Onderzoekers hebben een sterk gepersonaliseerde phishingcampagne ontdekt die via Telegram probeerde het account van een balling uit Wit-Rusland te kapen, evenals gebruikers in Rusland en Kazachstan. Twee rapporten van de digitale beveiligingsorganisatie Resident NGO beschrijven hoe deze operatie zich richtte op ten minste één Wit-Russische activist die in Litouwen woont en onderdeel lijkt te zijn van een bredere phishingcampagne op Telegram tegen gebruikers in Wit-Rusland, Rusland en Kazachstan sinds oktober 2024.
De aanval begon met een valse beveiligingsmelding via Telegram, verstuurd via de end-to-end versleutelde geheime chatfunctie van de app, afkomstig van een onbekend account dat geregistreerd stond op een Kazachs telefoonnummer. In het bericht werd ten onrechte beweerd dat de gebruiker de regels van Telegram had overtreden en dat het account geblokkeerd zou worden tenzij er op een link werd geklikt om het te verifiëren. Een van de doelwitten herkende de phishingpoging, gaf geen inloggegevens prijs en meldde de berichten aan Resident NGO voor analyse.
De onderzoekers stelden vast dat elke phishinglink specifiek voor een persoon was aangemaakt en het telefoonnummer van die persoon bevatte, waardoor de aanvallers konden bijhouden wie de link opende. In plaats van malware te installeren, probeerden de aanvallers slachtoffers te misleiden om de eenmalige inlogcode van Telegram in te voeren. Als deze code werd ingevuld voordat deze verviel, konden de aanvallers direct het Telegram-account overnemen.
Resident NGO vond 64 unieke telefoonnummers, voornamelijk Russisch, verwerkt in de gepersonaliseerde phishinglinks. Hoewel deze nummers waarschijnlijk doelwitten zijn, kan niet worden vastgesteld of elke link daadwerkelijk is afgeleverd of dat accounts zijn gecompromitteerd. De meest geavanceerde component van de campagne was niet de valse inlogpagina, maar de infrastructuur erachter. Voordat de phishingpagina werd getoond, controleerden de aanvallers de browser en het apparaat van de bezoeker. Alleen als deze overeenkwamen met het beoogde doelwit, werd de nep-inlogpagina getoond. Beveiligingstools en veel desktopgebruikers werden doorgestuurd naar de echte Telegram-website of andere onschadelijke pagina's, wat detectie bemoeilijkte.
De aanvallers leken ook bij te houden wie de phishinglinks opende. Na bezoek aan de pagina stuurden zij een tweede bericht waarin werd gesteld dat de accountverificatie nog niet was voltooid en werd gewaarschuwd voor verdachte activiteiten. Dit bericht bevatte details over het apparaat van de persoon, het tijdstip van openen en de internetprovider, informatie die werd verzameld bij het openen van de link. Dit was waarschijnlijk bedoeld om de waarschuwing geloofwaardiger te maken en druk uit te oefenen om het inlogproces af te ronden.
Om automatische detectie verder te ontwijken, vervingen de aanvallers delen van hun phishingberichten door sommige Cyrillische letters te vervangen door visueel vergelijkbare Latijnse en Griekse tekens. Resident NGO kon niet vaststellen hoeveel mensen precies werden benaderd of of er daadwerkelijk accounts zijn gecompromitteerd. Ook is onduidelijk wat het uiteindelijke doel van de campagne was of hoe eventuele gekaapte accounts zouden worden gebruikt.
De gebruikte technieken komen overeen met eerdere accountkapingoperaties die herhaaldelijk gericht waren op de Wit-Russische civil society. Veel van die aanvallen maakten echter gebruik van geavanceerde spyware op de apparaten van slachtoffers. In 2024 ontdekten digitale rechtenorganisaties Access Now en Citizen Lab dat ten minste zeven Russisch- en Wit-Russischsprekende journalisten en oppositieactivisten in Letland, Litouwen en Polen werden aangevallen met Pegasus-spyware.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *