image

Schneier: phishing wordt steeds beter

maandag 4 maart 2013, 10:32 door Redactie, 2 reacties

De manier waarop aanvallers via phishing bij organisaties en bedrijven weten in te breken laat zien dat deze groepen zich steeds vaker op mensen richten, aldus beveiligingsgoeroe Bruce Schneier. Schneier reageert op de werkwijze van de Comment Group, die onlangs in een rapport van beveiligingsbedrijf Mandiant werd beschrijven. De aanvallers stuurden op maat gemaakte phishingmails.

Deze e-mails waren in de context van het slachtoffer geschreven en van een bijlage voorzien die misbruik van een beveiligingslek in programma's zoals Adobe Reader of Microsoft Office maakten. Werden de documenten geopend, dan werd via het lek in de software een backdoor op de systemen geïnstalleerd.

Bij veel van deze spear phishingaanvallen werken de slachtoffers namelijk met onveilige software, waardoor het de aanvallers een stuk makkelijker gemaakt wordt.

Professionals
De Comment Group zou allerlei informatie over hun slachtoffers verzamelen. Volgen Schneier gaat het dan ook niet om phishing of spear phishing, maar om lasergestuurde precisie phishing. "Ik heb dit al tien jaar geleden geschreven, maar alleen amateurs vallen machines aan, professionals richten zich op mensen. En de professionals worden steeds beter en beter."

Het probleem is dat een voldoende gemotiveerde aanvaller die over genoeg middelen en expertise beschikt, altijd weet binnen te komen. "Aanvallen is veel eenvoudiger dan verdedigen", stelt Schneier. "De reden dat we het al zolang goed doen, is dat de meeste aanvallers zich op de slechtst beveiligde netwerken richten en de rest met rust laten."

De beveiligingsgoeroe merkt op dat het uiteindelijk belangrijk is dat de beveiliging van de verdediger beter dan de expertise van de aanvaller is. "En in veel gevallen is dat niet zo."

Een reden voor deze situatie is dat ontwikkelaars nog niet weten hoe ze grote applicaties op veilige wijze moeten ontwikkelen en professionals ook niet weten hoe ze volledige organisaties met kosteneffectieve maatregelen moeten beveiligen.

Reacties (2)
04-03-2013, 11:56 door golem
Je richt de aanvallen natuurlijk op de zwakste schakel.
04-03-2013, 13:22 door Anoniem
Ik zie niet dat algemene phishing echt veel beter wordt. Bij vlagen lijken ze een goede vertaler te hebben gevonden, maar dat valt wel mee. Spear phshing is natuurlijk wat anders. Daar is het doelwit bekend en beperkt en ben je dus gedwongen om veel meer aandacht aan de aanval te besteden. Een hitrate van 0,1% bij 10 mailtjes is niet zo best. Een hitrate van 0,1% bij 10.000 mailtjes levert aardig wat op. Bij spear phishing wil je een hitrate boven de 75%.

Het probleem is echter ook dat organisaties meewerken met de phishers. Vandaag weer eentje gehad waarbij de organisatie standaard een disclaimer toevoegt. Dus ook als een account is gephished en nu misbruikt wordt voor een nieuwe phish run. Al die mail krijgt nu een mooie disclaimer mee waarmee die extra legitimiteit krijgt.

Peter
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.