Phishing-as-a-service: Betalen per phishing aanval of een abonnement? 

Gepubliceerd op 23 september 2021 om 17:08

Verschillende vormen van cybercrime worden als een service aangeboden en phishing is er daar één van. Microsoft ontdekte onlangs een phishing-as-a-service operatie die bij één enkele aanval 300.000 unieke subdomeinen gebruikte. Een tactiek die volgens het techbedrijf steeds populairder wordt bij phishingaanvallen.

Phishingdienst BulletProofLink

De phishingdienst heet BulletProofLink en biedt klanten een abonnement van 800 dollar per maand. Ook kan er per phishingaanval worden betaald. Als onderdeel van het abonnement krijgen klanten hosting, phishing templates en een helpdesk. De phishing templates die voor de phishing sites worden gebruikt sturen ingevulde gebruikersnamen en wachtwoorden niet alleen door naar de klant, maar ook naar de phishing-as-a-service aanbieder, die zodoende dubbel aan de klant verdient.

Infinite subdomain abuse

Een volgens Microsoft interessant onderdeel van de campagne is een techniek die het "infinite subdomain abuse" noemt. Hierbij weten aanvallers de dns-instellingen van een domein aan te passen of wanneer een gecompromitteerd van wildcard subdomeinen gebruikmaakt. Hierdoor kunnen aanvallers een oneindig aantal subdomeinen aanmaken en zo voor elke ontvanger van de phishingmail een unieke url creëren.

Populair

Microsoft stelt dat de techniek steeds populairder onder aanvallers wordt. In plaats van te werken met een groot aantal eenmalig te gebruiken domeinnamen, is er een onbeperkt aantal subdomeinen aan te maken dat naar een klein aantal phishingpagina's hoeft door te verwijzen. Daarnaast hoeft de website zelf niet gecompromitteerd te worden maar alleen de dns-instellingen. Verder kan het voor bepaalde filters een probleem zijn die alleen naar de exacte url kijken.

Catching The Big Fish Analyzing A Large Scale Phishing As A Service Operation
PDF – 3,0 MB 259 downloads

Slachtoffers, door nep mails uit naam van Rabobank

Pas op, momenteel veel valse e-mails in omloop uit naam van de Rabobank. Criminelen zijn er op uit persoonlijke gegevens te ontfutselen. De e-mails lijken verzonden door de Rabobank, maar zijn dat niet. Ze zijn volgens de financiële instelling ook nauwelijks van echt te onderscheiden.

Lees meer »

Al 200 burgers trapten in valse mail mijn overheid

Minstens tweehonderd burgers lijken slachtoffer te zijn van een valse e-mail die zogenaamd door MijnOverheid is verstuurd. In de mail werd gevraagd om met DigiD in te loggen op een nepsite. Volgens staatssecretaris Raymond Knops (BZ) zijn de getroffen account inmiddels geblokkeerd en alle slachtoffers persoonlijk benaderd. Knops benadrukt dat MijnOverheid nooit mails met een link stuurt.

Lees meer »

Nieuwe phishingmethode op Marktplaats

Oplichters proberen via een nieuwe phishingtruc de bankgegevens te ontfutselen van verkopers op Marktplaats. Ze doen alsof ze een product van je willen kopen, vragen om je telefoon- en rekeningnummer en zeggen het verschuldigde geld snel over te maken.

Lees meer »