Het vinkje waarmee je zelf de deur opent

Eén klik op een vertrouwd ogend vinkje, en een medewerker voert de aanval zelf uit. Hoe die truc werkt en wat je ertegen doet.
runningit-blog-het-vinkje-waarmee-je-zelf-de-deur-opent

Je kent het vinkje wel. Je opent een website en voordat je verder kunt, bevestig je even dat je geen robot bent. Miljoenen mensen doen dat dagelijks zonder erbij na te denken. Precies dat gedrag wordt nu gebruikt om bedrijfsnetwerken binnen te komen.

Onderzoekers beschreven deze week een campagne die daar volledig op leunt. De hele aanval draait op één handeling van de gebruiker. De aanvaller vraagt vriendelijk of je de opdracht even uitvoert, en dat werkt.

Wat er precies gebeurt

Het begint bij een gewone website die de aanvaller heeft overgenomen. Vaak een kleiner bedrijf of een blog waarvan de eigenaar niets weet. Je bezoekt de pagina en na een seconde schuift er een venster over de inhoud heen met de bekende vraag of je een robot bent. Het ziet eruit als de check die je overal tegenkomt.

Zodra je klikt, zet de pagina stilletjes een regel tekst op je klembord. Daarna verschijnt de instructie. Open een systeemvenster waarin je opdrachten kunt typen, plak de tekst en druk op enter. Dat zou de verificatie voltooien.

Dat is de hele truc. De aanvaller staat buiten en vraagt jou om open te doen. Omdat de instructie in een verificatiestap staat, voelt het als een formaliteit. De geplakte opdracht laat zelfs bemoedigende meldingen zien.

Het vinkje waarmee je zelf de deur opent

Waarom het eruitziet als normaal gedrag

Ondertussen gebeurt dit. Er wordt een bestand opgehaald en uitgepakt in een verborgen map. Daarin zit een legitiem, door de fabrikant ondertekend programma, met ernaast een bestand dat het systeem verwacht en dat kwaadaardige inhoud bevat. Bij de start laadt het programma dat bestand mee. De aanval loopt vanaf het eerste moment binnen een vertrouwd, ondertekend proces, en voor veel beveiligingssoftware ziet dat eruit als normaal gedrag.

Daarna wordt het inventiever. De volgende onderdelen komen binnen als gewone afbeeldingen, met de data verwerkt in de pixels. Elke controle die naar het bestandstype kijkt, ziet een plaatje. Op de computer wordt de inhoud er weer uit gehaald en samengevoegd tot een werkend geheel, dat zich op twee plekken tegelijk vastzet. Eén ervan opruimen helpt niet.

De tweede helft is de echte

Tot hier lijkt het op een besmetting van één computer. Voor de aanvaller begint het werk nu pas. Het eerste wat er gebeurt, is rondkijken. Bij welk domein hoort deze computer, welke accounts hebben beheerdersrechten, welke servers zijn bereikbaar. Domeincontrollers, back-upservers, mailservers. In een paar minuten kent de aanvaller jullie netwerk beter dan de gemiddelde medewerker.

Daarna gaat er een verbinding naar buiten, van de computer naar de aanvaller. Versleuteld, over dezelfde poort waarmee je websites bezoekt. Op het netwerk lijkt dat op iemand die zit te browsen, en dat is waarom je blinde vlekken een groter probleem zijn dan je firewall.

Die verbinding werkt twee kanten op. De aanvaller komt vanaf dat moment bij alles wat die ene computer kan bereiken. De laptop van een medewerker is een doorgang naar je netwerk geworden. Dit is de positie waarvandaan aanvallers doorklimmen naar beheerdersrechten, de beveiliging uitzetten, data wegsluizen en tot slot alles versleutelen. Cyberincidenten ontstaan zelden door één fout, en dit is de eerste in de reeks.

Het vinkje waarmee je zelf de deur opent

Eén zin die je medewerkers onthouden

Drie dingen vallen op. Het eerste is dat één klik van één medewerker op een willekeurige website genoeg is. Alles mag bijgewerkt zijn, de wachtwoorden mogen kloppen en de filters mogen hun werk doen. Een gewoon gebruikersaccount volstaat.

Het tweede is dat je hier met één regel al veel afvangt. Elke website die je vraagt om tekst in een systeemvenster te plakken en uit te voeren, wil iets anders van je. Altijd. Die regel blijft hangen, anders dan de meeste beveiligingsadviezen.

Het derde is dat deze aanpak blijft. Dezelfde methode duikt al twee jaar op in nieuwe varianten, elke keer met een ander venster en een andere tekst. De verpakking verandert, het idee eronder blijft staan. Datzelfde patroon zagen we bij een AI-browser die tijdens een spelletje wachtwoorden weggaf. Ook daar brak de aanval niets open, hij overtuigde alleen iemand.

Wat je vandaag al kunt dichtzetten

Er is genoeg mogelijk om dit af te vangen voor een gebruiker de kans krijgt. Je kunt het uitvoeren van losse opdrachten voor gewone gebruikers dichtzetten. Je kunt laten waarschuwen wanneer iemand een blok tekst van meerdere regels in zo’n venster plakt. En je kunt vastleggen wat er wordt uitgevoerd, zodat je het achteraf terugziet. Op de meeste kantoorwerkplekken merkt niemand daar iets van.

De vraag is dus of het bij jullie al ingeregeld staat. Zo’n keuze hoort ergens belegd te zijn. Iemand die het overzicht houdt, de maatregelen aanzet en kan laten zien dat ze aanstaan. Dat is de rol die Running IT pakt voor het MKB. Wil je weten hoe jullie werkplekken ervoor staan? Kom eens kennismaken en we lopen het samen na.

Gerelateerde diensten

Netwerk & Connectiviteit
Cloud & Infrastructuur
Cyber Security

Klantcases

BHB Dullemond vindt IT vernieuwing met RunningIT

Benieuwd wat we voor jouw organisatie kunnen betekenen?

Op zoek naar een IT-partner die grip geeft op je IT en kosten? Plan een gratis kennismaking en ontdek hoe wij je organisatie verder helpen.

12 + 13 =

Direct kennismaken?

Neem dan contact met ons op via onderstaand telefoonnummer.

088-2383000