Barracuda ontdekt complete economie rond e-mail account takeovers

arracuda heeft een nieuw rapport gepubliceerd over de methoden die cybercriminelen hanteren om e-mail accounts aan te vallen en te misbruiken. Het rapport – Spear Phishing: Top Threats and Trends Vo.4 – Insights into attacker activity in compromised email accounts – laat zien dat er een complete economie bestaat rond e-mail accountovernames.

Verder biedt het rapport inzichten in de dreigingen waar organisaties mee te maken hebben en wat voor strategieën er nodig zijn om zich hiertegen te verdedigen.Het afgelopen jaar hebben onderzoekers van Barracuda samen met onderzoekers van UC Berkeley de complete levenscyclus onderzocht van overgenomen e-mail accounts. Er zijn 159 accounts onderzocht, van 111 organisaties. Daarbij is gekeken hoe het overnemen van een account gebeurt, hoe lang de aanvallers toegang hebben tot een overgenomen account, hoe aanvallers informatie halen uit deze accounts en wat ze daarmee doen.

Het gedrag van aanvallers

  • Bij meer dan een derde (37%) van de overgenomen accounts die zijn geanalyseerd door de onderzoekers, hadden de aanvallers meer dan een week toegang. In 4 procent  van de gevallen was dit zelfs meer dan een maand
  • Bij een vijfde (20%) van de overgenomen accounts bleken de logingegevens deel uit te maken van minstens één groot lek van wachtwoorden die de afgelopen jaren hebben plaatsgevonden. Dit duidt erop dat cybercriminelen misbruik maken van het feit dat medewerkers dezelfde logingegevens gebruiken voor meerdere persoonlijke en zakelijke accounts.
  • In bijna een derde (31%) van de aanvallen richt een groep aanvallers zich op het overnemen van accounts, waarna ze deze accountgegevens doorverkopen aan een andere groep criminelen, die vervolgens geld proberen te verdienen met de gekaapte accounts.
  • In veruit de meeste gevallen (93%) werden de overgenomen accounts niet gebruikt om phishingaanvallen uit te voeren. Dit kan erop duiden dat overgenomen accounts vooral worden gebruikt voor andere, mogelijk schadelijkere aanvallen, zoals inmengen in e-mailconversaties (conversation hijacking) of pogingen om meer logingegevens van een organisatie buit te maken.
  • Een grote meerderheid (78%) van de aanvallers verschafte zich alleen toegang tot e-mail, niet tot andere applicaties.

“Cybercriminelen vinden nieuwe manieren om lange tijd onontdekt toegang te houden tot accounts. Op die manier kunnen ze maximaal profiteren van een account, of dat nu gaat om het verkopen van de logingegevens of dat ze er zelf misbruik van maken”, zegt Stefan van der Wal, pre-sales engineer bij Barracuda Benelux. “Door goed op de hoogte te blijven over het gedrag van aanvallers, kunnen organisaties de geëigende maatregelen nemen. Zo kunnen ze zich tegen dit soort aanvallen verdedigen en kunnen ze snel reageren wanneer een account wordt gekaapt.”

Bij een op de vijf e-mail account take over-aanvallen is gebruikgemaakt van logingegevens die al eerder zijn gelekt.