Cybercriminelen verleggen hun focus van e-mail naar LinkedIn voor phishing-aanvallen. Het beveiligingsbedrijf Push heeft een geavanceerde phishingaanval via LinkedIn ontdekt die verschillende technieken gebruikt om detectie te vermijden. Phishing op LinkedIn neemt toe, maar blijft vaak onopgemerkt omdat veel beveiligingsgegevens van e-mailbeveiligingsbedrijven komen. LinkedIn valt buiten de traditionele anti-phishingmaatregelen, terwijl werknemers het platform vaak op zakelijke apparaten gebruiken. Dit creëert een beveiligingslek dat aanvallers benutten.

In een recente aanval ontving een slachtoffer een schadelijke link via een LinkedIn-bericht. Na het klikken volgden drie omleidingen via Google Search en payrails-canaccord[.]icu voordat een aangepaste landingspagina op firebasestorage.googleapis[.]com verscheen. Door gebruik te maken van vertrouwde diensten zoals Google Firebase, verkleinen aanvallers de kans dat beveiligingstools de links detecteren. De aanval eindigt op een phishingpagina die Microsoft nabootst en inloggegevens en MFA-verificatie steelt. Push ontdekte de aanval in realtime terwijl de pagina werd geladen. De aanvallers gebruikten meerdere technieken om beveiligingssystemen te omzeilen, zoals een lange keten van omleidingen via legitieme sites en Cloudflare Turnstile voor botbescherming. Ze randomiseerden ook elementen op de phishingpagina om detectie te voorkomen. De phishingpagina maakt gebruik van Adversary-in-the-Middle technieken, waardoor aanvallers sessies kunnen kapen, zelfs met ingeschakelde multifactor-authenticatie. Na het invoeren van inloggegevens en het voltooien van de MFA-check krijgen aanvallers toegang tot de volledige Microsoft-sessie, inclusief e-mail, bestanden en andere applicaties via single sign-on. Dit betekent dat de dreiging verder reikt dan alleen het gecompromitteerde LinkedIn-account. Aanvallers zoeken nieuwe kanalen zoals LinkedIn, waar werknemers contactverzoeken van onbekenden verwachten.