Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
Onderhoud & beheerGepubliceerd op 3 min lezen

Hackers verstoppen phishingpagina onzichtbaar in je browser met blob-URL's

Barracuda ontdekte een phishingtechniek die neppagina's rechtstreeks in je browsergeheugen opbouwt via blob-URL's, zonder herkenbare website. Lees hoe de aanval werkt.

Hackers verstoppen phishingpagina onzichtbaar in je browser met blob-URL's

Onderzoekers van beveiligingsbedrijf Barracuda hebben een nieuwe phishingtechniek blootgelegd waarbij aanvallers een neppagina niet meer op een eigen website hosten, maar rechtstreeks opbouwen in het geheugen van de browser van het slachtoffer. Dat melden onder meer SecurityWeek en CloudLinkTech. Omdat er geen vaste, herkenbare phishingwebsite meer bestaat om te scannen of te blokkeren, is deze aanpak volgens de onderzoekers een stuk lastiger te detecteren dan traditionele phishing.

Hoe de aanval werkt

De aanval begint met een e-mail die is opgemaakt als een bericht van DocuSign, met een agenda-uitnodiging als bijlage. Dat maakt de mail op het eerste gezicht geloofwaardig, want het lijkt op een gewone zakelijke afspraak. Vanuit die e-mail leidt een zorgvuldig opgezette omleiding het slachtoffer naar Microsoft Teams. Teams laadt vervolgens een extern bestand op, gehost op het domein cdn.bloom[.]io. Op dat moment gebeurt het cruciale trucje: de browser zet dat externe bestand om in een zogeheten blob-URL, een adres dat alleen lokaal in het geheugen van de browser bestaat. De phishingpagina die de gebruiker vervolgens ziet, wordt op dat moment ter plekke opgebouwd en bestaat nergens als een op zichzelf staande webpagina.

Waarom dit lastig te herkennen is

Traditionele beveiligingsfilters kijken vooral naar het webadres dat een gebruiker bezoekt of naar bekende kwaadaardige domeinen. Bij deze techniek werkt dat niet, omdat de uiteindelijke phishingpagina nooit als aparte, statische website bestaat en het traject verloopt via vertrouwde Microsoft-onderdelen zoals Teams. Volgens de onderzoekers gebruikt de aanval daarnaast service workers en iframes om de navigatie binnen de browser te sturen en ingevoerde gegevens van het slachtoffer op te vangen. Ze troffen bovendien een verborgen besturingsconfiguratie aan, waarmee de aanvallers de neppagina's op afstand kunnen bijwerken en meerdere slachtoffers tegelijk vanaf een centrale plek kunnen aansturen.

Wat de onderzoekers aanraden

Barracuda adviseert organisaties om niet alleen te vertrouwen op klassieke linkfilters, maar ook browseractiviteit rond blob-URL's beter in de gaten te houden, ongebruikelijke bestemmingen binnen OAuth-aanmeldstromen te controleren en e-mailbeveiliging te gebruiken die het hele klikpad volgt in plaats van alleen de eerste link in een e-mail te beoordelen.

Wat dit betekent voor jouw bedrijf

Werkt jouw team met Microsoft 365 en Teams, dan is dit precies het soort aanval waar een alerte medewerker nog steeds intrapt, want de mail oogt volkomen legitiem en de omweg via Teams voelt vertrouwd aan. Klassieke waarschuwingen als "let op vreemde linkjes" schieten hier tekort, omdat er geen vreemde link te zien is voordat het te laat is. Voor de meeste kleine en middelgrote bedrijven betekent dit vooral dat medewerkers alert moeten blijven op onverwachte agenda-uitnodigingen of documentmeldingen, ook als ze via Teams of een andere vertrouwde Microsoft-app binnenkomen, en dat het verstandig is om inloggegevens nooit in te vullen na een omweg die je niet had verwacht.

Wil je dat jouw Microsoft 365-omgeving goed is ingericht en dat medewerkers weten waar ze op moeten letten, zonder dat je dit zelf hoeft uit te zoeken? Bij de inrichting en ondersteuning van Microsoft 365 voor jouw bedrijf kijken we ook naar dit soort risico's. Voor de beveiliging van je website zelf houdt onze dienst website-onderhoud en beheer kwetsbaarheden en verdachte activiteit structureel in de gaten. Meer nieuws over phishing en digitale veiligheid voor ondernemers lees je op onze nieuwspagina.

Bronnen: SecurityWeek en CloudLinkTech.

Je website altijd veilig en up-to-date

Met ons onderhoud & beheer hoef je nergens meer naar om te kijken.

Bekijk onderhoud