Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 07 augustus 2026 om 11:27 | person_outline 41 🙂

    Criminelen gebruiken vishing en misleidende websites voor gegevensroof en afpersing

    Afbeelding is gegenereerd.
Het cybercriminele collectief UNC6671, ook bekend onder namen als Redact, Pink, Helix en Falcon, blijft actief met operaties die gericht zijn op gegevensdiefstal en afpersing, zelfs na de vermeende stopzetting van hun BlackFile-merk. Analisten van Google Cloud hebben deze activiteiten geïdentificeerd.

De aanpak van UNC6671 begint met voice phishing (vishing), waarbij de groep zich voordoet als een IT-helpdesk. Zij informeren werknemers over een vermeende dringende beveiligingsmigratie die onmiddellijk moet plaatsvinden, om zo het vermogen tot verificatie te omzeilen.

Criminelen nemen contact op met personeel, soms via gespoofde helpdesknummers op privé-telefoons, en stellen dat een update van een passkey of multi-factor authenticatie verplicht is. Deze gesprekken, gecombineerd met valse inlogpagina's, transformeren een normale werksessie in een potentieel toegangspunt voor aanvallers.

Werknemers worden vervolgens geleid naar op maat gemaakte, geïmiteerde inschrijvingsportals. Deze frauduleuze websites fungeren als een tussenlaag tussen het slachtoffer en de legitieme inlogdienst.

Dit is een Adversary-in-the-Middle (AiTM)-methode, die inloggegevens en een actieve authenticatietoken onderschept. De campagne is bijzonder gevaarlijk omdat er geen wachtwoorden gekraakt hoeven te worden; AiTM-campagnes gericht op Microsoft 365 zijn ontworpen om een geldige sessie te misbruiken, niet enkel gestolen wachtwoorden.

De onderschepte token stelt een indringer in staat om zich voor te doen als de werknemer binnen Microsoft 365 of Okta, wat toegang verleent tot e-mail, bestanden en andere opgeslagen bedrijfsgegevens. Google Cloud-analisten hebben de activiteit gekoppeld via terugkerende phishing-sjablonen, overlappende doelwitten en hergebruikte domeininfrastructuur.

Eenmaal binnen gebruiken aanvallers geautomatiseerde scripts om gegevens uit clouddiensten te extraheren. Dit gebeurt via directe-stream toegangspatronen die geassocieerd worden met scriptingtools, waardoor grootschalige data-uitlezing mogelijk is zonder conventionele downloads. De groep maakt ook gebruik van residentiële proxyverbindingen om de toegang te laten lijken op normaal gebruikersverkeer en zo incidentrespons te bemoeilijken.

De groep neemt extra stappen om verborgen te blijven. Ze gebruiken gecompromitteerde mailboxen om wachtwoorden opnieuw in te stellen voor applicaties die geen single sign-on gebruiken, waarna ze de bevestigingen, beveiligingsmeldingen en waarschuwingen met betrekking tot account- of multi-factor authenticatiewijzigingen verwijderen.

De gevolgen van deze aanvallen reiken verder dan een gekaapte inbox; gestolen gegevens kunnen gevoelige informatie blootleggen en dienen als basis voor afpersing.

Recente doelwitten omvatten organisaties in de financiële dienstverlening, private equity en de professionele dienstverlening, waar transactie- en procesmateriaal een hoge waarde kan hebben.

De domeinen die in de campagnes worden gebruikt, bevatten vaak namen die "passkey", "MFA" of "SSO" combineren, wat de valse indruk versterkt dat een routinematige beveiligingstaak wordt uitgevoerd. Van juni tot juli 2026 werd ongeveer één nieuw rootdomein per 1,6 dagen waargenomen, met zeven domeinen die in een periode van 72 uur eind juli werden geactiveerd. Dezelfde generieke domeinen met betrekking tot passkeys ondersteunden campagnes die door verschillende afpersingsmerken werden gebruikt.

Organisaties die verificatieprocedures voor personeel combineren met resistente authenticatie, sessiebeheer en gedragsbewaking kunnen datadiefstal voorkomen voordat gestolen gegevens een afpersingsinstrument worden.
 
Facts

1. UNC6671, een groep die ook bekend staat onder de namen Redact, Pink, Helix en Falcon, voert campagnes uit die gericht zijn op gegevensdiefstal en afpersing. Deze groep blijft actief, ondanks de vermeende stopzetting van haar BlackFile-merk. Analisten van Google Cloud identificeerden deze activiteit.
2. De operaties van UNC6671 beginnen met voice phishing (vishing). De groep doet zich voor als een IT-helpdesk en meldt dat een dringende beveiligingsmigratie noodzakelijk is. Dit creëert urgentie, waardoor werknemers het verzoek niet zelfstandig kunnen verifiëren.
3. Bellers nemen contact op met personeel, soms via een gespoofd helpdesknummer op privé mobiele telefoons, en beweren dat een update van een passkey of multi-factor authenticatie verplicht is. De gesprekken en de valse inlogpagina kunnen een normale sessie omzetten in een toegangspunt.
4. Werknemers worden naar op maat gemaakte, imitatie-inschrijvingsportals geleid. De frauduleuze website plaatst zich tussen het slachtoffer en de echte inlogdienst.
5. Dit is een Adversary-in-the-Middle (AiTM) opstelling. Deze methode onderschept inloggegevens en een actieve authenticatietoken. De campagne is gevaarlijk omdat er geen wachtwoord gekraakt hoeft te worden. AiTM-campagnes gericht op Microsoft 365 zijn bedoeld om een geldige sessie te misbruiken, niet alleen een gestolen wachtwoord.
6. De onderschepte token stelt een indringer in staat om als de werknemer te handelen in Microsoft 365 of Okta. Dit geeft toegang tot e-mail, bestanden en andere opgeslagen bedrijfsgegevens. Analisten van Google Cloud koppelde de activiteit via terugkerende phishing-sjablonen, overlappende doelwitten en hergebruikte domeininfrastructuur.
7. Eenmaal binnen gebruiken aanvallers geautomatiseerde scripts om gegevens uit clouddiensten te halen. Dit gebeurt via directe-stream toegangspatronen die geassocieerd worden met scripting tools, wat grootschalige uitlezing mogelijk maakt zonder conventionele downloads. De groep gebruikt ook residentiële proxyverbindingen om toegang te laten lijken op normaal gebruikersverkeer en incidentrespons te bemoeilijken.
8. De groep heeft stappen toegevoegd om verborgen te blijven. Ze gebruiken gecompromitteerde mailboxen om wachtwoorden opnieuw in te stellen voor applicaties die geen single sign-on gebruiken. Vervolgens verwijderen ze de bevestigingen, beveiligingsmeldingen en waarschuwingen met betrekking tot account- of multi-factor authenticatiewijzigingen.
9. De gevolgen van deze aanvallen gaan verder dan een gekaapte inbox; gestolen gegevens kunnen gevoelige informatie blootleggen en afpersing voeden.
10. Recente doelwitten omvatten de financiële dienstverlening, private equity en professionele dienstverlening, waar transactie- en procesmateriaal waardevol kan zijn.
11. De domeinen die gebruikt worden in de campagnes bevatten vaak namen die "passkey", "MFA" of "SSO" combineren, wat de valse indruk versterkt dat een routinematige beveiligingstaak wordt uitgevoerd. Van juni tot juli 2026 werden ongeveer één nieuw rootdomein per 1,6 dagen waargenomen, met zeven domeinen die in een periode van 72 uur eind juli werden geactiveerd. Dezelfde generieke domeinen met betrekking tot passkeys ondersteunden campagnes die door verschillende afpersingsmerken werden gebruikt.
12. Organisaties die verificatieprocedures voor personeel combineren met resistente authenticatie, sessiebeheer en gedragsbewaking kunnen diefstal voorkomen voordat gestolen gegevens een afpersingsinstrument worden.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX