KnowBe4 Threat Lab heeft een phishingtechniek geïdentificeerd waarbij gecompromitteerde, legitieme websites de daadwerkelijke phishinginfrastructuur verbergen. Tussen 29 april en 14 juli 2026 bereikten hierdoor duizenden e-mails de inbox van gebruikers zonder dat traditionele e-mailfilters de dreiging herkenden. Volgens het bedrijf omzeilt de methode ook multifactorauthenticatie.
Onderzoekers van KnowBe4 Threat Lab hebben een phishingtechniek gedocumenteerd die is ontworpen om detectie door Secure Email Gateways te omzeilen. De techniek, aangeduid als ‘Bulletproof’ Blind Redirector Kit, maakt gebruik van gecompromitteerde maar legitieme websites om slachtoffers door te sturen naar phishingpagina’s. Tussen 29 april en 14 juli 2026 bereikten volgens KnowBe4 duizenden e-mails via deze methode de inbox van gebruikers.
Bij deze aanpak verwijst de link in de e-mail naar een website die op zichzelf legitiem is, maar is gecompromitteerd door aanvallers. Pas nadat een gebruiker op de link klikt, wordt via die website de daadwerkelijke bestemming zichtbaar en volgt een doorverwijzing naar de phishingomgeving. Doordat de uiteindelijke phishinglink niet direct in de e-mail staat, blijft deze buiten beeld van de URL-reputatiecontroles die e-mailbeveiligingssystemen normaliter uitvoeren.
Wegwerpinfrastructuur
Volgens de onderzoekers is het omzeilen van filters niet het enige doel van de techniek. De opzet is er vooral op gericht de infrastructuur van de aanvallers af te schermen. De gecompromitteerde websites fungeren als wegwerpinfrastructuur: wanneer een host wordt geblokkeerd of offline gaat, zetten de aanvallers een andere gecompromitteerde website in als tussenlaag, terwijl de onderliggende infrastructuur buiten schot blijft.
Achter deze tussenlaag trof KnowBe4 Threat Lab onder meer de phishingkits Sneaky2FA en Tycoon 2FA aan. Dit zijn Adversary-in-the-Middle-kits waarmee aanvallers geauthenticeerde sessies in realtime kunnen onderscheppen. Het slachtoffer doorloopt daarbij zelf de multifactorauthenticatie, terwijl de aanvaller de resulterende sessie afvangt. Daarmee biedt standaard multifactorauthenticatie volgens het bedrijf in deze gevallen onvoldoende bescherming.
Misbruik van vertrouwde infrastructuur
De aanvallers maken daarnaast gebruik van verzendinfrastructuur en websites met een bestaande reputatie. KnowBe4 meldt dat bij 34 procent van de onderzochte phishingmails gebruik werd gemaakt van de verzendinfrastructuur van QuickBooks of DocuSign. Daarnaast werden tientallen legitieme websites uit verschillende landen en sectoren gecompromitteerd en ingezet als redirector.
Aanbevelingen
James Dyer, Head of Threat Intelligence bij KnowBe4, geeft aan dat deze campagne laat zien dat phishing steeds moeilijker te herkennen is aan een verdachte link of afzender alleen. Volgens Dyer leidt de link in deze e-mails naar een website die op het eerste gezicht legitiem oogt, waardoor de daadwerkelijke phishingbestemming pas na een klik zichtbaar wordt. Dyer wijst er verder op dat traditionele multifactorauthenticatie in deze gevallen onvoldoende bescherming biedt, omdat aanvallers geauthenticeerde sessies in realtime kunnen onderscheppen. Het bedrijf adviseert organisaties daarom phishing-resistente multifactorauthenticatie in te zetten en medewerkers te wijzen op het gegeven dat een vertrouwde afzender, website of inlogomgeving geen garantie vormt dat een e-mail of link legitiem is.
Een technische analyse van de ‘Bulletproof’ Blind Redirector Kit, met indicatoren van compromittering en aanbevelingen voor verdediging, is gepubliceerd op de blog van KnowBe4 Threat Lab.