image

Pdf-document achterhaalt ip-adres en wachtwoord ceo-scammer

dinsdag 6 september 2016, 11:53 door Redactie, 3 reacties

Ceo-fraude is één van de schadelijkste vormen van cybercrime waarmee criminelen volgens de FBI de afgelopen jaren 3,1 miljard dollar wisten te stelen, maar één beveiligingsbedrijf besloot onlangs terug te vechten door de oplichters via een kwaadaardig pdf-document te ontmaskeren.

Dat liet Florian Lukavsky van beveiligingsbedrijf SEC Consult onlangs tijdens de Hack in the Box conferentie in Singapore weten. Bij ceo-fraude, ook bekend als business email compromise, doen oplichters zich voor als de directeur of andere bestuurders van een organisatie of bedrijf en sturen vervolgens een e-mail naar iemand van de financiële afdeling. In de e-mail wordt gevraagd om een groot geldbedrag naar een buitenlandse rekening over te maken.

Een klant van het beveiligingsbedrijf kreeg met ceo-fraude te maken. De scam werd echter op tijd ontdekt. Lukavsky greep het gelegde contact tussen het bedrijf en de oplichters aan om hen te ontmaskeren. Hij maakte hiervoor een speciaal geprepareerd pdf-document dat informatie over het systeem naar het beveiligingsbedrijf terugstuurde. De valse ceo ontving het pdf-document, dat zogenaamd een betaalbevestiging was.

De oplichter opende het document, waarna zijn ip-adres en NTLM-hash van het ingelogde Windowsaccount werd teruggestuurd. Het beveiligingsbedrijf kraakte de hash, waarna de onderzoekers op het Outlook-account van de ceo-fraudeur kon inloggen. Daar ontdekten ze verdere informatie over de oplichters, alsmede dat ze net een nieuwe jacht hadden gekocht. De fraudeurs hadden namelijk een ander bedrijf voor 1,8 miljoen euro weten op te lichten. SEC Consult deelde de informatie met opsporingsdiensten zodat die de oplichters konden opsporen.

Op de vraag of het legaal is voor beveiligingsbedrijven om op deze manier internetcriminelen op te sporen zegt Lukavsky dat het een "grijs gebied" is als de gegevens met opsporingsdiensten worden gedeeld. "En ik denk niet dat de ceo-scammer een aanklacht zal indienen, tenzij ik het mis heb. Deze techniek moet niet voor e-mailtracking of scamming worden ingezet, maar alleen voor ethische doeleinden." Hieronder de presentatie van Lukavsky.

Image

Reacties (3)
06-09-2016, 15:55 door ph-cofi
Zo te zien kan een geprepareerd PDF document en (ik neem aan) Adobe PDF reader gebruikt worden om code af te vuren op de PC van de ontvanger. Is dit een mooie manier om "binnen in te dringen in een geautomatiseerd werk"?
06-09-2016, 16:34 door Anoniem
Fan-tas-tisch!! Dit soort dingen vind ik nou zo mooi, slechtheid aanpakken met dezelfde middelen, maar dan op een goed willende manier :)
06-09-2016, 16:54 door Anoniem
Ik vermoed dat ze dit doen via een UNC-pad, en dan een afbeelding o.i.d. inladen. Er is hier ook een module voor in Metasploit (SMB Sniffer).
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.