Cybercriminelen die de webmailaccounts van hun slachtoffers weten te compromitteren maken gebruik van doorstuurregels om hun frauduleuze activiteiten te verbergen en e-mails met bepaalde onderwerpen te onderscheppen, zo laat de FBI in een waarschuwing aan de private sector weten (pdf).
De criminelen houden zich bezig met "Business Email Compromise", waaronder ook ceo-fraude onder valt. Zodra er toegang tot het e-mailaccount van een slachtoffer is verkregen zijn er verschillende aanvallen mogelijk. Zo kunnen de aanvallers vanuit het gecompromitteerde account valse facturen versturen. Ook komt het voor dat de aanvallers toeslaan wanneer er een grote transactie gepland staat, bijvoorbeeld tussen een leverancier en een klant. De klant ontvangt dan vanaf het gecompromitteerde account bijvoorbeeld een aangepaste factuur met het rekeningnummer van de aanvallers.
Verschillende webmaildiensten bieden gebruikers de mogelijkheid om inkomende e-mails automatisch naar een opgegeven e-mailadres door te sturen. Iets waar criminelen misbruik van maken, aldus de FBI. Via de doorstuurregels is het mogelijk om bepaalde berichten automatisch te verwijderen of voor het slachtoffer te verbergen.
De FBI stelt dat wanneer systeembeheerders hun web- en desktopmailapplicaties niet synchroniseren, de doorstuurregels alleen zichtbaar in de webmailclient zijn. Hierdoor kunnen die voor het securitypersoneel onzichtbaar blijven. Als voorbeeld noemt de Amerikaanse opsporingsdienst een incident met een Amerikaanse producent van medische apparatuur waar aanvallers mede door middel van niet opgemerkte doorstuurregels het slachtoffer voor 175.000 dollar wisten op te lichten.
Organisaties wordt geadviseerd om ervoor te zorgen dat zowel de desktop- als webapplicaties dezelfde versie draaien en synchroniseren. Tevens wordt aangeraden om alert te zijn op plotselinge veranderingen van gebruikte e-mailadressen, moet er goed naar de juistheid van de adressen worden gekeken en moet het automatisch doorsturen naar externe e-mailadressen niet worden toegestaan.
Deze posting is gelocked. Reageren is niet meer mogelijk.