image

Cybercriminelen proberen via phishingmails NTLM-hashes te stelen

dinsdag 5 maart 2024, 11:04 door Redactie, 6 reacties

Cybercriminelen proberen door middel van phishingmails NTLM-hashes van slachtoffers te stelen om die vervolgens te kraken of voor "Pass-The-Hash" aanvallen te gebruiken en zo toegang tot organisaties te krijgen, zo meldt securitybedrijf Proofpoint. De NT LAN Manager (NTLM), en diens opvolger NTLMv2, is een challenge-en-response protocol voor het authenticeren van gebruikers, waarbij gebruik wordt gemaakt van wachtwoordhashes.

Een aanvaller kan buitgemaakte hashes proberen te kraken, om zo het betreffende wachtwoord te achterhalen, of via de wachtwoordhash op een server inloggen. Bij de aanvallen waarover Proofpoint bericht liften de aanvallers mee op een eerdere e-mailconversatie tussen twee personen. Dit wordt ook wel 'thread hijacking' genoemd en is mogelijk wanneer aanvallers een e-mailaccount weten te kapen en vervolgens eerdere e-mailconversaties gebruiken om andere personen aan te vallen.

Bij de aanvallen sturen aanvallers als e-mailbijlage een met wachtwoord beveiligd zip-bestand mee, dat weer een HTML-bestand bevat. Als het doelwit het HTML-bestand opent maakt zijn systeem automatisch verbinding met een SMB-server van de aanvallers, waarbij ook de NTLM-hash wordt verstuurd, alsmede computernaam, domeinnamen en gebruikersnamen. De aanvallers krijgen zo de hash in handen. De groep achter de aanvallen is volgens Proofpoint een 'initial access broker', die systemen van organisaties compromitteert en vervolgens aanbiedt aan andere criminelen. Die kunnen organisaties dan bijvoorbeeld met ransomware infecteren.

Reacties (6)
05-03-2024, 13:30 door Anoniem
Een consumenten router/modem/fw zegt zeker standaard "ok, sturen we op"? Want de initiatie is vanaf het interne netwerk.

Ik mag hopen (tegen beter weten in) dat een corporate firewall dit blocked....
05-03-2024, 17:50 door karma4
Door Anoniem: Ik mag hopen (tegen beter weten in) dat een corporate firewall dit blocked....
Het internet is bedoeld voor open toegang waarbij iedereen vertrouwd is.
Firewall gaan tegen dat principe in. Als je wilt dat er inperking gedaan wordt dan is het geo-sources whitelisting en meer.
CIFS NTLM is er volgens mij niet, NTLM is een oud IBM verhaal dat allang uitgeschakeld had moeten worden, wordt ook aanbevolen om uit te zetten. Helaas valt er dan het nodige om.
06-03-2024, 00:36 door Anoniem
Het wordt gewoon tijd dat dit gespuis met de vlakke hand dit gedrag gaat afleren.
Gewoon direct voor 50 jaar in de bak gooien, levenslang 95% van het inkomen laten afdragen, name and shame in de media.
En dat voor elke crimineel waarvan bewezen is dat die zich met internetcriminaliteit bezighoudt.

Rechters? Go away! Lekker weg laten rotten in de bak!

Zal je zien dat je binnen vijf jaar schoon schip hebt zonder spam, scam, en andere criminele internetactiviteiten.
06-03-2024, 08:06 door Anoniem
Door Anoniem: Een consumenten router/modem/fw zegt zeker standaard "ok, sturen we op"? Want de initiatie is vanaf het interne netwerk.

Ik mag hopen (tegen beter weten in) dat een corporate firewall dit blocked....
NTLM maakt gebruik van poort nummer 445 dus deze zet je dicht in je firewall maar er zijn er nog een aantal, 137, 138, 139, 1433, 3389, etc.
Zoek maar eens op het Internet naar Which Ports to block.
06-03-2024, 09:53 door Anoniem
NTLM is een password Hash die 20 jaar geleden al gebroken was.
SMB/CIFS/RDP maar ook veel windows based websites maken er gebruik van.
09-03-2024, 18:27 door Anoniem
Door Anoniem: Het wordt gewoon tijd dat dit gespuis met de vlakke hand dit gedrag gaat afleren.
Gewoon direct voor 50 jaar in de bak gooien, levenslang 95% van het inkomen laten afdragen, name and shame in de media.
En dat voor elke crimineel waarvan bewezen is dat die zich met internetcriminaliteit bezighoudt.

Rechters? Go away! Lekker weg laten rotten in de bak!

Zal je zien dat je binnen vijf jaar schoon schip hebt zonder spam, scam, en andere criminele internetactiviteiten.

Pass the hashes, ik vraag me af of die drugsdealers niet geholpen zijn door iets sterkers en groter dan ze zelf konden maken met een paar cybercriminelen, en dit om een aantal politieke agendapunten er door gedramd te krijgen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.