USB Drop-aanval
Denk twee keer na voordat u die USB-stick aansluit.
Wat is USB Drop-aanval?
Aanvallers laten geïnfecteerde schijven achter op parkeerterreinen, lobby's en pauzeruimtes, gelabeld met iets dat u wilt lezen. Nieuwsgierigheid doet de rest. In deze oefening vind je er een gemarkeerd met salarisgegevens en kijk je wat er gebeurt als deze wordt aangesloten: autorun-malware, een document dat een trojan voor externe toegang installeert, en hardware voor toetsaanslaginjectie die opdrachten typt zodra deze wordt opgestart. U zult het juiste antwoord leren, namelijk het met rust laten en aan de beveiliging overhandigen.
Wat je leert in USB Drop-aanval
- Herken USB drop-aanvallen als een opzettelijke social engineering-techniek die misbruik maakt van menselijke nieuwsgierigheid en de wens om behulpzaam te zijn
- Volg het juiste responsprotocol voor gevonden USB-apparaten: niet aansluiten, geen inhoud inspecteren, onmiddellijk melden bij IT-beveiliging
- Leg uit hoe verschillende USB-aanvalsvectoren werken, van autorun-malware en getrojaniseerde documenten tot USB Rubber Ducky-toetsaanslagsinjectie
- Identificeer risicovolle locaties waar USB drop-aanvallen vaak worden geënsceneerd, waaronder parkeerplaatsen, lobby's, vergaderruimtes en gedeelde ruimtes
- Ondersteun het organisatorisch beleid voor verwisselbare media, inclusief USB-poortbeperkingen, endpointdetectie-meldingen en goedgekeurde apparaatregisters
USB Drop-aanval — Trainingsstappen
-
Een ochtendontdekking
Het is dinsdagochtend. Alice pakt haar koffie en gaat naar haar thuiskantoor om de werkdag te beginnen. Terwijl ze door de lobby van het appartementencomplex loopt, valt haar iets op op de vloer bij de brievenbussen. Een slanke zwarte USB-drive met een officieel uitziend label: 'VERTROUWELIJK - Salarisoverzicht Q4 - ALLEEN HR'
-
De verleiding
Alice pakt de rit op en de nieuwsgierigheid is gewekt. Iemand uit haar gebouw moet bij haar bedrijf werken - of misschien een concurrent? Ze weet dat ze het aan IT moet overdragen, maar... ‘Ik ga eerst even kijken wat er op staat,’ denkt ze. 'Als het echt HR-gegevens zijn, moet ik verifiëren dat deze van ons zijn voordat ik ze overhandig.'
-
Antiviruswaarschuwing
Windows herkent het USB-station. De bestandsverkenner wordt geopend en toont verschillende bestanden: Q4_Salary_Review_2024.xlsx Employee_Performance_Rankings.pdf Compensation_Adjustments.docx Plotseling verschijnt er een antiviruswaarschuwing: het systeem heeft verdachte inhoud op de schijf gedetecteerd.
-
Het bestand openen
Alice negeert de waarschuwing, ervan overtuigd dat het een vals positief resultaat is. De salarisspreadsheet is daar en belooft antwoorden op vragen waar iedereen over fluistert. Ze dubbelklikt op het Excel-bestand. Het wordt geopend met een beveiligingswaarschuwing: 'Macro's zijn uitgeschakeld.' De inhoud is verborgen achter een bericht waarin wordt gevraagd macro's in te schakelen.
-
De encryptie
Op het moment dat Alice op 'Inhoud inschakelen' klikt, wordt de kwaadaardige macro uitgevoerd. Een opdrachtpromptvenster knippert kort op het scherm. De harde schijf begint te karnen. Binnen enkele seconden versleutelt ransomware in stilte elk bestand op haar computer: documenten, foto's, projecten, alles.
-
Haar bestanden controleren
Er voelt iets mis. De computer van Alice lijkt traag en de harde schijf draait nog steeds. Er vormt zich een koude knoop in haar maag. Ze haast zich om haar belangrijke werkdocumenten te controleren: het kwartaalrapport waar ze al weken aan werkt.
-
De eis om losgeld
In plaats van haar kwartaalrapport verschijnt er een angstaanjagend losgeldscherm. Een gloeiend rood slotje. Een afteltimer. Een vraag naar 0,5 Bitcoin. Elk afzonderlijk bestand op haar computer – documenten, foto’s, projecten – is gecodeerd door ransomware. De aanvallers eisen betaling om haar gegevens te ontgrendelen.
-
Onmiddellijke reactie
Alice's hart zinkt als ze de ernst van de situatie beseft. Al haar bestanden – werkprojecten, persoonlijke documenten, alles – zijn nu gecodeerd en gegijzeld. Ze herinnert zich uit de beveiligingstraining: de eerste prioriteit is voorkomen dat de malware zich naar andere apparaten in het netwerk verspreidt.
-
Schadebeheersing
Alice schakelt haar pc onmiddellijk uit om te voorkomen dat de ransomware zich verder verspreidt. Ze herinnert zich nog van de beveiligingstraining: eerst de verbinding verbreken, daarna vragen stellen. Ze gaat naar haar reservelaptop om het incident te melden. Het beveiligingsteam moet hiervan onmiddellijk op de hoogte zijn.
-
Het indienen van het rapport
Alice opent het rapportformulier voor beveiligingsincidenten. Volledige eerlijkheid is cruciaal: ook al heeft ze een fout gemaakt, een snelle melding kan de schade beperken. Ze documenteert alles: waar ze de USB heeft gevonden, wat ze ermee heeft gedaan en de ransomware-infectie.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1091 Replication Through Removable Media
- T1200 Hardware Additions
CIS Controls
- CIS 10 Malware Defenses
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.CM Continuous Monitoring