Spaanse autoriteiten hebben, op basis van informatie van de FBI, een vermoedelijk kernlid gearresteerd van de pro-Russische hacktivistische groepen CyberArmy of Russia Reborn (CARR) en Z-Pentest. Deze groepen voerden onder het mom van ideologische motieven verstorende cyberaanvallen uit op kritieke infrastructuur, waaronder voedselverwerking en waterfaciliteiten in de Verenigde Staten en Europa. De verdachte, woonachtig in Palencia, zou uitgebreide operationele en logistieke ondersteuning hebben geboden aan een Oekraïense hacker die voor CARR werkte, en heeft zelfs geprobeerd diens vlucht naar Rusland te faciliteren. Daarnaast wordt de persoon verdacht van het coördineren van cyberoperaties voor de groep NoName057(16) via versleutelde berichtenplatforms. Tijdens een inval in maart 2026 werden meerdere computers in beslag genomen en cryptocurrency-wallets bevroren die werden gebruikt voor het witwassen van illegale opbrengsten uit de verkoop van gestolen data. De verdachte wordt onderzocht voor vermeende samenwerking met een erkende terroristische organisatie en ernstige computerschade, zoals te lezen is in het persbericht van de Spaanse politie.
In een grootschalige wereldwijde actie tegen social engineering en financiële fraude zijn 5.811 verdachten gearresteerd en ongeveer 293 miljoen dollar aan illegale middelen in beslag genomen. De operatie, genaamd “Operation First Light 2026”, vond plaats in 97 landen en richtte zich op business email compromise (BEC), beleggingsfraude en witwaspraktijken tussen januari en april. Interpol coördineerde deze gezamenlijke actie, waarbij regionale politiediensten zoals ASEANAPOL, GCCPOL en Europol betrokken waren. Meer dan 31.000 frauduleuze bankrekeningen en virtuele wallets werden geblokkeerd. De politie in Eswatini nam elektronische apparaten, vreemde valuta en realistische replica’s van Braziliaanse politie-uniformen en uitrusting in beslag. Wereldwijd werden meer dan 142.000 slachtoffers geïdentificeerd en 15.600 verdachten aangemerkt voor toekomstige vervolging. Deze operatie bouwt voort op eerdere internationale acties, waaronder Operation Synergia II, gericht op het ontmantelen van de infrastructuur achter grensoverschrijdende cybercriminaliteit.
Daarnaast is een nieuwe phishing-as-a-service (PhaaS) campagne ontdekt, genaamd Forg365, die zich richt op Microsoft 365 zakelijke accounts. Deze operatie combineert adversary-in-the-middle (AiTM) technieken met device-code phishing en biedt een geïntegreerd dashboard voor het beheren van activiteiten na compromittering. Forg365 maakt gebruik van kunstmatige intelligentie om gepersonaliseerde phishinglokmiddelen te genereren, wat de kosten voor gerichte aanvallen aanzienlijk verlaagt. Om detectie te voorkomen, worden berichten via de legitieme Amazon SES-infrastructuur gestuurd en worden landingspagina’s gehost op Cloudflare. De aanval maakt gebruik van de OAuth 2.0 device code authenticatiestroom, oorspronkelijk bedoeld voor apparaten met beperkte invoermogelijkheden. Slachtoffers worden misleid om een verificatiepagina te doorlopen waarbij zij een door de aanvaller gecontroleerd apparaat autoriseren in plaats van hun wachtwoord direct te stelen. Na initiële toegang zorgt een gespecialiseerde browserextensie, ForgCookie, voor blijvende toegang door accountgegevens op te vragen, sessiecookies te wissen en een verborgen OAuth-flow te activeren om nieuwe tokens te verkrijgen. Deze extensie werkt stilletjes in Microsoft Edge, Google Chrome en Brave, waardoor aanvallers continu toegang houden tot Microsoft-diensten zonder dat het slachtoffer opnieuw hoeft in te loggen. Meer details over deze campagne zijn te vinden in de analyse van ZeroBec.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *