Het kapen van emailconversaties neemt met 70% toe en 1 op de 10 e‑mailaanvallen betreft Business Email Compromise (BEC)

20 juni 2024

In de afgelopen 12 maanden is het aantal Business Email Compro­mise (BEC) aanvallen toege­nomen tot 10,6% van alle e‑mailaanvallen. Het kapen van email­con­ver­sa­ties is sinds 2022 met 70% gestegen, ondanks het feit dat dit een arbeids­in­ten­sieve aanpak is voor aanval­lers. Dit zijn twee belang­rijke uitkom­sten in het nieuwe Barracuda-rapport ‘Email Threats and Trends, Vol. 1’.

Onder­zoe­kers van Barracuda hebben een jaar lang 69 miljoen aanvallen op 4,5 miljoen mailboxen geana­ly­seerd. De resul­taten van dit onderzoek laten zien hoe cyber­cri­mi­nelen hun tactieken aanpassen en gene­ra­tieve AI gebruiken om hun aanvallen op te schalen, tradi­ti­o­nele secu­ri­ty­maat­re­gelen te omzeilen en poten­tiële slacht­of­fers te misleiden.

Enkele belang­rijke uitkom­sten uit het rapport:

  • Business Email Compro­mise (BEC) aanvallen waren in 2023 goed voor ruim 10% van alle social engi­nee­ring aanvallen via email. Dit sluit aan op de trend van de afgelopen jaren: 8% in 2022 en 9% in 2021.
  • Het kapen van email­con­ver­sa­ties (‘conver­sa­tion hijacking’) maakte 0,5% uit van de social engi­nee­ring aanvallen in het afgelopen jaar, een stijging van bijna 70% verge­leken met 0,3% in 2022. Conver­sa­tion hijacking aanvallen vergen veel inspan­ning door aanval­lers, maar kan ze ook veel opleveren.
  • In het laatste kwartaal van 2023 was ongeveer 1 op de 20 mailboxen het doelwit van QR-code aanvallen. Deze aanvallen zijn moeilijk te detec­teren met behulp van tradi­ti­o­nele e‑mailfiltermethoden. Ze leiden hun doel­witten ook weg van bedrijfs­de­vices en proberen mede­wer­kers zover te krijgen dat ze een privé device gebruiken, zoals een telefoon of iPad, dat niet wordt beschermd door de secu­ri­ty­soft­ware van het bedrijf.
  • De gratis webmail­dienst die in 2023 het meeste werd ingezet voor social engi­nee­ring, was Gmail. Volgens de gegevens van Barracuda was Gmail in 2023 goed voor 22% van alle domeinen die voor social engi­nee­ring-aanvallen werden gebruikt. Iets meer dan de helft van de gede­tec­teerde Gmail-aanvallen werd gebruikt voor BEC-aanvallen.
  • bit​.ly werd gebruikt in bijna 40% van de social engi­nee­ring-aanvallen die een verkorte URL bevatten. bit​.ly is een populaire URL-verkorter: gratis diensten die de daad­wer­ke­lijke link(s) in het bericht vervangen door een korte reeks wille­keu­rige letters of cijfers. Zo wordt de link en domein­naam verborgen, waardoor het voor de ontvanger van het bericht moei­lijker is om visueel te checken of de URL legitiem is.
  • Sinds de lancering van ChatGPT (nov 2022) is het aantal social engi­nee­ring aanvallen via email met 151% toege­nomen. Met dit soort gene­ra­tieve AI-tools kunnen aanval­lers volau­to­ma­tisch content genereren voor phishing, spearphis­hing en Business Email Compro­mise. De kwaliteit van deze content maakt het voor tradi­ti­o­nele secu­ri­ty­maat­re­gelen moei­lijker om scha­de­lijke berichten te herkennen, omdat daarbij vaak wordt gezocht naar afwij­kingen die door mensen worden veroorzaakt.

“IT- en secu­ri­ty­pro­fes­si­o­nals moeten de evolutie van e‑maildreigingen goed volgen en nagaan wat dit betekent voor de secu­ri­ty­maat­re­gelen en incident respons”, zegt Sheila Hara, Sr. Director of Product Mana­ge­ment bij Barracuda. “Daarvoor moeten we bijvoor­beeld begrijpen hoe aanval­lers gebruik­maken van gene­ra­tieve AI om hun acti­vi­teiten uit te breiden en op te schalen, welke nieuwe tactieken ze gebruiken om voorbij de secu­ri­ty­checks te komen. De beste verde­di­ging is tech­no­logie voor cloud e‑mailsecurity met AI die zich snel kan aanpassen aan een veran­de­rend landschap en niet alleen vertrouwt op het zoeken naar scha­de­lijke links of bijlagen.”

“Het imple­men­teren van gelaagde e‑mailsecurity is essen­tieel in het huidige drei­gings­land­schap. Hoewel veel orga­ni­sa­ties goede spam- en malwa­re­fil­ters hebben, zijn deze vaak niet optimaal gecon­fi­gu­reerd om scha­de­lijke email­be­richten effectief tegen te houden. IT-teams moeten regel­matig de instel­lingen van hun e‑mailgateway contro­leren en aanscherpen om ervoor te zorgen dat ze beschermd blijven tegen de steeds veran­de­rende tactieken van aanval­lers”, zeg Alain Luxem­bourg, Vice President Benelux en Nordics bij Barracuda. “Met AI-gestuurde cloud e‑mailsecurity kunnen orga­ni­sa­ties gerichte phishing-aanvallen beter detec­teren en blokkeren. Een sterke secu­ri­ty­s­tra­tegie omvat ook multi-factor authen­ti­catie en een zero trust-aanpak om toegang en gebrui­kers­ac­counts te beschermen.”

Download het volledige rapport ‘Top Email Threats and Trends, Vol 1.’ hier.

Pin It on Pinterest

Share This