Een nieuw cybercrimeplatform genaamd ATHR maakt gebruik van volledig geautomatiseerde voice phishing-aanvallen (vishing) waarbij zowel menselijke operators als AI-stemagenten worden ingezet om inloggegevens te verzamelen. Dit platform wordt op underground forums aangeboden voor 4.000 dollar plus 10 procent commissie over de opbrengsten en kan inloggegevens stelen van diverse diensten, waaronder Google, Microsoft en Coinbase.
De automatisering bestrijkt alle fasen van de telefoniegerichte aanval (TOAD), van het lokken van slachtoffers via e-mail tot het uitvoeren van voice-based social engineering en het oogsten van accountgegevens. Volgens onderzoekers van het cloud e-mailbeveiligingsbedrijf Abnormal is ATHR een complete phishing- en vishing-aanvalgenerator die merkgebonden e-mailsjablonen, per-doelwit aanpassingen en spoofingmechanismen biedt, waardoor berichten lijken te komen van een vertrouwde afzender. Tijdens hun analyse ondersteunde ATHR acht online diensten: Google, Microsoft, Coinbase, Binance, Gemini, Crypto.com, Yahoo en AOL.
De aanval begint met een e-mail die zo is opgesteld dat deze zowel casual als technische verificatiecontroles doorstaat. De lokker is meestal een nepbeveiligingswaarschuwing of accountmelding, urgent genoeg om een telefoontje uit te lokken maar generiek genoeg om contentfilters te omzeilen, aldus Abnormal. Wanneer het slachtoffer het telefoonnummer in de e-mail belt, wordt de oproep via Asterisk en WebRTC doorgeschakeld naar AI-stemagenten die met zorgvuldig geprogrammeerde prompts het slachtoffer door het datadiefstalproces leiden. De agenten volgen een meerstappen-script dat een beveiligingsincident simuleert. Voor Google-accounts bootsen ze het accountherstel- en verificatieproces na, waarbij ze met vooraf ingestelde prompts toon, aanpak, persona en gedrag van professionele supportmedewerkers nabootsen.
Het doel van het nep-herstelproces is het verkrijgen van een zescijferige verificatiecode waarmee de aanvaller toegang krijgt tot het account van het slachtoffer. Hoewel ATHR ook de optie biedt om de oproep door te schakelen naar een menselijke operator, is het gebruik van een AI-agent wat het platform onderscheidt. Via het ATHR-dashboard hebben operators volledige controle over het proces en realtime inzicht in elke aanval per doelwit. Ze beheren e-maildistributie, telefoongesprekken en phishingoperaties en ontvangen logs met de gestolen gegevens.
De onderzoekers van Abnormal waarschuwen dat ATHR de handmatige inspanning voor operators aanzienlijk vermindert en dreigingsactoren een geïntegreerd platform biedt dat alle fasen van een TOAD-aanval kan afhandelen zonder dat afzonderlijke componenten hoeven te worden geconfigureerd. Dit stelt minder technische aanvallers zonder eigen infrastructuur in staat om geautomatiseerde vishing-aanvallen van begin tot eind uit te voeren. Volgens Abnormal betekent deze verschuiving van een gefragmenteerde, handmatige operatie naar een grotendeels geautomatiseerd product dat TOAD-aanvallen geen grote teams of gespecialiseerde infrastructuur meer vereisen. Met de opkomst van platforms als ATHR verwachten de onderzoekers dat vishing-aanvallen frequenter en moeilijker te onderscheiden van legitieme communicatie zullen worden.
Verdedigen tegen dergelijke aanvallen vraagt om een andere aanpak, omdat de lok-e-mails geen betrouwbare indicatoren bevatten, correct geauthenticeerd zijn en als geldige meldingen verschijnen. Detectie is echter mogelijk door het gedrag van communicatie tussen afzender en ontvanger te analyseren en te identificeren of vergelijkbare lok-e-mails met telefoonnummers binnen korte tijd bij de organisatie zijn aangekomen. Volgens Abnormal kan het modelleren van normaal communicatiegedrag binnen een organisatie AI-gestuurde detectie helpen om afwijkingen te signaleren voordat slachtoffers bellen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *