Aanvallers gebruiken geavanceerde infostealer om ongemerkt data weg te sluizen

16 augustus 2024

Uit onderzoek van Barracuda blijkt dat aanval­lers bij phis­hing­aan­vallen gebruik­maken van een geavan­ceerde, listige techniek om ongemerkt infor­matie te wegsluizen. Daarbij wordt geavan­ceerde infos­te­aler malware gebruikt die PDF-bestanden uit de meeste mappen kan verza­melen, maar die ook brow­ser­in­for­matie zoals sessiecookies, opge­slagen credit­card­ge­ge­vens, bitcoin-gere­la­teerde extensies en de brow­ser­ge­schie­denis kan wegsluizen. Dit doet het door de infor­matie als een gezipte bijlage naar een remote e‑mailaccount te sturen. Het is onge­brui­ke­lijk om infos­te­a­lers te zien die zijn ontwik­keld om zoveel verschil­lende soorten infor­matie te verza­melen en weg te sluizen.

Volgens de onder­zoe­kers van Barracuda begint de aanval met een phishing e‑mail waarin de ontvanger wordt aangezet om een bijge­voegde inkoop­order te openen. De naam van het bedrijf en de contact gegevens lijken verzonnen te zijn. De bijlage bevat een disc image bestand. Daarin zit een ander bestand, dat op zijn beurt een aantal scha­de­lijke payloads downloadt en uitvoert. De laatste payload is de infos­te­aler, een onher­ken­baar en versleu­teld Python script, dat meerdere lagen van deco­de­ring doorloopt voordat de uitein­de­lijke execu­table code wordt onthuld.

“De meeste phishing-aanvallen worden geas­so­ci­eerd met het stelen van data, maar hier hebben we te maken met een aanval die is gemaakt voor het uitge­breid wegsluizen van data, uitge­voerd door een geavan­ceerde infos­te­aler”, zegt Saravanan Mohan, Manager – Threat Analyst bij Barracuda. “De hoeveel­heid en het bereik van gevoelige infor­matie dat hiermee gestolen kan worden, is groot. Sommige van deze data kunnen mogelijk worden gebruikt voor verdere scha­de­lijke acti­vi­teiten, zoals laterale bewe­gingen door de orga­ni­satie of finan­ciële fraude. Omdat cyber­cri­mi­nelen blijven doorgaan met het ontwik­kelen van geavan­ceerde methoden om kritieke infor­matie te stelen, is het belang­rijk dat bedrijven waakzaam en proactief blijven in hun cybersecurity-inspanningen.”

Effec­tieve secu­ri­ty­maat­re­gelen zoals het invoeren van robuuste secu­ri­ty­pro­to­collen en continu monitoren op verdachte acti­vi­teiten zijn belang­rijk om het risico op data­dief­stal te verkleinen. Nog belang­rijker is om mede­wer­kers uitleg te geven over mogelijke risico’s en wat ze zelf kunnen doen om deze risico’s te herkennen en te voorkomen. Orga­ni­sa­ties zouden daarnaast e‑mailsecurity oplos­singen met meer­laagse detectie op basis van AI en machine learning moeten inzetten. Dit voorkomt dat dit soort aanvallen de inbox van gebrui­kers bereiken.

Kijk hier voor meer informatie.

Pin It on Pinterest

Share This