Een golf van aanvallen gebouwd op dagelijks vertrouwen

Gedurende augustus volgden beveiligingsonderzoekers een cluster van cyberaanvallen in de Verenigde Staten en Europa dat niet afhankelijk was van exotische malware of zero-day exploits. In plaats daarvan maakten aanvallers van de tools die bedrijven elke dag gebruiken, Microsoft 365-logins, software voor extern beheer en bewaking (RMM), en routinematige zakelijke documenten, toegangspoorten tot compromittering.

Dit maakt de campagne opmerkelijk. In plaats van door firewalls te breken of ongepatchte software te exploiteren, vertrouwden de aanvallers op het feit dat werknemers vertrouwen hebben in de platforms waarop ze elke ochtend inloggen en de leveranciers die hun IT-systemen op afstand beheren. Dat vertrouwen, eenmaal misbruikt, wordt een van de meest effectieve aanvalsoppervlakken die er bestaan.

Hoe Microsoft 365-sessiekaping werkt

Centraal in deze campagne staat een techniek die bekendstaat als sessiekaping. In plaats van een gebruikersnaam en wachtwoord regelrecht te stelen, onderscheppen of stelen aanvallers het authenticatietoken, ofwel de 'sessiecookie', die Microsoft 365 genereert nadat een gebruiker succesvol is ingelogd en multi-factorauthenticatie heeft voltooid. Omdat dat token bewijst dat de sessie al is geverifieerd, kan een aanvaller die het bemachtigt effectief de ingelogde gebruiker worden zonder ooit het oorspronkelijke wachtwoord opnieuw nodig te hebben.

Dit is belangrijk omdat multi-factorauthenticatie, lange tijd beschouwd als een sterke verdediging tegen diefstal van inloggegevens, een aanvaller die al een geldige sessie heeft vastgelegd niet stopt. De login-gebeurtenis heeft vanuit het perspectief van het slachtoffer al legitiem plaatsgevonden. Eenmaal binnen kunnen aanvallers toegang krijgen tot e-mail, gedeelde bestanden, agenda's en interne communicatie die aan dat Microsoft 365-account zijn gekoppeld, vaak zonder de soorten waarschuwingen te triggeren die een mislukte inlogpoging of melding van een nieuw apparaat zou oproepen.

Hulpmiddelen voor extern beheer en zakelijke documenten als toegangspoorten

Dezelfde augustuscampagne vertrouwde ook op software voor extern beheer en bewaking (RMM), het soort tool dat IT-afdelingen en beheerde serviceproviders gebruiken om updates te installeren, problemen op te lossen en systemen op afstand te onderhouden. Wanneer aanvallers toegang krijgen tot deze tools, hetzij door het kapen van inloggegevens of het exploiteren van zwakke configuraties, erven ze hetzelfde niveau van vertrouwde toegang dat een legitieme IT-beheerder zou hebben. Dat kan betekenen dat ze bestanden kunnen pushen, opdrachten kunnen uitvoeren of zich met minimale wrijving over een heel netwerk van verbonden apparaten kunnen bewegen.

Routinematige zakelijke documenten speelden ook een rol. Bestanden die eruitzien als facturen, contracten of interne memo's zijn nog steeds een van de meest betrouwbare manieren om een werknemer op een link te laten klikken of een bijlage te laten openen, juist omdat ze er niet verdacht uitzien. Gecombineerd met sessiekaping en RMM-misbruik kan één overtuigend document de eerste dominosteen zijn in een veel grotere inbraak.

Dit patroon weerspiegelt een bredere trend in handhaving van cybercriminaliteit, waarbij autoriteiten steeds vaker de infrastructuur en personen achter grootschalige aanvallen targeten in plaats van alleen individuele incidenten. Sanctiemaatregelen zoals die tegen de beheerder van de Trickbot-ransomwareoperatie laten zien hoe overheden proberen het ecosysteem te verstoren dat deze campagnes winstgevend maakt, zelfs terwijl nieuwe variaties op oude technieken blijven opduiken.

Wat dit voor u betekent

Voor de meeste individuen is deze campagne een herinnering dat sterke wachtwoorden en zelfs multi-factorauthenticatie geen volledig vangnet zijn als een sessietoken kan worden gestolen via phishing of malware. Vooral voor werknemers bij kleine en middelgrote bedrijven, waar IT-middelen dun gezaaid kunnen zijn en RMM-tools vaak door externe leveranciers worden gebruikt, is het risico op dit soort misbruik reëel.

Als u Microsoft 365 voor werk gebruikt, let dan op onverwachte prompts om opnieuw te authenticeren, onbekende inloglocaties die in beveiligingsmeldingen worden gemarkeerd, of verzoeken om een apparaat goed te keuren dat u niet herkent. Als uw organisatie afhankelijk is van een externe IT-provider die software voor extern beheer gebruikt, is het de moeite waard om te vragen hoe die toegang is beveiligd en bewaakt. En behandel zoals altijd onverwachte documenten, vooral die aandringen op snelle actie, met een gezonde dosis scepsis voordat u ze opent.

Praktische adviezen

  • Controleer periodiek de aanmeldingsactiviteitenlogboeken van Microsoft 365 en meld onbekende sessies of locaties onmiddellijk.
  • Vraag uw IT-provider of interne team hoe de toegang tot RMM-software wordt geauthenticeerd en of sessiebewaking aanwezig is.
  • Vermijd het openen van onverwachte zakelijke documenten, facturen of bijlagen zonder de afzender via een apart kanaal te verifiëren.
  • Overweeg waar mogelijk voorwaardelijke toegangsbeleid en kortere sessietime-outvensters in te schakelen voor cloudaccounts.
  • Blijf op de hoogte van hoe aanvallers zich aanpassen om multi-factorauthenticatie te omzeilen, aangezien Microsoft 365-sessiekaping laat zien dat MFA alleen geen gegarandeerde verdediging is.

De augustusgolf van aanvallen had geen geavanceerde nieuwe malware nodig om te slagen. Het slaagde door het dagelijkse vertrouwen te exploiteren dat bedrijven stellen in bekende logins, bekende leveranciers en bekende bestandstypen. Alert blijven op die realiteit is een van de eenvoudigste en meest effectieve verdedigingen die er zijn.