Journalisten en verslaggevers die niet controleerden waar linkjes in e-mails naar toe wezen om vervolgens op phishingsites hun inloggegevens in te vullen waren de oorzaak dat het Syrian Electronic Army onlangs de Twitteraccounts van de satirische website The Onion kon overnemen. Dat laat de website zelf in een postmortem van de aanval weten, die begon met een phishingmail.
Verschillende journalisten van The Onion ontvingen een e-mail met daarin een link naar de website van de Washington Post. Als de ontvangers met hun muis over de link hadden gezweefd hadden ze kunnen zien dat die naar een gehackte Wordpress-website wees. Deze website stuurde de slachtoffers door naar het domein comeze.com, waar een phishingpagina werd gehost.
Phishing
Deze pagina vroeg om de inloggegevens van Google Apps, waarna het slachtoffer naar de eigen Gmail-inbox werd doorgestuurd. De phishingmails waren van externe adressen afkomstig. Toch vulde tenminste één werknemer van de website alle gegevens in. Met deze gegevens konden de aanvallers op het account van de werknemer inloggen en verstuurden vervolgens dezelfde phishingmail naar andere collega's.
The Onion stelt dat veel werknemers op de link in het bericht klikten, aangezien die vanaf een vertrouwd adres afkomstig was. De meeste redactieleden vulden hun inloggegevens echter niet in, maar twee werknemers deden dit wel. Eén van deze werknemers had toegang tot alle Twitteraccounts van The Onion.
Derde aanval
Nadat de website ontdekte dat de accounts gehackt waren werd een e-mail naar alle werknemers gestuurd met het verzoek wachtwoorden te wijzigen. De aanvallers gebruikten een ander onontdekt gehackt e-mailaccount om een nepversie van dit bericht te versturen dat naar een phishingpagina wees. Dit bericht werd niet naar de technische afdeling en IT-teams gestuurd.
Wederom controleerde twee redactieleden de link niet en vulden hun accountgegevens in, waardoor de aanvallers toegang tot de Twitteraccounts bleven houden. In totaal werden vijf accounts overgenomen, voordat besloten werd de wachtwoorden van alle werknemers te resetten.
The Onion staat erom bekend satirische stukken te publiceren, maar bevestigt tegenover Kaspersky Lab dat nu gepresenteerde feiten waar zijn.
Deze posting is gelocked. Reageren is niet meer mogelijk.