide groepen zijn actief sinds ten minste oktober 2025, waarbij Snarky Spider een Engelstalige groep is met banden in het e-crime ecosysteem The Com.
Volgens CrowdStrike's Counter Adversary Operations gebruiken deze aanvallers vooral voice phishing (vishing) om doelwitten naar kwaadaardige, SSO-gerichte adversary-in-the-middle (AiTM) pagina's te leiden. Hier worden authenticatiegegevens onderschept waarna ze direct toegang krijgen tot SSO-geïntegreerde SaaS-applicaties. Door vrijwel uitsluitend binnen vertrouwde SaaS-omgevingen te opereren, beperken ze hun digitale voetafdruk en versnellen ze de impact van hun aanvallen. Deze combinatie van snelheid, precisie en SaaS-only activiteiten bemoeilijkt detectie en zichtbaarheid voor verdedigers aanzienlijk.
In een rapport van januari 2026 maakte Mandiant, onderdeel van Google, bekend dat deze clusters een uitbreiding vormen van dreigingsactiviteiten die tactieken gebruiken vergelijkbaar met afpersingsaanvallen van de ShinyHunters-groep. Dit omvat het nabootsen van IT-medewerkers tijdens telefoongesprekken om slachtoffers te misleiden en hun inloggegevens en multi-factor authenticatie (MFA) codes te verkrijgen via phishingpagina's.
Snarky Spider start datalekken binnen een uur na de eerste compromittering. Recentelijk beoordeelden Palo Alto Networks Unit 42 en het Retail & Hospitality Information Sharing and Analysis Center (RH-ISAC) met matige zekerheid dat de aanvallers achter CL-CRI-1116 waarschijnlijk ook verbonden zijn aan The Com. De aanvallen maken vooral gebruik van living-off-the-land (LotL) technieken en zetten residential proxies in om hun locatie te verbergen en IP-gebaseerde filters te omzeilen. Sinds februari 2026 richt CL-CRI-1116 zich actief op de retail- en hospitalitysector met vishing-aanvallen waarbij IT-helpdeskmedewerkers worden geïmiteerd in combinatie met phishingloginpagina's om credentials te stelen, aldus onderzoekers Lee Clark, Matt Brady en Cuong Dinh.
De aanvallen van beide groepen omvatten het registreren van nieuwe apparaten om MFA te omzeilen en toegang te behouden tot gecompromitteerde accounts, nadat bestaande apparaten zijn verwijderd. Vervolgens onderdrukken de aanvallers automatische e-mailmeldingen over ongeautoriseerde apparaatregistraties door inboxregels in te stellen die deze berichten automatisch verwijderen. Daarna richten ze zich via social engineering op accounts met hoge privileges door interne medewerkersdirectories te doorzoeken. Met verhoogde toegang breken ze in SaaS-omgevingen in om waardevolle bestanden en bedrijfskritische rapporten te vinden in onder andere Google Workspace, HubSpot, Microsoft SharePoint en Salesforce, waarna ze data exfiltreren naar infrastructuur onder hun controle.
Volgens CrowdStrike geven de gestolen credentials vaak toegang tot de identity provider (IdP) van de organisatie, wat een enkel toegangspunt biedt tot meerdere SaaS-applicaties. Door het vertrouwen tussen de IdP en gekoppelde diensten te misbruiken, omzeilen de aanvallers de noodzaak om individuele SaaS-apps te compromitteren en bewegen ze zich lateraal door het gehele SaaS-ecosysteem van het slachtoffer met één geauthenticeerde sessie.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *