USB Drop-aanval

USB Drop-aanval

Denk twee keer na voordat u die USB-stick aansluit.

Wat is USB Drop-aanval?

Aanvallers laten geïnfecteerde schijven achter op parkeerterreinen, lobby's en pauzeruimtes, gelabeld met iets dat u wilt lezen. Nieuwsgierigheid doet de rest. In deze oefening vind je er een gemarkeerd met salarisgegevens en kijk je wat er gebeurt als deze wordt aangesloten: autorun-malware, een document dat een trojan voor externe toegang installeert, en hardware voor toetsaanslaginjectie die opdrachten typt zodra deze wordt opgestart. U zult het juiste antwoord leren, namelijk het met rust laten en aan de beveiliging overhandigen.

Wat je leert in USB Drop-aanval

USB Drop-aanval — Trainingsstappen

  1. Een ochtendontdekking

    Het is dinsdagochtend. Alice pakt haar koffie en gaat naar haar thuiskantoor om de werkdag te beginnen. Terwijl ze door de lobby van het appartementencomplex loopt, valt haar iets op op de vloer bij de brievenbussen. Een slanke zwarte USB-drive met een officieel uitziend label: 'VERTROUWELIJK - Salarisoverzicht Q4 - ALLEEN HR'

  2. De verleiding

    Alice pakt de rit op en de nieuwsgierigheid is gewekt. Iemand uit haar gebouw moet bij haar bedrijf werken - of misschien een concurrent? Ze weet dat ze het aan IT moet overdragen, maar... ‘Ik ga eerst even kijken wat er op staat,’ denkt ze. 'Als het echt HR-gegevens zijn, moet ik verifiëren dat deze van ons zijn voordat ik ze overhandig.'

  3. Antiviruswaarschuwing

    Windows herkent het USB-station. De bestandsverkenner wordt geopend en toont verschillende bestanden: Q4_Salary_Review_2024.xlsx Employee_Performance_Rankings.pdf Compensation_Adjustments.docx Plotseling verschijnt er een antiviruswaarschuwing: het systeem heeft verdachte inhoud op de schijf gedetecteerd.

  4. Het bestand openen

    Alice negeert de waarschuwing, ervan overtuigd dat het een vals positief resultaat is. De salarisspreadsheet is daar en belooft antwoorden op vragen waar iedereen over fluistert. Ze dubbelklikt op het Excel-bestand. Het wordt geopend met een beveiligingswaarschuwing: 'Macro's zijn uitgeschakeld.' De inhoud is verborgen achter een bericht waarin wordt gevraagd macro's in te schakelen.

  5. De encryptie

    Op het moment dat Alice op 'Inhoud inschakelen' klikt, wordt de kwaadaardige macro uitgevoerd. Een opdrachtpromptvenster knippert kort op het scherm. De harde schijf begint te karnen. Binnen enkele seconden versleutelt ransomware in stilte elk bestand op haar computer: documenten, foto's, projecten, alles.

  6. Haar bestanden controleren

    Er voelt iets mis. De computer van Alice lijkt traag en de harde schijf draait nog steeds. Er vormt zich een koude knoop in haar maag. Ze haast zich om haar belangrijke werkdocumenten te controleren: het kwartaalrapport waar ze al weken aan werkt.

  7. De eis om losgeld

    In plaats van haar kwartaalrapport verschijnt er een angstaanjagend losgeldscherm. Een gloeiend rood slotje. Een afteltimer. Een vraag naar 0,5 Bitcoin. Elk afzonderlijk bestand op haar computer – documenten, foto’s, projecten – is gecodeerd door ransomware. De aanvallers eisen betaling om haar gegevens te ontgrendelen.

  8. Onmiddellijke reactie

    Alice's hart zinkt als ze de ernst van de situatie beseft. Al haar bestanden – werkprojecten, persoonlijke documenten, alles – zijn nu gecodeerd en gegijzeld. Ze herinnert zich uit de beveiligingstraining: de eerste prioriteit is voorkomen dat de malware zich naar andere apparaten in het netwerk verspreidt.

  9. Schadebeheersing

    Alice schakelt haar pc onmiddellijk uit om te voorkomen dat de ransomware zich verder verspreidt. Ze herinnert zich nog van de beveiligingstraining: eerst de verbinding verbreken, daarna vragen stellen. Ze gaat naar haar reservelaptop om het incident te melden. Het beveiligingsteam moet hiervan onmiddellijk op de hoogte zijn.

  10. Het indienen van het rapport

    Alice opent het rapportformulier voor beveiligingsincidenten. Volledige eerlijkheid is cruciaal: ook al heeft ze een fout gemaakt, een snelle melding kan de schade beperken. Ze documenteert alles: waar ze de USB heeft gevonden, wat ze ermee heeft gedaan en de ransomware-infectie.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1091 Replication Through Removable Media
  • T1200 Hardware Additions

CIS Controls

  • CIS 10 Malware Defenses
  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.CM Continuous Monitoring