Een AI-gegenereerde phishingaanval kan binnen vijf minuten leiden tot blijvende toegang op een endpoint, blijkt uit een Red Team-simulatie van Barracuda Research. Het onderzoek toont hoe aanvallers MFA omzeilen via sessiecookies en vervolgens een voet tussen de deur houden via OAuth-apps en inboxregels. Tegelijk kondigt Barracuda een nieuwe geïntegreerde e-mailbeveiligingsoplossing aan.
Het Red Team gebruikte generatieve AI om een phishingmail op te stellen met een ogenschijnlijk urgent documentverzoek. De testgebruiker opende de mail 21 minuten na ontvangst en klikte op de ingesloten link. Die leidde naar een vervalste Microsoft-inlogpagina die het legitieme authenticatieproces onderschepte.
Binnen 60 seconden had de gebruiker zijn inloggegevens ingevoerd. Daarna volgde een MFA-verzoek van Microsoft. Binnen twee minuten na de eerste klik hadden de aanvallers gebruikersnaam, wachtwoord, authenticatiecookie én sessiegegevens in handen, zonder dat MFA de aanval tegenhield.
Met de gestolen sessiecookie kregen de aanvallers toegang tot de mailbox van het slachtoffer. Volgens Barracuda konden ze vervolgens e-mails lezen en versturen, toegang krijgen tot SharePoint en OneDrive, inboxregels aanmaken om hun activiteiten te verbergen, en toestemming verlenen aan schadelijke OAuth-apps om toegang te behouden nadat de sessie was verlopen.
ClickFix als laatste stap
Om blijvende toegang op het endpoint te vestigen, paste het Red Team een zogenoemde ClickFix-techniek toe. Het slachtoffer werd gevraagd een verificatiecode in het klembord te plakken. Dat activeerde een schadelijk script waarmee de aanvallers een persistente voet aan de grond kregen. Barracuda stelt dat de aanval vanaf dat punt verder kon escaleren richting uitbreiding van toegangsrechten en diefstal, versleuteling of vernietiging van gegevens.
Aanbevolen verdedigingsmaatregelen
Barracuda geeft aan dat geen enkele afzonderlijke beveiligingsmaatregel dit type meerlaagse aanval kan tegenhouden. Het bedrijf beveelt een combinatie aan van phishingbestendige MFA zoals hardwarebeveiligingssleutels, e-mailauthenticatie via DMARC, realtime detectie van afwijkende inlogactiviteiten, bewustzijnstraining voor gebruikers, en beperking van toegang tot tools die aanvallers misbruiken.
Securityteams moeten volgens Barracuda ook letten op tekenen van persistentie zoals nieuw aangemaakte inboxregels, geplande taken en verdachte OAuth-app-autorisaties.
Integrated Email Protection
Parallel aan de publicatie van het onderzoek kondigt Barracuda zijn Integrated Email Protection aan, een e-mailbeveiligingsoplossing met AI-functionaliteit gericht op detectie van dreigingen die buiten de inbox actief worden. Merium Khalid, Director AI and Automation bij het Office of the CTO van Barracuda, stelt dat aanvallers algemeen beschikbare AI-tools inzetten om traditionele verdedigingsmechanismen te omzeilen, en dat de snelheid waarmee het Red Team tot persistentie wist te komen de noodzaak onderstreept van continue, geautomatiseerde e-mailsecurity.
De volledige technische details van de simulatie zijn beschikbaar via het Barracuda-blog.