Mimecast waarschuwt voor sextortion via e‑mail

24 januari 2020

Mimecast waar­schuwt voor een nieuwe vorm van sextor­tion via e‑mail. De aanval­lers claimen dat ze naakt­beelden hebben bemach­tigd door een mobiel apparaat te hacken. Ze dreigen de beelden naar porno­sites te uploaden tenzij het slacht­offer betaalt. Er wordt gebruik­ge­maakt van Nest-came­ra­beelden om de claim geloof­waar­diger te maken. 

Begin januari kregen ruim 1600 Ameri­kaanse orga­ni­sa­ties deze sextor­tion-mail binnen, blijkt uit onderzoek van Mimecast. De aanval is niet specifiek gericht op gebrui­kers van Nest-camera’s. De Nest-came­ra­beelden worden alleen gebruikt om in te spelen op de angst dat elk Internet of Things-(IoT)-apparaat te hacken is. De beelden waren wel afkomstig van echte Nest-camera’s en werden geëmbed vanuit de officiële Nest-website, maar deze camera’s zijn niet van de slachtoffers.
 

Zo werkt de aanval

De aanvals­me­thode is onge­brui­ke­lijk complex, waar­schijn­lijk om de opsporing te bemoei­lijken. De eerste e‑mail (afbeel­ding 1) bevat inlog­ge­ge­vens voor een e‑mailbox van de aanval­lers. Nadat het doelwit daar heeft ingelogd, moet hij of zij een e‑mail openen waarin een URL staat. 
 
Deze link leidt naar een webpagina met Nest-came­ra­feeds (afbeel­ding 2). Onderaan de pagina krijgt het slacht­offer de opdracht om een e‑mail te sturen naar een ander e‑mailadres. Daarop volgt een auto­ma­tisch antwoord met instruc­ties om in te loggen op weer een andere mailbox. Hier staan de instruc­ties voor de betaling.
 
De aanvaller vraagt het slacht­offer om inlog­ge­ge­vens te sturen voor een Bitcoin-wallet met het geëiste bedrag. Dit is voor de cyber­cri­mi­neel ‘veiliger’ dan een wallet in eigen beheer. De tweede optie is het aanschaffen van een verge­lijk­baar bedrag aan cadeau­bonnen. Bij beide beta­lings­me­thoden zijn de daders zeer lastig te traceren.
 

Onveilig IoT wakkert angst aan

“Door de vele inci­denten met gehackte camera’s, smart-tv’s en andere IoT-apparaten hebben cyber­cri­mi­nelen nu een nieuwe manier gevonden om mensen af te persen”, zegt Dr. Kiri Addison, Head of Data Science Overwatch bij Mimecast. “Het is een bekend gegeven dat veel IoT-apparaten slecht beveiligd zijn. Hierdoor groeit de kans dat slacht­of­fers derge­lijke claims van oplich­ters geloven. Bewust­wor­dings­cam­pagnes vormen de beste verde­di­ging tegen dit soort aanvallen.”
 

Pin It on Pinterest

Share This