OneNote E-mailaanval

OneNote E-mailaanval

Het e-mailadres van een vertrouwde partner, een valse inlogpagina, zes minuten.

Wat is OneNote E-mailaanval?

Aanvallers braken in in de mailbox van een zakenpartner en lazen deze wekenlang voordat ze actie ondernamen. Wanneer u op ondertekende contracten wacht, ontvangt u een e-mail van de CEO van de partner met een OneNote-link, verzonden vanuit een domein met één Cyrillische letter. De link opent een nep-OneDrive-inlogpagina waarop uw wachtwoord wordt vastgelegd. Je volgt de zes minuten die volgen, rapporteert de aanval en leert de controles die deze zouden hebben gestopt.

Wat je leert in OneNote E-mailaanval

OneNote E-mailaanval — Trainingsstappen

  1. Inleiding: wachten op cruciale contractdocumenten

    Twee maanden lang heb je samen met Bob Chen, CEO van DataFlow Analytics, gewerkt aan een jaarlijkse $500,000-contractverlenging. Bob beloofde deze week ondertekende contractdocumenten te sturen, maar die zijn nog niet gearriveerd. Uw juridische team en manager hebben dagelijks om deze documenten gevraagd - de deal kan niet worden gesloten zonder de handtekening van Bob. Het is vrijdagmiddag, 16:45 uur. Je checkt nog een laatste keer je e-mail voor het weekend, in de hoop dat Bob eindelijk de contracten heeft verzonden.

  2. De langverwachte e-mail arriveert

    Er verschijnt een nieuw bericht van Bob Chen bovenaan je inbox! Onderwerp: 'Ondertekende contractdocumenten - Definitieve versie.' Na weken wachten heeft Bob eindelijk de documenten verzonden. Je kunt de deal in het weekend afronden en maandag de contractverlenging aankondigen. Er is een link naar een OneNote-bestand. Het bedrijf van Bob deelt vaak documenten via OneDrive, dus dit lijkt normaal.

  3. De contractlink openen

    Je aarzelt niet. De e-mail ziet er volledig legitiem uit: hij is afkomstig van Bob's DataFlow Analytics-adres, vermeldt de vertraging bij de goedkeuring van het bestuur waarover hij u heeft verteld, en het onderwerp komt precies overeen met wat u had verwacht. U klikt op de link. Uw browser wordt geopend op wat lijkt op een OneDrive-pagina met een voorbeeld van een OneNote-document. De pagina ziet er precies hetzelfde uit als de interface van Microsoft: dezelfde branding, kleuren en lay-out. Er is een documentvoorbeeld met een contract met handtekeningen en zakelijk briefpapier.

  4. Het aanmeldingsverzoek

    Op de pagina wordt een aanmeldingsformulier van Microsoft weergegeven. Dit is normaal: u authenticeert vaak wanneer u toegang krijgt tot documenten die door externe partners worden gedeeld. De pagina heeft de juiste Microsoft-branding en lijkt precies op de authenticatiepagina die u tientallen keren per week ziet wanneer externe klanten bestanden delen.

  5. Uw gegevens invoeren

    Het aanmeldingsformulier verschijnt met de bekende Microsoft-stijl. U hebt zich honderden keren eerder geverifieerd via gedeelde OneDrive-koppelingen. U typt zonder aarzelen uw zakelijke e-mailadres en wachtwoord in. Deze contracten heeft u maandagochtend nodig voor het juridische team. Het is vrijdag 16.50 uur en u wilt de documenten in het weekend bekijken.

  6. Er gaat iets mis

    Nadat u de inloggegevens hebt ingevoerd, wordt op de pagina een laadspinner weergegeven en vervolgens 'Verbindingstime-out' weergegeven. U probeert toegang te krijgen tot uw bedrijfse-mail, maar plotseling wordt u gevraagd zich opnieuw aan te melden. 'Ongeldige inloggegevens.' Je maag zakt. U probeert OneDrive - hetzelfde probleem. Je bent buitengesloten. De gruwelijke waarheid dringt tot je door: dat was niet de echte OneDrive. Het was een geavanceerde neppagina die was ontworpen om inloggegevens te stelen. U heeft zojuist uw zakelijke e-mailadres, wachtwoord en toegang tot het volledige Microsoft 365-systeem van uw bedrijf gegeven aan aanvallers. Ze logden onmiddellijk in op uw echte account en veranderden uw wachtwoord, waardoor u buitengesloten werd.

  7. Noodgeval: IT-beveiliging bellen

    U belt direct de hotline IT Security. Na een aantal belsignalen laat u een dringende voicemail achter waarin u uitlegt dat u bent gephishing en buitengesloten. Je handen trillen terwijl je wacht. De aanvallers hebben toegang tot gevoelige klantinformatie, financiële gegevens en interne documenten. Twee minuten later gaat uw bureautelefoon over: IT-beveiliging belt terug.

  8. De reactie van het beveiligingsteam

    Het IT-beveiligingsteam belt terug om u te helpen uw account te vergrendelen en de schade te beoordelen. Ze moeten snel handelen om de inbreuk tot een minimum te beperken.

  9. De schadebeoordeling: zes kritieke minuten

    Binnen twee minuten dwong de beveiliging een wachtwoordreset af en schopte de aanvallers eruit. Maar de schade is al aangericht. Gecompromitteerde gegevens omvatten ondertekende contracten met prijzen, financiële prognoses, klant-PII, bedrijfseigen technische documenten en privéonderhandelingen. Deze gegevens kunnen aan concurrenten worden verkocht, publiekelijk worden gelekt of voor verdere aanvallen worden gebruikt.

  10. Het melden van de phishing-e-mail

    Nu de crisis onder controle is, rapporteer je de kwaadaardige e-mail. De functie 'Report Phishing' helpt de beveiliging bij het analyseren van headers, het blokkeren van afzenderdomeinen, het identificeren van andere beoogde werknemers en het delen van informatie over bedreigingen.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1566.001 Phishing: Spearphishing Attachment
  • T1204.002 User Execution: Malicious File
  • T1114 Email Collection

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind