Een topman van het Zweedse exposure management en identity security bedrijf Outpost24 is het doelwit geweest van een geavanceerde phishingaanval, meldt dochterbedrijf Specops Software. De aanval maakte gebruik van een recent geïdentificeerd phishing-as-a-service pakket genaamd Kratos en bestond uit een keten van zeven stappen die via gelaagde infrastructuur en legitieme diensten detectie wisten te omzeilen en het slachtoffer wisten te misleiden.
De phishingmail deed zich voor als een bericht van financiële dienstverlener JP Morgan en leek onderdeel van een bestaand e-mailgesprek, wat de geloofwaardigheid verhoogde. Ontvangers werden uitgenodigd een document te bekijken en te ondertekenen. Om de authenticiteit te versterken, gebruikten de aanvallers twee DomainKeys Identified Mail (DKIM) handtekeningen, waardoor de e-mail DMARC-controles passeerde en betrouwbaar leek. In de mail stond een link naar een zogenaamd ‘review document’ die verwees naar het legitieme Cisco-domein secure-web.cisco.com, dat normaal wordt gebruikt voor het herschrijven van URL’s in e-mails na validatie door Cisco. Doordat de link door Cisco’s Secure Email Gateway werd goedgekeurd, werd de redirect gehost op Cisco’s infrastructuur, wat detectiesystemen omzeilde.
Vervolgens leidde de keten via een redirect naar het legitieme e-mail API-platform Nylas, vermoedelijk om de doorgang via Cisco Secure Web te waarborgen. Specops benadrukt dat het gebruik van zulke vertrouwde diensten de kans vergroot dat de link beveiligingsfilters en reputatiecontroles passeert, omdat deze domeinen veel vertrouwen genieten en vaak voorkomen in legitiem verkeer. Daarna werd het slachtoffer doorgestuurd naar een subdomein van een legitiem Indiaas ontwikkelbedrijf, en vervolgens naar een domein dat oorspronkelijk in 2017 door een Chinese partij was geregistreerd. Dit domein had recentelijk een verlopen TLS-certificaat en was kort daarna opnieuw geregistreerd, met nieuwe certificaten die dezelfde dag werden uitgegeven. Specops concludeert dat dit domein specifiek voor deze campagne is hergebruikt.
De laatste redirect bracht het slachtoffer naar phishinginfrastructuur achter Cloudflare, waarmee de herkomstserver werd afgeschermd. Hier kreeg het slachtoffer een browservalidatie te zien, vermoedelijk om beveiligingsonderzoek te bemoeilijken. Uiteindelijk werd een overtuigende phishingpagina getoond die was ontworpen om Microsoft 365-inloggegevens te verzamelen. Deze pagina bevatte een nep-laadanimatie die Outlook imiteerde en controleerde of de invoer daadwerkelijk een e-mailadres was. Als laatste stap probeerde de site een legitieme login uit om te verifiëren of de gestolen credentials geldig waren.
De cybersecurityfirma bevestigde aan SecurityWeek dat het doelwit een C-level executive van het moederbedrijf Outpost24 was, wat de complexiteit van de aanval onderstreept. Specops wijst erop dat de werkwijze overeenkomt met die van Iran-gerelateerde dreigingsactoren die recentelijk verschillende Amerikaanse organisaties aanvielen. Tegelijkertijd zijn vergelijkbare tactieken ook door andere hackinggroepen waargenomen, waardoor toewijzing lastig blijft.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *