DKIM-replay-aanvallen aan het licht: hoe cybercriminelen misbruik maken van factuurmails van Apple en PayPal

Cybercriminelen maken niet langer gebruik van voor de hand liggende phishingtrucs of slecht vervalste e-mails. In plaats daarvan maken ze steeds vaker misbruik van vertrouwde platforms, legitieme werkprocessen en kleine hiaten in veelgebruikte beveiligingsmaatregelen. Door alledaagse bedrijfsprocessen te manipuleren die gebruikers al vertrouwen, veranderen cybercriminelen gerenommeerde infrastructuur in een onwetend distributiemiddel voor oplichting, waardoor kwaadaardige berichten veel moeilijker te herkennen zijn en de kans op succes aanzienlijk groter wordt.

Kaseya INKY heeft aanvallen ontdekt waarbij kwaadwillenden misbruik maken van legitieme facturen en kennisgevingen van betwistingen van bekende leveranciers, zoals PayPal, Apple, DocuSign en HelloSign.

Bescherm uzelf tegen kwaadaardige e-mails met Kaseya Inky

Voorkom geavanceerde phishing-aanvallen en e-mailbedreigingen voordat ze gebruikers bereiken met INKY

Aan de slag

Op deze platforms kunnen gebruikers vaak een ‘verkopersnaam’ invoeren of een eigen opmerking toevoegen bij het aanmaken van een factuur of kennisgeving. Aanvallers maken misbruik van deze functionaliteit door in die door de gebruiker te bewerken velden instructies voor oplichting en een telefoonnummer in te voegen. Vervolgens sturen ze de resulterende factuur of kennisgeving van een geschil naar een e-mailadres waarover zij de controle hebben, waardoor de schadelijke inhoud wordt ingebed in een legitiem bericht dat door de leverancier is gegenereerd.

Aangezien het bericht rechtstreeks afkomstig is van de aanbieder, zoals PayPal, en cryptografisch is ondertekend, doorstaat het moeiteloos de controles van DomainKeys Identified Mail (DKIM) en Domain-based Message Authentication, Reporting & Conformance (DMARC). Nadat de aanvaller de legitieme e-mail heeft ontvangen, stuurt hij deze eenvoudig door naar zijn beoogde doelwitten. Het resultaat is een bericht dat er authentiek uitziet, de e-mailverificatie doorstaat en vrijwel zonder waarschuwing in de inbox terechtkomt.

Deze techniek, die bekendstaat als een DKIM-replay-aanval, wordt steeds vaker door aanvallers gebruikt om eindgebruikers te misleiden en traditionele e-mailbeveiligingsmaatregelen te omzeilen.

Hoe DKIM-replay-aanvallen werken — en waarom ze zo effectief zijn

Een DKIM-replay-aanval vindt plaats wanneer een kwaadwillende partij een legitieme, met DKIM ondertekende e-mail onderschept en datzelfde bericht vervolgens naar andere ontvangers „herverzendt”. Aangezien de oorspronkelijke headers en de tekst van het bericht ongewijzigd blijven, blijft de DKIM-handtekening geldig. Daardoor doorstaat de e-mail de DMARC-authenticatie, ook al wordt deze door een aanvaller opnieuw verspreid in plaats van door de oorspronkelijke afzender verzonden. Om te voorkomen dat de DKIM-validatie mislukt, wijzigen aanvallers het bericht opzettelijk niet nadat het is ondertekend.

Om te begrijpen waarom dit werkt, is het nuttig om eens te kijken hoe e-mailverificatie in zijn werk gaat:

  • DKIM voegt een cryptografische handtekening toe aan de headers en de tekst van een e-mail. De ontvangende e-mailserver gebruikt de openbare sleutel van het verzendende domein om te controleren of de ondertekende inhoud tijdens het verzenden niet is gewijzigd. DKIM controleert de integriteit van het bericht, maar geeft geen zekerheid over wie de e-mail daadwerkelijk heeft verzonden.
  • DMARC bouwt voort op DKIM of Sender Policy Framework (SPF) door te controleren of het geauthenticeerde domein overeenkomt met het zichtbare „From: ”-adres. Als DKIM de controle doorstaat en overeenkomt met het „From: ”-domein, doorstaat DMARC de controle eveneens.

Aanvallers maken misbruik van dit gedrag om phishing- of oplichtingsberichten te versturen vanaf domeinen met een goede reputatie, die ontvangers al vertrouwen. Zelfs als SPF-controles tijdens het doorsturen mislukken, zorgt een geldige en overeenstemmende DKIM-handtekening er vaak voor dat DMARC de controle doorstaat. Dit maakt DKIM-replay-aanvallen bijzonder moeilijk te detecteren voor traditionele e-mailbeveiligingstools en steeds aantrekkelijker voor cybercriminelen die het op eindgebruikers gemunt hebben.

DKIM-replay-aanvallen in de praktijk: misbruik van facturen van Apple en PayPal

Kaseya INKY heeft vastgesteld dat cybercriminelen op grote schaal misbruik maken van legitieme e-mails van Apple en PayPal om oplichting te plegen die de authenticatiecontroles doorstaan en voor de ontvangers betrouwbaar lijken.

Factuur van de Apple App Store misbruikt bij DKIM-replay-aanvallen

KoptekstveldWaarde
Vanno_reply@email.apple.com
Aanapple02@zantigoo.com (mailbox van de aanvaller)
OnderwerpBevestiging van het abonnement
DKIM-handtekeningd=email.apple.com

Fig. 2: Metagegevens van e-mails

Hier volgt een stapsgewijze beschrijving van de aanval:

  1. Een legitieme, met DKIM ondertekende e-mail verkrijgen: De aanvaller maakt een Apple ID aan en abonneert zich (in dit geval) op de Surfshark VPN-app in de Apple App Store. Tijdens het aanmeldingsproces voegt hij kwaadaardige inhoud — ‘Om te annuleren, bel +1 (803) 745-3821’ — in het veld voor de accountnaam in. Het geautomatiseerde systeem van Apple genereert vervolgens een bevestigingsmail voor het abonnement waarin deze waarde is opgenomen en ondertekent deze met de DKIM-sleutel van het domein.
  2. Geldige DKIM-handtekening: Uit de DKIM-header van de e-mail blijkt dat Apple de belangrijkste headers en de volledige berichttekst heeft ondertekend. Ontvangende mailservers verifiëren deze handtekening met behulp van de openbare DKIM-sleutel van Apple en markeren het bericht daarom als dkim=pass en dmarc=pass.
  3. Herhaling: Nadat de aanvaller de legitieme e-mail heeft ontvangen, stuurt hij deze door naar een lijst met slachtoffers, bijvoorbeeld via Outlook of een andere SMTP-client (Simple Mail Transfer Protocol). Bij het doorsturen worden de ondertekende headers of de tekst van het bericht niet gewijzigd, waardoor de DKIM-handtekening geldig blijft. Hoewel de adressen van de ontvangers in de envelop veranderen, beoordeelt DMARC het From:- domein in de header en de DKIM-handtekening, en niet de RCPT TO-waarde in de envelop.
  4. Bezorging bij slachtoffers: Omdat het bericht afkomstig is van een betrouwbaar domein (email.apple.com) en alle authenticatiecontroles (DKIM en DMARC) worden doorstaan, beschouwen veel e-mailfilters het als legitiem. De ongebruikelijke aanhef — Beste, Bel +1 (803) 745-3821 om te annuleren — is wellicht de enige duidelijke waarschuwing. Nietsvermoedende ontvangers bellen mogelijk het vermelde telefoonnummer, waardoor kwaadwillenden betalingsgegevens of persoonlijk identificeerbare informatie (PII) kunnen verzamelen. Ze kunnen slachtoffers ook opdragen kwaadaardige websites te bezoeken om malware of software voor toegang op afstand te installeren, of informatie in te vullen via frauduleuze formulieren.

Betwiste PayPal-factuur misbruikt bij DKIM-replay-aanvallen

Fig. 3: Betwiste PayPal-factuur misbruikt bij DKIM-replay-aanvallen

KoptekstveldWaarde
Vanservice@paypal.com
AanKenji Smith carey_mary@myyahoo.com (het e-mailadres van de aanvaller)
OnderwerpWe hebben uw PayPal-klacht ontvangen
DKIM-handtekeningd=paypal.com

Fig. 4: Metagegevens van e-mails

Hier volgt een stapsgewijze beschrijving van de aanval:

  1. Een PayPal-geschil of -factuur aanmaken met schadelijke inhoud: De aanvaller gebruikt zijn PayPal-account om een geschil aan te spannen of een factuur uit te reiken en stelt de „verkopersnaam” in op een oplichtingsbericht waarin een telefoonnummer is opgenomen. Het systeem van PayPal slaat deze door de gebruiker opgegeven waarde op zonder deze te valideren.
  2. Stuur de e-mail naar een door de aanvaller beheerde mailbox: De aanvaller stuurt de factuur of de melding van de zaak naar een e-mailadres dat hij beheert. PayPal genereert een bevestigingsmail vanuit service@paypal.com en ondertekent deze met de DKIM-sleutel van het domein. Het bericht bevat de kwaadaardige „verkopersnaam“.
  3. Geldige DKIM-handtekening: Uit de DKIM-header van de e-mail blijkt dat PayPal de belangrijkste headers en de volledige berichttekst heeft ondertekend. Ontvangende mailservers verifiëren deze handtekening met behulp van de openbare DKIM-sleutel van PayPal en markeren het bericht daarom als dkim=pass en dmarc=pass.
  4. Replay-aanval op slachtoffers: De aanvaller stuurt de ongewijzigde e-mail via zijn eigen SMTP-service door naar de beoogde slachtoffers. Hoewel de geadresseerde in de envelop verandert, blijft het veld ‘To:’ in de header het adres van de aanvaller, waardoor de DKIM-handtekening geldig blijft. Aangezien de e-mail afkomstig is van een legitiem PayPal-domein en de authenticatiecontroles doorstaat, wordt deze door de meeste spam- en anti-phishingfilters in de inbox van het slachtoffer afgeleverd.
  5. Het slachtoffer belt het nummer van de oplichters: Nadat het slachtoffer een overtuigende melding van PayPal en een dringend bericht over een betwiste transactie heeft gezien, zal het waarschijnlijk het vermelde telefoonnummer bellen. Tijdens het gesprek proberen de oplichters doorgaans financiële gegevens of persoonsgegevens te achterhalen, of het slachtoffer over te halen om software voor toegang op afstand te installeren.

Waarom traditionele e-mailbeveiliging DKIM-replay-aanvallen vaak niet weet te stoppen

Traditionele beveiligingsmaatregelen voor e-mail zijn bedoeld om vervalste afzenders en gemanipuleerde berichten op te sporen. Bij DKIM-replay-aanvallen maken aanvallers echter gebruik van volledig legitieme, geauthenticeerde e-mails, waardoor deze berichten door de verdedigingsmechanismen heen glippen die sterk afhankelijk zijn van authenticatiesignalen.

Veelvoorkomende storingspunten zijn onder meer:

  • Geldige DKIM en DMARC: Het bericht is afkomstig van Apple of PayPal en is ondertekend met de legitieme DKIM-sleutels van de organisatie. Daardoor wordt de handtekening met succes geverifieerd en wordt de DMARC-controle doorstaan, ook al is de e-mail doorgestuurd door een aanvaller.
  • SPF-afwijking: De doorstuurserver van de aanvaller is niet geautoriseerd door de SPF-records van Apple of PayPal, waardoor de SPF-controle mislukt. DMARC wordt echter nog steeds goedgekeurd, omdat alleen een overeenstemmende DKIM-authenticatie voldoende is voor DMARC-conformiteit.
  • Door gebruikers aangeleverde inhoud: Apple en PayPal bieden gebruikers de mogelijkheid om vrije tekst in te voeren in de velden voor de naam van de verkoper of opmerkingen. Deze inhoud wordt opgenomen in de DKIM-ondertekende berichttekst, waardoor aanvallers tijdens het aanmeldingsproces instructies voor oplichting of telefoonnummers kunnen invoegen zonder dat de handtekening ongeldig wordt.

De Kaseya- INKY -oplossing detecteert bedreigingen zoals DKIM-replay-aanvallen met behulp van GenAI

Fig. 5: INKY herkent de gemarkeerde tekst als schadelijk

Beste praktijken: Richtlijnen en aanbevelingen

Bij DKIM-replay-aanvallen wordt misbruik gemaakt van het vertrouwen in bekende merken en geauthenticeerde e-mail, waardoor bewustwording en waakzaamheid van cruciaal belang zijn voor zowel gebruikers als beveiligingsteams.

  • Controleer de ‘To:’-header: ga na of het ‘To: ’-adres in de berichtheader overeenkomt met de beoogde ontvanger. Een discrepantie tussen de zichtbare headers en de ontvanger op de envelop kan erop wijzen dat de e-mail is doorgestuurd of nagemaakt door een aanvaller.
  • Wees op je hoede voor telefoonnummers: bij legitieme meldingen van Apple en PayPal worden gebruikers gevraagd om in te loggen op hun officiële websites, en niet om ongevraagde telefoonnummers te bellen. Gebruikers moeten vermijden om nummers te bellen die in onverwachte e-mails staan vermeld, vooral als daarin wordt gesproken over dringende problemen met hun account of betalingen.

Door header-inspectie te combineren met voorlichting aan gebruikers over veelvoorkomende oplichtingstactieken, kunnen organisaties het risico verkleinen dat DKIM-replay-aanvallen eindgebruikers bereiken en misleiden.

Meer informatie over Kaseya Inky

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Nu downloaden
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Nu downloaden
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Nu downloaden