FortiGuard Labs signaleert toename criminele activiteiten op dark web gerelateerd aan Olympische Spelen 2024

22 juli 2024

FortiGuard Labs, de orga­ni­satie van Fortinet voor onderzoek en infor­matie over cyber­be­drei­gingen, heeft een aanzien­lijke toename in cyber­ge­varen waar­ge­nomen in de aanloop naar de Olym­pi­sche Spelen in Parijs. 

Volgens een nieuwe analyse van FortiGuard Labs op basis van infor­matie over bedrei­gingen verstrekt door Forti­Recon, zijn de aanko­mende Olym­pi­sche Spelen al meer dan een jaar het doelwit van een groeiend aantal cyber­cri­mi­nelen. Met behulp van openbaar beschik­bare infor­matie en eigen analyse biedt het rapport een uitge­breid overzicht van geplande aanvallen, zoals inbreuken door derden, dieven die gegevens willen bemach­tigen, phishing en malware, waaronder ransomware.

Toename activiteiten op dark web gericht op Frankrijk

Met name vanaf de tweede helft van 2023 ziet het onder­zoeks­team een toename in darknet-acti­vi­teiten gericht op Frankrijk. Er is een groeiende beschik­baar­heid gesig­na­leerd van geavan­ceerde tools en diensten die zijn ontworpen om data­lekken te versnellen en persoon­lijk iden­ti­fi­ceer­bare infor­matie (PII) te verza­melen, zoals volledige namen, geboor­te­data, iden­ti­fi­ca­tie­num­mers van de overheid, e‑mailadressen, tele­foon­num­mers, woon­adressen en andere gegevens.

FortiGuard Labs ziet op het dark web ook een toename in adver­ten­ties voor phis­hing­kits en exploit tools die speciaal zijn aangepast voor de Olym­pi­sche Spelen in Parijs, evenals combo-lijsten (een verza­me­ling gecom­pro­mit­teerde gebrui­kers­namen en wacht­woorden die worden gebruikt voor geau­to­ma­ti­seerde brute-force aanvallen) bestaande uit Franse burgers. Ook is de verkoop van Franse databases met gevoelige persoon­lijke infor­matie gesig­na­leerd, inclusief de verkoop van gestolen refe­ren­ties en gecom­pro­mit­teerde VPN-verbin­dingen om onge­au­to­ri­seerde toegang tot privé-netwerken mogelijk te maken.

Hacktivistische activiteit neemt toe

Aangezien Rusland en Wit-Rusland niet zijn uitge­no­digd voor de Spelen van dit jaar, heeft het onder­zoeks­team ook een piek gezien in hack­ti­vis­ti­sche acti­vi­teit door pro-Russische groepen zoals LulzSec, noname057(16), Cyber Army Russia Reborn, Cyber Dragon en Dragon­force, die specifiek aangeven dat ze de Olym­pi­sche Spelen als doelwit hebben. Groepen uit andere landen en regio’s komen ook veel voor, waaronder Anonymous Sudan (Sudan), Gamesia Team (Indonesië), Turk Hack Team (Turkije) en Team Anon Force (India).

Het onder­zoeks­team meldt ook een groei van code­rings­dien­sten voor het maken van phishing-websites en bijbe­ho­rende live panels, bulk SMS-diensten voor massa­com­mu­ni­catie en diensten voor het spoofen van tele­foon­num­mers. Deze diensten kunnen phishing-aanvallen verge­mak­ke­lijken, verkeerde infor­matie verspreiden en de commu­ni­catie verstoren door zich voor te doen als vertrouwde bronnen. Dit kan tijdens de Spelen voor aanzien­lijke opera­ti­o­nele en bevei­li­gings­pro­blemen zorgen.

Raccoon is meest actieve infostealer in Frankrijk

Malware voor het stelen van infor­matie is ontworpen om heimelijk de computer of het apparaat van een slacht­offer binnen te dringen en gevoelige infor­matie te verza­melen. Het gaat om inlog­ge­ge­vens, credit­card­ge­ge­vens of andere persoon­lijke gegevens. Het onder­zoeks­team signa­leert dat hackers verschil­lende soorten stealer-malware inzetten om systemen van gebrui­kers te infec­teren en onge­au­to­ri­seerde toegang te verkrijgen. Cyber­cri­mi­nelen kunnen deze infor­matie verder gebruiken om ransom­ware-aanvallen uit te voeren, waardoor personen en orga­ni­sa­ties aanzien­lijke schade en finan­cieel verlies lijden.

Uit gegevens blijkt dat Raccoon op dit moment de meest actieve infos­te­aler in Frankrijk is, goed voor 59% van alle detecties. Raccoon is een effec­tieve en goedkope Malware-as-a-Service (MaaS) die wordt verkocht op dark web fora. Het steelt brow­ser­wacht­woorden, geschie­denis, cookies, credit­cards, gebrui­kers­namen, wacht­woorden, cryp­to­cur­r­ency-porte­feuilles en andere gevoelige gegevens. Het wordt gevolgd door Lumma (een andere MaaS op abon­ne­ments­basis) met 21% en Vidar met 9%.

Typosquatting komt steeds vaker voor

Het FortiGuard Labs-team heeft een aanzien­lijk aantal typo­squatting-domeinen gedo­cu­men­teerd. Typo­squatting profi­teert van mogelijke type­fouten, waardoor de oorspron­ke­lijke spelling van een url door het toevoegen of verwij­deren van cijfers, letters of punten net anders is. Deze URL’s hebben te maken met de Olym­pi­sche Spelen en worden in phishing-campagnes gebruikt. Denk aan variaties op de naam oympics[.]com, olmpics[.]com, olimpics[.]com, en andere. Deze worden gecom­bi­neerd met gekloonde versies van de officiële ticket­web­site die je naar een betaal­me­thode leiden waar je geen ticket krijgt en je geld weg is. In samen­wer­king met Olym­pi­sche partners heeft de Franse Gendar­merie Nationale 338 frau­du­leuze websites geïden­ti­fi­ceerd die beweren Olym­pi­sche tickets te verkopen. Volgens hun gegevens zijn 51 sites al gesloten en hebben 140 sites een officieel bericht van de politie ontvangen.

Aanbevelingen voor volgers van de Olympische Spelen

  • Pas op bij openbare netwerken: FortiGuard Labs raadt ten zeerste aan endpoint protec­tion of EDR te instal­leren op alle apparaten, extra voor­zichtig te zijn bij het verbinden met openbare draadloze netwerken en SASE-diensten te gebruiken om het verkeer te versleutelen.
  • Bescher­ming van endpoints: Gebruik antivirus- en anti­mal­wa­re­soft­ware op alle apparaten om phis­hing­po­gingen en malware-infecties te detec­teren en te beperken. Voer alle software updates uit om bescher­ming te bieden tegen bekende en onbekende kwetsbaarheden.
  • Gebruik multi-factor authen­ti­catie en sterke wacht­woorden: Imple­men­teer multi-factor authen­ti­catie op alle systemen en kies voor een robuust wacht­woord­be­leid af. 
  • Informeer jezelf: leer over verschil­lende cyber­be­vei­li­gings­be­drei­gingen. Richt je op het herkennen van phis­hing­po­gingen, het vermijden van verdachte links en het melden van poten­tiële bedrei­gingen aan de aange­wezen autoriteiten.

Pin It on Pinterest

Share This