Criminelen proberen op allerlei manieren bij de systemen van bedrijven binnen te komen. Deze methoden hebben vaak één ding gemeen: Ze zijn afhankelijk van social engineering, aanvallen waarbij de daders de ingang niet forceren, maar een werknemer dusdanig om de tuin leiden dat de deur voor ze open wordt gezet. Google waarschuwt nu voor een nieuwe golf van dit soort aanvallen, via de telefoon.

De waarschuwing van Google draait om de groep UNC6671. Deze groep slaat toe door werknemers op hun privénummers te bellen. Ze doen zich hierbij voor als medewerkers van de interne helpdesk van het bedrijf. Om overtuigender over te komen, zorgen ze via spoofing ervoor dat het lijkt alsof ze bellen vanaf het bij de werknemer bekende telefoonnummer voor de helpdesk. Daarnaast bellen ze de privételefoon, om detectiesystemen op bedrijfstelefoons te omzeilen. Op deze manier proberen ze de werknemer om de tuin te leiden.

De daadwerkelijke diefstal van inloggegevens vindt plaats via een vlotte babbel over het bijwerken van inloggegevens of het veranderen van een wachtwoord. Ze maken hierbij gebruik van URLs die zowel de naam van het bedrijf bevatten, als woorden als 'passkeyregister' of 'passkeyreset'. Hierbij wordt de illusie gecreëerd dat het om een interne website gaat die bedoeld is om werknemers te helpen bij het veilig houden van hun inloggegevens. Als de werknemer daadwerkelijk gegevens invult op zo'n website, dan worden deze gebruikt om klantgegevens en andere bedrijfsgevoelige data te stelen. UNC6671 gebruikt deze gegevens vervolgens om bedrijven te chanteren.

Het is een goed voorbeeld van het venijn van social engineering. Via gespoofte telefoonnummers en websites wordt de medewerker op hun gemak gesteld. Maar ook de gevraagde handeling is er een die 'goed' voelt. Elke organisatie vraagt medewerkers immers regelmatig om inloggegevens bij te werken. Het valt dus niet buiten de gedragsnorm om de instructies te volgen.

Zoals bij elke vorm van cybercriminaliteit is alert zijn de beste verdediging. Hang bij twijfel op, ongeacht of het telefoontje via de persoonlijke of zakelijke telefoon binnenkomt, en bel de helpdesk terug om te bevestigen. Wanneer gevraagd wordt om op een specifieke URL in te loggen, kijk dan kritisch of deze daadwerkelijk leidt naar een domeinnaam die hoort bij uw organisatie.

De waarschuwing van Google voor UNC6671 bevat ook tips over hoe een organisatie zich kan wapenen tegen dit soort aanvallen. Gebruik bijvoorbeeld authenticatiesoftware mét encryptie, bijvoorbeeld Windows Hello, zorg dat werknemers niet onbeperkt ingelogd kunnen blijven en gebruik VPN verbindingen om te zorgen dat alleen vertrouwde werknemers in kunnen logen op gevoelige systemen.

Hoe venijnig social engineering kan zijn, blijkt uit het gebruik van telefoon-spoofing door deze groep. Het is daarom belangrijk om de juiste preventieve maatregelen te nemen, altijd alert te blijven, en bij elke vorm van twijfel de communicatie te verbreken en zelf de helpdesk op te bellen.