image

E-mail over bonus leidde tot datalek bij securitybedrijf SANS

zaterdag 15 augustus 2020, 08:28 door Redactie, 8 reacties

Een e-mail waarin een bonus werd beloofd leidde tot een datalek bij securitybedrijf SANS, zo heeft het bedrijf laten weten. Deze week werd bekend dat een aanvaller via een phishingaanval toegang tot het e-mailaccount van een SANS-medewerker had gekregen.

Uiteindelijk kwamen meer dan vijfhonderd e-mails in handen van de aanvaller, die 28.000 records met persoonlijke identificeerbare informatie bleken te bevatten. Het securitybedrijf heeft meer details over de aanval gegeven, die begon met een e-mail. Het bericht had als onderwerp: File "Copy of sans July Bonus 24JUL2020.xls" has been shared with 'naam van ontvanger'.

De e-mail zelf leek naar een Excel-document te wijzen. In werkelijkheid ging het om een link naar een malafide Office 365-app met de naam "Enable4Excel". De naam lijkt erg op de legitieme app Enabler4Excel van Salesforce. De malafide Office 365-app vroeg om toegang tot het e-mailaccount van de medewerker, wat de medewerker toestond.

Vervolgens maakte de aanvaller een regel aan met de naam "Anti Spam Rule" die e-mails met bepaalde woorden doorstuurde. Het ging om de woorden: agreement, Bank, bic, capital call, cash, Contribution, dividend, fund, iban, Payment, purchase, shares, swift transfer, Wire en wiring info.

In totaal werden er 513 e-mails doorgestuurd voordat de aangemaakte regel werd ontdekt. De doorgestuurde e-mails bleken 28.000 records met persoonlijke identificeerbare informatie te bevatten, zoals e-mailadres, functie, naam, telefoonnummer, bedrijfsnaam, adresgegevens en andere zaken.

Vorige maand waarschuwde Microsoft nog voor phishingaanvallen waarbij malafide Office 365-apps worden gebruikt. Gebruikers die willen weten of ze malafide apps toegang tot hun account hebben gegeven kunnen dat via deze pagina bekijken. Voor beheerders en organisaties geeft Microsoft in dit document meer informatie.

Image

Reacties (8)
15-08-2020, 15:07 door Anoniem
het blijft bizarro dat o365 zo open staat default, tenant wide; externe apps, filesharing, guest users, teams apps en users, etc etc..
15-08-2020, 17:19 door Anoniem
Door Anoniem: het blijft bizarro dat o365 zo open staat default, tenant wide; externe apps, filesharing, guest users, teams apps en users, etc etc..
Het blijft bizar, dat mensen hier maar blijven intrappen! Waarom zou je in hemels naam een extra App nodig hebben om iets uit een mail te lezen?
16-08-2020, 11:30 door Anoniem
Door Anoniem:
Door Anoniem: het blijft bizarro dat o365 zo open staat default, tenant wide; externe apps, filesharing, guest users, teams apps en users, etc etc..
Het blijft bizar, dat mensen hier maar blijven intrappen! Waarom zou je in hemels naam een extra App nodig hebben om iets uit een mail te lezen?

ja want de strategie van aanpak a la 'oh wat een sukkel van een gebruiker ben je dan je op een link klikt' werkt als een charm, nietwaar? /sarcasm
16-08-2020, 19:20 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: het blijft bizarro dat o365 zo open staat default, tenant wide; externe apps, filesharing, guest users, teams apps en users, etc etc..
Het blijft bizar, dat mensen hier maar blijven intrappen! Waarom zou je in hemels naam een extra App nodig hebben om iets uit een mail te lezen?

ja want de strategie van aanpak a la 'oh wat een sukkel van een gebruiker ben je dan je op een link klikt' werkt als een charm, nietwaar? /sarcasm
Iemand anders de schuld geven van jouw fout helpt ook niet erg!
16-08-2020, 21:07 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: het blijft bizarro dat o365 zo open staat default, tenant wide; externe apps, filesharing, guest users, teams apps en users, etc etc..
Het blijft bizar, dat mensen hier maar blijven intrappen! Waarom zou je in hemels naam een extra App nodig hebben om iets uit een mail te lezen?

ja want de strategie van aanpak a la 'oh wat een sukkel van een gebruiker ben je dan je op een link klikt' werkt als een charm, nietwaar? /sarcasm
Iemand anders de schuld geven van jouw fout helpt ook niet erg!

dus als een kleuter een scherp mes te pakken heeft, dan geef jij die kleuter de schuld?
17-08-2020, 08:10 door Anoniem
Jongens wees nou eens lief voor elkaar.
17-08-2020, 08:52 door Anoniem
intressant. Ik ben benieuwd of MCAS suspecious email rules was getriggered als een O365 app als entiteit een rule aanmaakt; ipv een gebruiker.

Eminus
17-08-2020, 09:16 door Anoniem
Tja, dit zegt ook iets over SANS. Kennelijk niet meer de security-topper van weleer. Gelukkig zijn er in Nl voldoende opleidingen/trainingen van (minstens) dezelfde kwaliteit, en zeker niet altijd duurder.
Voor mij heeft SANS hier iig een dikke deuk opgelopen en zal ik er in de toekomst minder waarde aan hechten.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.