Phishingplatform Logokit zet in op gepersonaliseerde aanvallen
Het Logokit-platform voor phishing-as-a-service (PhaaS) is het afgelopen jaar geëvolueerd tot een geavanceerd systeem dat op maat gemaakte phishingpagina’s genereert voor individuele doelwitten. Het platform stuurt niet langer alle slachtoffers naar dezelfde nep-inlogpagina door, maar gebruikt legitieme commerciële webservices om de inlogervaring van het slachtoffer nauwkeurig na te bootsen. Gestolen inloggegevens worden vervolgens via Telegram en andere clouddiensten doorgestuurd.
Dit blijkt uit onderzoek van Barracuda. De aanval start wanneer een slachtoffer op een phishinglink klikt waarin het e-mailadres in de URL is verwerkt. Code in de phishingpagina haalt dit adres eruit en gebruikt de domeinnaam om de organisatie van het slachtoffer te identificeren. Vervolgens stemt het platform de phishingpagina af op die organisatie.
Moeilijk te onderscheiden
Het platform gebruikt commerciële webservices om bedrijfslogo’s, favicons en realtime screenshots van de legitieme website van het slachtoffer op te halen. Hierdoor lijkt de phishingpagina sterk op de vertrouwde inlogomgeving van het slachtoffer. Ingevoerde inloggegevens worden direct naar een Telegram-bot gestuurd, zonder dat een traditionele backend-infrastructuur nodig is. Het slachtoffer wordt daarna doorgestuurd naar de echte website, wat de inbreuk moeilijker herkenbaar en onderzoeksbaar maakt.
Logokit-aanvallen kunnen in meerdere talen worden uitgevoerd, waaronder Engels, Duits, Frans, Spaans, Chinees en Koreaans. Ondanks de technische vernieuwing maken de campagnes ook nog steeds gebruik van bekende social-engineering-trucs, zoals meldingen over verlopen wachtwoorden, waarschuwingen voor het vernieuwen van securitycertificaten, accountbeperkingen, mislukte leveringen en meldingen over urenstaten.
“Logokit is overgestapt van het nabootsen van merken naar het nabootsen van realtime omgevingen, terwijl aanvallers minder infrastructuur nodig hebben om te opereren. Dit alles maakt dat deze aanvallen overtuigender en moeilijker te detecteren zijn”, zegt Sachin Meti, Threat Analysis Associate bij Barracuda. “Nu aanvallers steeds vaker de tools en werkwijzen van moderne softwareontwikkeling overnemen, hebben organisaties securitymaatregelen nodig die aanvallen kunnen detecteren en stoppen, zelfs wanneer een frauduleuze pagina legitiem lijkt.”
'Vraagt om een gelaagde securityaanpak'
De onderzoekers benadrukken dat phishing-as-a-service-platforms steeds vaker geautomatiseerd, gepersonaliseerd en afhankelijk van clouddiensten zijn. Om zich hiertegen te verdedigen, adviseren zij een gelaagde securityaanpak met geautomatiseerde dreigingsdetectie, phishingbestendige meervoudige authenticatie (MFA) zoals FIDO2-securitykeys en passkeys, en conditionele of risicogebaseerde toegangscontroles. Deze maatregelen beperken de toegang van aanvallers, zelfs als inloggegevens zijn gestolen, door factoren als de betrouwbaarheid van het apparaat, de locatie van de gebruiker en gedragspatronen mee te nemen.
Daarnaast raden de onderzoekers aan om verdachte links in geïsoleerde externe omgevingen te openen voordat ze de apparaten van gebruikers bereiken en alle URL’s automatisch te analyseren op mogelijke dreigingen. Hoewel trainingen in securitybewustzijn belangrijk blijven, maken de steeds overtuigendere phishingaanvallen robuuste securitytechnologieën en -beleid essentieel.
Meer informatie en technische details zijn hier beschikbaar.