Een nieuwe draai aan een oude truc: vishing ontmoet automatisering
Een dreigingsgroep die wordt gevolgd als UNC6671 heeft een manier gevonden om een ouderwetse social engineering-tactiek te combineren met moderne automatisering, en de resultaten blijken kostbaar voor de organisaties die hierdoor getroffen worden. Volgens rapporten over de activiteiten van de groep doet UNC6671 zich telefonisch voor als interne IT-helpdeskmedewerkers om medewerkers te misleiden zodat ze toegang geven tot hun Microsoft 365- en Okta-accounts. Eenmaal binnen steelt de groep actieve sessietokens, waardoor aanvallers wachtwoorden en multi-factorauthenticatie volledig kunnen omzeilen, en automatiseert vervolgens de diefstal van bedrijfsgegevens voor afpersingsdoeleinden.
Wat deze campagne opmerkelijk maakt, is niet de eerste contactmethode. Voice phishing, of 'vishing', is al jaren een bekende tactiek. Het is de automatisering die erbovenop komt die van één succesvol telefoongesprek een schaalbare datadiefstaloperatie maakt, een die stilletjes bestanden en communicatie in een hele Microsoft 365-omgeving kan oogsten voordat iemand het doorheeft.
Hoe de aanval werkelijk werkt
De aanval begint meestal met een telefoontje. Een medewerker ontvangt een schijnbaar routinematig telefoontje van het IT-ondersteuningsteam van het bedrijf, waarin vaak wordt verwezen naar een aannemelijk technisch probleem zoals een inlogprobleem of accountblokkering. De beller leidt het doelwit door stappen die uiteindelijk een actief sessietoken of inloggegevens overdragen die zijn gekoppeld aan Microsoft 365 of Okta, het identiteitsplatform dat veel organisaties gebruiken om eenmalige aanmelding bij hun cloudtools te beheren.
Sessietokens zijn bijzonder waardevol voor aanvallers omdat ze een reeds geauthenticeerde sessie vertegenwoordigen. In plaats van een wachtwoord te moeten kraken of multi-factorauthenticatie te omzeilen, hergebruikt de aanvaller eenvoudigweg het token om zich voor te doen als de legitieme gebruiker, vaak zonder de waarschuwingen te activeren die een nieuwe, verdachte aanmelding zou kunnen genereren.
Zodra die toegang is verkregen, heeft UNC6671 naar verluidt het proces geautomatiseerd om gegevens uit de gecompromitteerde Microsoft 365-omgeving te halen. In plaats van dat een menselijke operator handmatig door mailboxen en gedeelde schijven graaft, doen gescripte tools het zware werk en verzamelen ze e-mails, bestanden en ander gevoelig materiaal op schaal. Die gestolen gegevens worden vervolgens gebruikt als drukmiddel in een afpersingsschema, waarbij de groep dreigt de informatie te lekken of te verkopen tenzij er wordt betaald.
Dit patroon weerspiegelt wat onderzoekers hebben gedocumenteerd in aanvallen op hedgefondsen die verband houden met dezelfde afpersingsgroep, waarbij financiële bedrijven werden aangevallen met behulp van vergelijkbare social engineering- en data-afpersingstactieken. Financiële dienstverleners zijn vaak aantrekkelijke doelwitten omdat ze grote hoeveelheden gevoelige klantgegevens bezitten en vaak onder druk staan om incidenten snel en stil op te lossen.
Waarom dit verder gaat dan de krantenkoppen over datalekken
Het is verleidelijk om dit te beschouwen als weer een verhaal over een bedrijfsdatalek, maar de privacy-implicaties reiken verder. Wanneer een dreigingsgroep de Microsoft 365-sessie van een medewerker overneemt, hebben ze niet alleen toegang tot interne bedrijfsbestanden. Ze krijgen mogelijk inzicht in klantdossiers, persoonsgegevens van klanten of partners, en interne communicatie die nooit bedoeld was om de organisatie te verlaten.
Omdat de initiële toegang is gebaseerd op social engineering in plaats van een technische exploit, stoppen traditionele beveiligingstools zoals patching of endpointdetectie de aanval niet bij de bron. De kwetsbaarheid die wordt uitgebuit, is menselijk vertrouwen, in het bijzonder de redelijke veronderstelling van een medewerker dat een telefoontje dat beweert van IT-ondersteuning te zijn, ook daadwerkelijk van IT-ondersteuning is. Dat maakt dit type aanval moeilijk volledig uit te bannen met alleen technologie, en het legt meer nadruk op training en verificatieprocedures binnen organisaties.
Ook het automatiseringsaspect is van belang. Zodra een sessietoken is gestolen, zorgt de snelheid en schaal waarop gegevens kunnen worden weggesluisd ervoor dat beveiligingsteams steeds minder tijd hebben om te detecteren en te reageren voordat er al aanzienlijke hoeveelheden gevoelige informatie zijn verdwenen.
Wat dit voor jou betekent
Als je werkt bij een organisatie die Microsoft 365 of Okta gebruikt – en de meeste grote werkgevers doen dat – dan is deze campagne een herinnering dat je eigen alertheid tijdens een routinematig lijkend IT-gesprek belangrijker is dan het misschien lijkt. Legitieme IT-afdelingen vragen medewerkers zelden om eenmalige codes voor te lezen, onverwachte aanmeldprompts goed te keuren of naar onbekende resetpagina's te navigeren tijdens een ongevraagd telefoontje.
Voor individuen draait de les minder om het downloaden van nieuwe software en meer om gewoonten. Wees sceptisch over ongevraagde telefoontjes waarin om accounttoegang wordt gevraagd, zelfs als de beller deskundig klinkt over de interne systemen van je bedrijf. Controleer verzoeken via een apart, bekend kanaal, zoals terugbellen naar je IT-afdeling via een nummer uit een interne telefoongids in plaats van een nummer dat door de beller wordt verstrekt.
Praktische adviezen
Een paar praktische stappen kunnen je blootstelling aan dit type aanval verminderen:
- Behandel ongevraagde IT-ondersteuningsgesprekken met voorzichtigheid, vooral als er wordt gevraagd om inlogcodes, sessiegoedkeuringen of wachtwoordresets.
- Verifieer elk IT-verzoek via een onafhankelijk verkregen telefoonnummer of intern chatsysteem, niet via een terugbelnummer dat tijdens het verdachte gesprek wordt gegeven.
- Meld ongebruikelijke helpdeskgesprekken onmiddellijk aan je beveiligingsteam, zelfs als je geen informatie hebt gedeeld, omdat dit kan wijzen op een aanval op je organisatie.
- Als je vermoedt dat je sessie is gecompromitteerd, vraag IT dan om actieve tokens in te trekken en een nieuwe aanmelding met multi-factorauthenticatie af te dwingen.
De campagne van UNC6671 laat zien dat, naarmate organisaties hun technische beveiliging versterken, aanvallers zich steeds meer richten op de menselijke laag. Alert blijven op social engineering-pogingen blijft een van de meest effectieve, goedkope verdedigingslinies die beschikbaar zijn voor gewone medewerkers.




