3 lessen uit het verlies van 100 miljoen dollar door Facebook en Google als gevolg van een spear-phishingaanval

De BBC meldde onlangs dat Facebook en Google elk afzonderlijk meer dan 100 miljoen dollar hebben overgemaakt naar één enkele hacker in Litouwen. Hoewel het hier om wereldwijde bedrijfsgiganten gaat, zijn er voor iedereen lessen te trekken op het gebied van cyberbeveiliging in 2017.

  1. Een enkele hacker kan een groot financieel verlies veroorzaken
  2. Hoe geavanceerd je cyberbeveiliging ook is, je loopt altijd risico
  3. Spear-phishing en social engineering omzeilen netwerk- en eindpuntbeveiliging

Cybercriminelen die zich voordoen als leverancier

Facebook en Google zijn eigenlijk niet de enigen die in dit soort oplichting trappen. Nog niet zo lang geleden werd Ubiquiti Networks voor 47 miljoen dollar opgelicht via een soortgelijke social-engineering-aanval. De BBC heeft de werkwijze beschreven waarmee Facebook en Google ten val werden gebracht.

“Er werden frauduleuze phishing-e-mails verstuurd naar medewerkers en vertegenwoordigers van de gedupeerde bedrijven, die regelmatig transacties ter waarde van miljoenen dollars met [het Aziatische] bedrijf afhandelden,” aldus het Amerikaanse Ministerie van Justitie (DOJ) in maart.

Volgens het Amerikaanse ministerie van Justitie deden deze e-mails zich voor als afkomstig van medewerkers van het in Azië gevestigde bedrijf en werden ze verzonden vanaf e-mailaccounts die zo waren opgezet dat het leek alsof ze van het bedrijf afkomstig waren, terwijl dat in werkelijkheid niet het geval was.

Zie je wel. Een klassiek geval van spearphishing (definities van phishing, spearphishing, social engineering en whaling vind je hier). Bepaalde medewerkers werden het doelwit van frauduleuze e-mails. De dader vervalste documenten zodat het leek alsof ze afkomstig waren van een legitieme Chinese leverancier. Twee bedrijven maakten 100 miljoen dollar over naar één enkele hacker. Het opmerkelijke aan dit verhaal is dat de hacker werd gepakt en dat een deel van het geld werd teruggevorderd. Als dit een geavanceerde bende was geweest, zoals die welke de Swift-overschrijvingshacks bij de Bangladesh Bank uitvoerde en daarmee 81 miljoen dollar buitmaakte, dan kun je er zeker van zijn dat al het geld allang verdwenen zou zijn geweest en niet meer teruggevorderd had kunnen worden.

Wat klopt hier niet? Mensen laten zich gemakkelijk misleiden.

In het artikel stond een citaat van een „beveiligingsexpert“ dat heel goed uitlegt waarom deze aanvallen zullen blijven plaatsvinden. Hij zei: „Maar mensen maken deel uit van de beste beveiliging die je kunt hebben – daarom moet je ze opleiden.“ Lezers van de Kaseya-blog weten dat wij voorstanders zijn van trainingen om medewerkers te helpen phishing- en spear-phishing-aanvallen te herkennen. Lezers weten echter ook dat zelfs medewerkers die getraind zijn om phishing te herkennen, nog steeds 30% van de frauduleuze e-mails openen. Dat is waarschijnlijk de reden waarom 65% van de bedrijven vorig jaar aangaf slachtoffer te zijn geweest van succesvolle social engineering-aanvallen.

Het idee dat je op mensen kunt vertrouwen als je firewall tegen geavanceerde cyberzwendel is achterhaalde wensdenken. Ga je gang en organiseer een training. Misschien helpt het wel. Maar je moet je realiseren dat mensen gemakkelijk voor de gek gehouden kunnen worden. Je medewerkers hebben de hulp van automatisering nodig.

De huidige cyberbeveiligingsmaatregelen bieden geen bescherming tegen spear-phishing-aanvallen.

Net als training zijn ook netwerkbeveiliging en eindpuntbeveiliging noodzakelijke verdedigingsmaatregelen. Het probleem is dat social-engineeringtactieken zoals spear-phishing deze verdedigingsmaatregelen omzeilen, omdat uw medewerkers zelf toegang verlenen. De medewerker wordt ofwel misleid om iets te doen namens de hacker die zich voordoet als een zakenpartner, ofwel overgehaald om inloggegevens prijs te geven die directe toegang tot uw systemen bieden.

Uit een onderzoek van PhishMe uit 2016 bleek dat 91% van de cyberaanvallen begon met een phishingaanval. Het veel geciteerde DBIR-rapport van Verizon uit 2015 concludeerde dat 90% van security te wijten was aan menselijke fouten. Beveilig uw netwerken en endpointsen, maar houd er rekening mee dat wat de FBI Business Email Compromise (BEC) noemt, een veelgebruikte cyberaanvalvector is. U kunt er gewoonweg niet op vertrouwen dat mensen alle cyberaanvallen correct identificeren. De cyberaanvallers doen hun onderzoek en hebben een hoog slagingspercentage.

Wat doet u om uw medewerkers tegen spearphishing te beschermen?

Er zijn twee geautomatiseerde methoden die tegenwoordig worden gebruikt om werknemers tegen spearphishing te beschermen: DMARC en Trust Graph™. DMARC helpt organisaties te beschermen tegen één type spearphishing-aanval. Het is beter dan niets. De Trust Graph, die door Kaseya 365 User is ontwikkeld, beschermt organisaties echter tegen alle vier de soorten spearphishing-aanvallen.

De Trust Graph maakt gebruik van grafentheorie en machine learning om snel de relaties tussen de externe e-mailafzender en de ontvangende medewerker te analyseren, en vergelijkt daarnaast andere indicatoren met zowel extern als intern gegenereerde bronnen van dreigingsinformatie. Tijdens een bètatest van 15 maanden bij 10 middelgrote bedrijven heeft de User Trust Graph van Kaseya 365 met succes spear-phishing- en social-engineering-aanvallen geïdentificeerd. Je kunt de User Trust Graph van Kaseya 365 binnen een minuut activeren en gratis uitproberen om te zien hoe het werkt.

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Lees meer
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Lees meer
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Lees meer