De FBI waarschuwt dat privé-accounts van prominente personen, hun familieleden en kennissen doelwit zijn van een phishingmethode die bekendstaat als OAuth consent phishing. Hierbij verleiden aanvallers gebruikers om een schadelijke applicatie toestemming te geven om toegang te krijgen tot hun account, zonder dat het wachtwoord wordt prijsgegeven.
OAuth is een authenticatiemechanisme waarmee applicaties van derden toegang kunnen krijgen tot een gebruikersaccount zonder dat het wachtwoord wordt gedeeld. Gebruikers moeten expliciet toestemming geven, waarna de applicatie acties kan uitvoeren zoals het lezen van e-mail of het openen van bestanden. Bij OAuth consent phishing sturen aanvallers berichten via chatapps waarin zij zich voordoen als overheidsfunctionarissen, media of bekende personen. Het slachtoffer ontvangt een link naar een zogenaamd bestand op een file sharing service, waarvoor toegang wordt gevraagd via een malafide app die de aanvaller beheert. Ook worden uitnodigingen voor evenementen gebruikt om via een gekoppelde applicatie de identiteit van het doelwit te verifiëren.
De FBI meldt in een Public Service Announcement dat deze aanvallen sinds eind vorig jaar plaatsvinden en zich richten op prominente slachtoffers, zonder details te geven over de sectoren of personen. Naast de slachtoffers zelf zijn ook hun familie en kennissen doelwit. De methode is gevaarlijk omdat aanvallers na het verkrijgen van toestemming permanente toegang hebben tot het account, die alleen kan worden ingetrokken door het token in de applicatie-instellingen te verwijderen. Het wijzigen van het wachtwoord helpt niet, en ook multifactorauthenticatie biedt geen bescherming tegen deze vorm van phishing.
De FBI adviseert extra alert te zijn op berichten van onbekende nummers of contacten buiten de bekende lijst, de identiteit van afzenders onafhankelijk te verifiëren en alleen vertrouwde applicaties toegang te geven tot accounts.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *