Het red team van Barracuda voerde een gecontroleerde aanvalssimulatie uit waarbij één gecompromitteerd medewerkersaccount leidde tot het overnemen van een CEO-account en een frauduleuze overschrijving van 250.000 dollar. Bij de test werd gebruikgemaakt van Microsoft Copilot, maar Barracuda stelt dat de gebruikte techniek ook toepasbaar is op andere AI-assistenten. Het bedrijf concludeert dat mailboxen met AI-functionaliteit een nieuw soort interne dreiging kunnen vormen zodra een account in verkeerde handen valt.
Barracuda publiceerde de resultaten van een proof-of-concept-aanval waarin het eigen red team liet zien hoe een aanvaller met toegang tot één werknemersaccount stapsgewijs kan doorstoten naar het account van een CEO en vervolgens een bankoverschrijving kan omleiden. Volgens Barracuda maakten de aanvallers daarbij uitsluitend gebruik van bestaande, legitieme bedrijfsprocessen en functionaliteit binnen de AI-assistent.
Verloop van de aanval
De aanvallers begonnen met het instellen van inbox-regels die inlogmeldingen en andere verdachte notificaties voor de gebruiker verborgen, om zo langdurige toegang te behouden. Daarna zetten ze de AI-assistent in om de organisatiestructuur in kaart te brengen, waardevolle doelwitten te selecteren en relevante e-mailwisselingen terug te vinden tussen maandenoude berichten, bijlagen en agenda-items.
Met die informatie liet men de assistent een phishingbericht opstellen gericht aan de CEO, geschreven in de stijl van de gecompromitteerde medewerker. Omdat het bericht afkomstig was van een echt intern account en verwees naar bestaande zakelijke context, schatten de onderzoekers de slagingskans hoog in. Zodra het account van de CEO via diefstal van een sessietoken was overgenomen, herhaalden de aanvallers dezelfde werkwijze om aanwezig te blijven in het systeem en financiële informatie in de mailbox te achterhalen.
Financiële fraude via CEO-account
Barracuda meldt dat een eenvoudige vraag aan de AI-assistent over recente financiële activiteiten actieve facturen, overschrijvingen en goedkeuringsprocessen blootlegde, waaronder een lopende betaling van 247.500 dollar. Met het overgenomen CEO-account en de AI-assistent stelden de aanvallers vervolgens een verzoek op aan de financiële afdeling om de ontvangende bankrekening te wijzigen voordat de overschrijving werd goedgekeurd.
Omdat het verzoek uit de legitieme mailbox van de CEO kwam, verwees naar een bestaande transactie en aansloot bij zijn schrijfstijl, gaven traditionele e-mailbeveiligingsmaatregelen volgens Barracuda weinig aanleiding om het bericht als verdacht te markeren. De aanvallers stelden daarnaast doorstuurregels in om bevestigingsberichten te onderscheppen en zetten de AI-assistent in om sporen van de fraude op te sporen en te verwijderen.
Reactie van Barracuda
Daniel Avulov, senior cybersecurity researcher bij het red team van Barracuda, geeft aan dat de e-mailgeschiedenis van een gebruiker informatie bevat die aanvallers kunnen misbruiken, waaronder verzonden en ontvangen berichten, gedeelde documenten, bijlagen en agenda-uitnodigingen. Volgens Avulov is de bedrijfsstructuur vaak af te leiden uit impliciete relaties in berichten of rechtstreeks te vinden via organigrammen. Hij stelt dat de gecontroleerde aanval laat zien hoe AI-assistenten ongewild kunnen bijdragen aan het vergroten van zowel de effectiviteit als de snelheid van een aanval. Volgens Avulov is de meest effectieve aanpak om te erkennen dat aanvalspatronen grotendeels gelijk blijven, bestaande telemetrie te benutten en de gemiddelde detectietijd te verkorten.
Behandeling als asset met hoge waarde
Barracuda stelt dat organisaties AI-ondersteunde accounts moeten behandelen als assets met een hoge waarde, naarmate AI-assistenten dieper worden geïntegreerd in zakelijke communicatie en werkprocessen. Identiteitsbescherming, monitoring van mogelijk gecompromitteerde accounts en het beveiligen van AI-toegang tot bedrijfsinformatie worden volgens het bedrijf een steeds belangrijker onderdeel van e-mail- en identiteitsbeveiligingsstrategieën.