3min Security

KnowBe4 ontdekt phishing die zich aanpast aan besturingssysteem

KnowBe4 ontdekt phishing die zich aanpast aan besturingssysteem

KnowBe4 Threat Labs waarschuwt voor een phishingcampagne die het OS van het slachtoffer detecteert en daarop de aanval afstemt. Windows-, Apple- en Android-gebruikers krijgen elk een ander scenario voorgeschoteld. In 48 uur maakte de campagne meer dan 250 bevestigde slachtoffers.

Waar de meeste phishingmails iedereen dezelfde valstrik voorschotelen, doet deze campagne iets heel anders. Het besturingssysteem bepaalt vervolgstappen en welke aanval volgt. De actieve campagne leest binnen milliseconden na een klik uit welk OS het slachtoffer gebruikt.

Het begint met een e-mail die zich voordoet als een iCloud-beveiligingsmelding. Klikt iemand op de link, dan wordt het apparaat geprofileerd en volgt automatisch een specifiek aanvalspad.

Drie routes, één e-mail

Zo wordt er bij Windows-gebruikers stiekem een remote management-tool geïnstalleerd, waarmee aanvallers volledige toegang tot het systeem kunnen verkrijgen. Volgens een analyse van de campagne gaat het daarbij om een legitieme, commercieel ondertekende RMM-client die nauwelijks opvalt tussen normale IT-software.

Apple-gebruikers belanden op een nagemaakte iCloud-inlogpagina die inloggegevens buitmaakt. Android- en Linux-gebruikers worden juist weer naar een neppe Microsoft-aanmeldpagina geleid.

Live meekijken en open servermap

Opvallend aan de campagne is dat het niet gaat om een statische pagina die gegevens simpelweg opslaat. De ontfutselde gegevens worden direct doorgestuurd naar een Telegram-kanaal waar cybercriminelen live meekijken. Zodra een slachtoffer inlogt, reageert de aanvaller in realtime om bijvoorbeeld tweefactorauthenticatiecodes (MFA) te onderscheppen voordat ze verlopen.

Dat de onderzoekers van KnowBe4 de complete infrastructuur konden ontleden, is te danken aan een slordigheid van de hackers zelf. Ze lieten de mappenstructuur op hun eigen server openstaan. Daardoor werd zichtbaar dat het gaat om een klein, gecoördineerd team. Ook bleek dat ze exact dezelfde techniek en Telegram-backend gebruiken voor neppagina’s die zich richten op HR-platforms en bedrijfsinlogsystemen.

Lees ook: De Digital Workforce vraagt om een nieuwe CISO

Slachtoffers vooral in de VS

Binnen 48 uur telde KnowBe4 al meer dan 250 bevestigde slachtoffers. Van de 157 slachtoffers waarvan de locatie viel vast te stellen, bevonden zich er 150 in de Verenigde Staten. De phishingmail gebruikt een keten van redirects via een vertrouwd domein van een financiële instelling en uitgebreide anti-botmaatregelen. Daardoor detecteren traditionele e-mailfilters en scanners de uiteindelijke aanval vaak niet.

Het misbruik van legitieme beheertools is geen incident. Eerder bleek uit onderzoek dat aanvallers IT-beheertools als achterdeur inzetten, precies omdat die software vaak op de witte lijst staat en minder streng wordt gecontroleerd. Dat sluit aan bij een bredere trend: KnowBe4 stelde eerder vast dat AI phishing professioneler maakt, waarbij een groot deel van de recente campagnes AI-ondersteuning bevat.

Reactie KnowBe4

James Dyer, Head of Threat Intelligence bij KnowBe4, benadrukt hoe snel de techniek evolueert. “Eén e-mail kan tegenwoordig meerdere aanvalsscenario’s bevatten en zich in realtime aanpassen aan het apparaat van het slachtoffer.”

Volgens Dyer combineren cybercriminelen overtuigende social engineering met technieken die beveiligingsoplossingen doelbewust proberen te omzeilen. Een uitgebreide technische analyse, inclusief Indicators of Compromise en verdedigingsadviezen, staat in de blog van KnowBe4 Threat Labs.