Een omvangrijke phishingcampagne richt zich sinds april op productiebedrijven in Europa, Azië en het Midden-Oosten. Dit meldt Kaspersky, dat de aanval heeft onderzocht. De campagne is nog steeds actief en gebruikt een meerfasige methode om inloggegevens van medewerkers te bemachtigen.

Volgens Kaspersky zijn onder andere bedrijven in Maleisië, Egypte, Tsjechië en Rusland doelwit. De aanvallers doen zich voor als potentiële klanten die interesse tonen in de producten van de fabrikant. In eerste instantie vragen zij via e-mail om aanvullende informatie, zoals prijzen of beschikbaarheid. Pas nadat een medewerker reageert, start de daadwerkelijke aanval. De vermeende klant stuurt vervolgens een link naar technische productspecificaties, die soms direct in een vervolgmail verschijnt, maar ook pas na een langere correspondentie kan worden verzonden.

De link leidt niet naar een document, maar naar een phishingpagina die een bekende cloudomgeving voor PDF-bestanden nabootst. Gebruikers die het document willen openen, krijgen een formulier te zien waarin zij hun zakelijke e-mailadres en wachtwoord moeten invoeren. Volgens de aanvallers is dit nodig om onbevoegde toegang te voorkomen, maar in werkelijkheid worden de ingevoerde gegevens onderschept.

Kaspersky noemt dit een voorbeeld van de toenemende complexiteit van spearphishingcampagnes. In plaats van direct een schadelijke link of bijlage te sturen, bouwen aanvallers eerst een geloofwaardige correspondentie op, waardoor medewerkers eerder geneigd zijn de phishingpagina te vertrouwen.

Roman Dedenok, anti-spamexpert bij Kaspersky, stelt dat aanvallers steeds meer tijd investeren in de voorbereiding van hun campagnes. Zij onderzoeken hoe doelorganisaties werken en stemmen hun berichten daarop af. Daarnaast maken zij gebruik van AI-tools om phishingmails op te stellen of onderdelen van de aanval te automatiseren. De campagne toont aan dat productiebedrijven vaker doelwit zijn van gerichte phishingaanvallen waarbij het stelen van inloggegevens centraal staat. Met deze credentials kunnen aanvallers later toegang krijgen tot interne systemen of vervolgcampagnes uitvoeren.

Voor organisaties benadrukt dit het belang van meerlaagse authenticatie, goede e-mailbeveiliging en bewustwording onder medewerkers, vooral wanneer externe partijen om toegang tot documenten of aanvullende informatie vragen.