Onderzoekers van Barracuda melden dat het phishing-as-a-service-platform Logokit is doorontwikkeld tot een systeem dat voor elk slachtoffer een op maat gemaakte phishingpagina genereert. Het platform gebruikt legitieme webservices om de inlogomgeving van het bedrijf van het slachtoffer na te bootsen. Gestolen inloggegevens worden via Telegram en andere clouddiensten verzonden, zonder dat de aanvaller eigen serverinfrastructuur nodig heeft.
Het phishingkit Logokit heeft zich volgens onderzoekers van Barracuda het afgelopen jaar ontwikkeld van een standaard phishingkit tot wat het bedrijf omschrijft als een realtime platform voor digitale misleiding. Waar het kit voorheen alle doelwitten naar dezelfde nagemaakte inlogpagina leidde, genereert het nu per slachtoffer een pagina die is afgestemd op de eigen werkgever. Barracuda beschrijft de werkwijze in een rapport dat is gepubliceerd op de eigen blog.
Van merknabootsing naar omgevingsnabootsing
De aanval start op het moment dat een slachtoffer klikt op een phishinglink waarin het eigen e-mailadres is verwerkt. Code op de phishingpagina haalt dat adres eruit en herleidt op basis van het e-maildomein, bijvoorbeeld company.com, om welke organisatie het gaat. Vervolgens gebruikt de toolkit commerciële webservices om het bedrijfslogo, de favicon en een actuele schermafbeelding van de echte bedrijfswebsite op te halen. Volgens Barracuda ontstaat zo een phishingpagina die sterk lijkt op de inlogomgeving die het slachtoffer gewend is.
Ingevoerde inloggegevens gaan rechtstreeks naar een Telegram-bot, waardoor volgens de onderzoekers geen traditionele, door de aanvaller beheerde serverinfrastructuur meer nodig is. Na het invoeren van gegevens wordt het slachtoffer doorgestuurd naar de echte website, wat volgens Barracuda het herkennen en onderzoeken van de aanval bemoeilijkt.
Barracuda meldt dat Logokit-campagnes zijn aangetroffen in het Engels, Duits, Frans, Spaans, Chinees en Koreaans. Ondanks de technische aanpassingen zetten de campagnes nog steeds bekende social-engineeringlokmiddelen in, zoals meldingen over verlopen wachtwoorden, waarschuwingen over securitycertificaten, accountbeperkingen, mislukte leveringen en meldingen over urenstaten.
Sachin Meti, Threat Analysis Associate bij Barracuda, stelt dat Logokit is overgestapt van het nabootsen van merken naar het nabootsen van realtime omgevingen, terwijl aanvallers daarbij minder infrastructuur nodig hebben. Volgens Meti maakt dit de aanvallen overtuigender en moeilijker te detecteren. Meti geeft aan dat organisaties, nu aanvallers werkwijzen uit softwareontwikkeling overnemen, beveiligingsmaatregelen nodig hebben die aanvallen kunnen detecteren en stoppen, ook wanneer een frauduleuze pagina legitiem oogt.
Gelaagde beveiligingsaanpak
Barracuda stelt dat de bevindingen laten zien dat phishing-as-a-service-platforms steeds meer geautomatiseerd en gepersonaliseerd raken en steeds afhankelijker worden van clouddiensten. Als tegenmaatregel adviseren de onderzoekers een gelaagde beveiligingsaanpak, waarbij geautomatiseerde dreigingsdetectie wordt gecombineerd met phishingbestendige meervoudige authenticatie, zoals FIDO2-security keys en passkeys, en met conditionele of risicogebaseerde toegangscontroles. Volgens Barracuda beperken deze maatregelen de toegang van aanvallers, ook als inloggegevens zijn gestolen, doordat ze rekening houden met factoren als de betrouwbaarheid van het device, de locatie van de gebruiker en gedragspatronen.
Barracuda adviseert securityteams daarnaast om verdachte links eerst in geïsoleerde externe omgevingen te openen voordat ze devices van gebruikers bereiken, en om URL’s automatisch te laten analyseren op mogelijke dreigingen. Het bedrijf benadrukt dat training in beveiligingsbewustzijn belangrijk blijft, maar dat overtuigendere phishingaanvallen aanvullende beveiligingstechnologie en -beleid noodzakelijk maken.