Opslaan
Expertisecentrum Z-CERT trekt aan de bel: een actieve phishing-campagne treft organisaties in de zorg en lijkt zich als een olievlek door de sector te verspreiden.
Z-CERT meldt via de eigen kanalen dat er een actieve aanval met phishingmails gaande is. Meerdere (zorg)organisaties zijn al getroffen en het expertisecentrum zegt dat de aanval zich verder lijkt te verspreiden in de gezondheidssector.
Het expertisecentrum waarschuwt hier al langer voor en is de zaak nog volop aan het onderzoeken. “Het is daarom op dit moment te vroeg om conclusies te trekken over de omvang van deze campagne, eventuele impact of welke organisaties mogelijk zijn geraakt”, laat een woordvoerder weten aan Skipr.
Sneeuwbal-effect
“Aanvallers sturen een phishingmail met een link die de eindgebruiker naar een ‘Microsoft Forms’-formulier stuurt”, legt Z-CERT uit. “Vanaf deze pagina wordt de gebruiker gevraagd om nog enkele keren te klikken om een beveiligd document te openen. De laatste stap in deze keten is het invullen van een ‘verificatiecode’ op de officiële Microsoft-pagina.”
Als een gebruiker deze code invult, dan krijgt de aanvaller toegang tot het Microsoft-account. “Omdat de gebruiker alle acties uitvoert binnen de legitieme Microsoft-omgeving, worden eventuele mitigaties zoals multifactorauthenticatie (MFA) en beveiligingsregels omzeild”, constateren de beveiligers van Z-CERT.
Als de cybercriminelen erin slagen binnen te komen, sturen ze de phishingmail door vanuit het account van het slachtoffer. Op die manier lijkt het een legitieme mail van een bekende afzender, waardoor het risico groter wordt dat de ontvanger op de link klikt. Op die manier ontstaat een sneeuwval-effect.
Advies
Z-CERT adviseert gebruikers om nooit een cijfer- of lettercode in te vullen op een Microsoft-pagina als daar onverwacht een e-mail of een ander bericht om wordt gevraagd. Beheerders krijgen het advies om device code flow uit te schakelen of te beperken binnen de Microsoft-omgeving.