Toekomstige phishingcampagnes kunnen zonder detecteerbare fysieke webpagina plaatsvinden. Barracuda heeft een nieuwe vorm van phishing geanalyseerd die traditionele methoden combineert met meer stealth en flexibiliteit. In plaats van een statische, gecompromitteerde webpagina te bezoeken, genereert deze aanval een blob-URL die de phishingpagina direct in de browser van het slachtoffer weergeeft. Hierdoor wordt de kans dat beveiligingsscanners de phishingmail of de statische phishingpagina detecteren aanzienlijk verkleind.
De aanval begint met een e-mail in de stijl van Docusign, inclusief een bijlage met een kalenderuitnodiging. Deze uitnodiging is niet relevant voor de aanval, maar zorgt ervoor dat de e-mail legitiem lijkt. Vervolgens leidt een zorgvuldig geconstrueerde omleiding de gebruiker naar Microsoft Teams, dat op zijn beurt een externe bron laadt die gehost wordt op cdn.bloom[.]io. Deze bron wordt door de browser omgezet in de blob-URL die de phishingpagina binnen de browser rendert. Omdat dit proces plaatsvindt binnen vertrouwde Microsoft-onderdelen, wekt het geen argwaan en worden er geen alarmsignalen geactiveerd, wat deze methode stealthier maakt dan traditionele statische phishingpagina’s.
De phishingpagina die via de blob-URL wordt aangemaakt, bestaat uitsluitend binnen de browser van het slachtoffer. Barracuda’s analyse toont aan dat service workers, iframes en backend-controles het verdere phishingproces en de gebruikersnavigatie beheren. Ook is er een verborgen command-and-control-configuratie aanwezig, wat aangeeft dat deze automatisch gegenereerde phishingpagina deel uitmaakt van een beheerd platform dat centraal kan worden aangestuurd, bijgewerkt en ingezet tegen meerdere slachtoffers tegelijk.
Deze campagne laat zien dat het gebruik van blob-URL’s in phishingaanvallen niet alleen meer flexibiliteit biedt, maar ook de detectie door beveiligingsteams bemoeilijkt. Volgens de onderzoekers evolueert phishing hiermee voorbij nepwebsites en verdachte domeinen, waarbij veel traditionele detectie-indicatoren verdwijnen. Er is immers geen fysieke phishingpagina die kan worden geblokkeerd. Voor toekomstige detectie zal meer nadruk moeten liggen op identiteitsbescherming, browserbeveiliging en gedragsanalyse. Technieken die hierbij kunnen helpen zijn onder meer het nauwkeuriger monitoren van browseractiviteiten rondom blob-URL’s, het controleren van OAuth-autorisatiestromen op onverwachte bestemmingen en het toepassen van e-mailbeveiligingsmaatregelen die het volledige kliktraject analyseren in plaats van alleen de initiële URL.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *