Ga naar de hoofdinhoud Ga naar de zoekopdracht Ga naar de hoofdnavigatie
Menu
Belangrijk Cybersecurity Score: 8/10

Oplichters als IT-technicus: nieuwe bedreiging voor bedrijfsbeveiliging

Hackers van de groep UNC3753 verschaffen zich fysiek toegang tot kantoren door zich voor te doen als IT-support. Google en de FBI waarschuwen voor de groeiende dreiging.

Fysieke dreiging: hackers doen zich voor als IT-support

De Google Threat Intelligence Group slaat alarm: er tekent zich een nieuwe dreigingssituatie af waarin cybercriminelen hun digitale aanvalsmethoden uitbreiden met fysieke componenten. De hackersgroep UNC3753, ook bekend als Luna Moth, Chatty Spider of Silent Ransom Group, doet zich voor als IT-technicus en verschaft zich rechtstreeks toegang tot bedrijfsruimten. Met USB-sticks halen de aanvallers vervolgens gevoelige gegevens direct van de apparaten af.

Deze ontwikkeling markeert een gevaarlijke escalatie in de cybercriminaliteit. Waar aanvallers normaal gesproken op afstand opereren via phishingmails of andere digitale methoden, stappen ze nu over op directe, fysieke aanvallen wanneer hun tactieken op afstand mislukken.

Doelgroep en werkwijze van de aanvallers

De hackersgroep UNC3753 richt zich hoofdzakelijk op advocatenkantoren in de VS, maar valt ook verzekeraars, financiële instellingen en zorgorganisaties aan. In het vizier staan daarbij juridische overeenkomsten, persoonsgegevens en financiële documenten die later voor afpersing moeten worden gebruikt.

De aanval begint digitaal

De werkwijze van de criminelen volgt een doordacht schema. Eerst zoeken ze contactgegevens op bedrijfswebsites op en benaderen ze hun slachtoffers telefonisch of per e-mail. Daarbij doen ze zich voor als medewerker van de IT- of beveiligingsafdeling van het betreffende bedrijf.

De aanvallers wijzen het slachtoffer op vermeende beveiligingslekken of bieden hulp aan bij verzonnen projecten voor datamigratie. Met deze misleidingsmanoeuvres bouwen ze systematisch vertrouwen op en proberen ze hun slachtoffers over te halen tot sessies voor onderhoud op afstand.

Gebruik van legitieme software

Bijzonder geraffineerd is het gebruik van gangbare screensharingsoftware zoals Zoom, Microsoft Terminal Services, Microsoft Teams of Quick Assist. In een gedocumenteerd geval voerde een aanvaller binnen drie dagen vijf keer een gesprek met zijn slachtoffer via Teams.

Daarnaast proberen de criminelen hun slachtoffers te bewegen tot de installatie van speciale software voor toegang op afstand, waaronder AnyDesk, Bomgar of Zoho Assist. In één geval moest een gebruiker zelfs een "SuperOps RMM agent" via cURL downloaden.

Gegevensoverdracht en fysieke aanvallen

Digitale gegevensdiefstal

Zodra de aanvallers het vertrouwen van hun slachtoffers hebben gewonnen, begint de eigenlijke gegevensextractie. Ze loggen rechtstreeks in de browser van het slachtoffer in op accounts voor bestandsdeling en uploaden bestanden – hetzij zelfstandig, hetzij onder begeleiding van het slachtoffer. Daarbij imiteren ze zelfs de branding van het doelbedrijf.

Voor de gegevensoverdracht worden programma's als WinSCP of Rclone ingezet. In een gedocumenteerd geval brachten de aanvallers ongeveer 1,7 gigabyte aan gegevens over van een lokale OneDrive-map naar een Google Drive-account. Daarnaast droegen ze slachtoffers op bestanden uit de advocatensoftware iManage rechtstreeks per e-mail naar de hackers te sturen.

Fysieke infiltratie als laatste redmiddel

Als hun tactieken op afstand mislukken, gaan de aanvallers een stap verder en proberen ze fysiek bij de gegevens te komen. De FBI heeft eind mei al voor deze ontwikkeling gewaarschuwd. De criminelen stellen zich opnieuw voor als IT-support en wekken de indruk dat ze een back-up moeten maken. Daarvoor gebruiken ze externe harde schijven of eenvoudige USB-sticks.

Na een geslaagde gegevensextractie volgt de afpersing: de hackers sturen een afpersingsmail naar het getroffen bedrijf en dreigen de gestolen informatie openbaar te maken.

Beschermingsmaatregelen en preventiestrategieën

Toegangscontrole en training van medewerkers

De FBI adviseert een strenge controle van de bevoegdheden van alle personen die bedrijfsruimten betreden. Een professionele toegangscontrole kan helpen onbevoegde personen te identificeren en de toegang tot gevoelige gebieden te beperken.

Tegelijkertijd is het trainen van medewerkers van doorslaggevend belang. Zij moeten bewust worden gemaakt van social engineering-aanvallen en leren verdachte contactpogingen te herkennen. Het beperken van de mogelijkheid om externe schijven aan te sluiten is een andere belangrijke beschermingsmaatregel.

Technische monitoring en controle

Google adviseert strikte monitoring van het uitgaande dataverkeer en van het netwerk. Het wegvloeien van meerdere gigabytes aan gegevens zou niet onopgemerkt mogen blijven. Bedrijven zouden niet-geautoriseerde filesharingdiensten moeten blokkeren en de overgedragen datavolumes in de firewalllogs moeten vastleggen.

Bijzondere aandacht verdient het SSH-verkeer op poort 22, dat gericht op massale overdrachten moet worden gecontroleerd. Regelmatig aangemaakte back-ups bieden extra bescherming tegen gegevensverlies.

Betekenis voor de bedrijfsbeveiliging

Deze nieuwe aanvalsmethode laat zien dat cybersecurity tegenwoordig veel verder reikt dan alleen het digitale domein. De combinatie van social engineering, digitale aanvallen en fysiek binnendringen vereist een integraal beveiligingsconcept.

Bedrijven moeten hun beveiligingsstrategieën heroverwegen en zowel digitale als fysieke beschermingsmaatregelen implementeren. De dreiging van UNC3753 maakt duidelijk dat criminelen bereid zijn aanzienlijke inspanningen te leveren om aan waardevolle gegevens te komen.

De waarschuwingen van Google en de FBI onderstrepen hoe dringend het is om beveiligingsbewustzijn te creëren en passende beschermingsmaatregelen te implementeren. Alleen door een combinatie van technische oplossingen, organisatorische maatregelen en getrainde medewerkers kunnen bedrijven zich effectief tegen deze nieuwe dreiging beschermen.