1. Moderne phishingcampagnes maken gebruik van geavanceerde technieken om kwaadaardige activiteiten te verbergen, zoals versleuteld verkeer, CAPTCHA-uitdagingen, redirects, browserextensies en tokengebaseerde authenticatie. Eén specifieke campagne maakt gebruik van Cloudflare CAPTCHA, een phishing document lokmiddel en device-code phishing. Dit type aanvalsketen, zoals gezien in de EvilTokens-campagne, misbruikt Microsoft's legitieme device-code authenticatiestroom om sessie tokens te stelen en toegang te krijgen tot accounts, wat uitdagingen creëert voor SOC-analisten door de combinatie van CAPTCHA-poorten, redirects, legitieme cloudservices en dynamisch gegenereerde phishingpagina's. Belangrijk bewijs kan verborgen zijn achter HTTPS-versleuteling, redirects, CAPTCHA-uitdagingen en scripts aan de browserkant.
2. Phishing is een wijdverbreid probleem; in H1 2026 kwam phishing voor in 73,4% van de onderzoeken in de financiële sector en 72,2% in de productiesector, aldus ANY.RUN's Cyber Risk Report. Microsoft Incident Response stelde vast dat 28% van de gecompromitteerde systemen die zij onderzochten begon met phishing of social engineering, inclusief nieuwere technieken zoals device-code phishing. In 2025 registreerde de FBI 191.561 phishing- en spoofingklachten, en Business Email Compromise (BEC) resulteerde in $3,05 miljard aan gemelde verliezen in de VS.
3. Voor SOC-analisten is er een constante uitdaging van een hoog onderzoeksvolume gecombineerd met steeds complexere aanvalsketens. Een enkele verdachte URL kan uitgebreide analyse vereisen, waaronder netwerkanalyse, browserinspectie, rapportage en threat intelligence-onderzoek, voordat een zaak kan worden gesloten of geëscaleerd. Het is cruciaal om de workflow tussen detectie, onderzoek, respons en threat hunting te stroomlijnen, wat net zo belangrijk is als het identificeren van de oorspronkelijke dreiging. Analisten moeten de aanval reconstrueren voordat ze kunnen bepalen wat er is gebeurd.
4. ANY.RUN heeft functionaliteiten geïntroduceerd om de handmatige inspanningen bij onderzoeken te verminderen. Dit omvat diepere netwerk- en browserzichtbaarheid, geautomatiseerde rapportage en correlatie van threat intelligence. Specifiek voor de EvilTokens-analyse, worden webverzoeken, inclusief versleuteld HTTPS-verkeer, vastgelegd in het Netwerkgedeelte van ANY.RUN's Interactive Sandbox. SSL-decryptie zonder Man-in-the-Middle (MITM) kan worden gebruikt om HTTPS-verkeer te inspecteren door encryptiesleutels rechtstreeks uit het procesgeheugen te extraheren. De In-Browser Data Inspection-mogelijkheid biedt inzicht in browseractiviteiten zoals HTTP-verzoeken, DOM-wijzigingen, iframes, screenshots en redirects. Deze functionaliteiten verminderen de noodzaak om PCAP-data, weblogs, screenshots en redirectketens handmatig samen te voegen.
5. Met ANY.RUN melden gebruikers aanzienlijke versnellingen in hun processen. 94% van de gebruikers meldt snellere threat triage. 95% van de SOC-teams versnelt threat investigations met ANY.RUN. Tier 1-analisten kunnen verdachte URL's sneller valideren en bepalen of een zaak kan worden opgelost of moet worden geëscaleerd. Dit resulteert in 30% minder escalaties van Tier 1 naar Tier 2.
6. Na detectie en initiële analyse van een aanval, moeten SOC's relevante bewijzen verzamelen, hun bevindingen documenteren en de zaak voorbereiden voor escalatie. Het doel is om het handmatige werk tussen deze fasen te verminderen zonder het bewijs en de context te verliezen die analisten nodig hebben om beslissingen te nemen. De EvilTokens-analyse kan worden omgezet in een gestructureerd Tier 1-rapport met een analyse-oordeel, relevante threat- en campagnetags, belangrijke IOC's (Indicators of Compromise), technische gebeurtenissen, een AI-samenvatting en AI-aanbevelingen. De AI-samenvatting geeft een beknopte uitleg van de sessie, terwijl de aanbevelingen potentiële volgende stappen voor het respons team geven.
7. Het onderzoek kan beginnen met de verdachte phishingactiviteit en door drie fasen gaan: triage van de aanval, voorbereiden van bevindingen voor respons, en pivoteren naar threat intelligence om gerelateerde activiteit te identificeren. De aanval wordt vastgelegd in een ANY.RUN sandbox-sessie, waardoor het onderzoek de uitvoeringsketen kan volgen en de netwerk- en browseractiviteit kan onderzoeken. De waargenomen HTTP-eindpunten in de EvilTokens-analyse bieden bruikbare gedragsindicatoren voor verder onderzoek.
8. Aanvallers kunnen domeinen, IP-adressen en andere infrastructuur roteren, dus het sluiten van één kwaadaardige URL garandeert niet dat gerelateerde activiteit elders is verdwenen. Analisten kunnen patronen in ANY.RUN Threat Intelligence Lookup (TI Lookup) gebruiken om te zoeken naar andere analyses waar hetzelfde gedrag is voorgekomen. De nieuwe Connections view toont relaties tussen netwerkkunstwerken zoals URL's, domeinen, IP-adressen en andere indicatoren, waardoor analisten verder kunnen kijken dan individuele IOC's en kunnen onderzoeken hoe verschillende infrastructuuronderdelen met elkaar verbonden zijn. De Connections view toont gerelateerde EvilTokens-infrastructuur in ANY.RUN's TI Lookup. Een IP-adres geassocieerd met een kwaadaardige analyse kan deel uitmaken van gedeelde cloud- of CDN-infrastructuur en is mogelijk geen geschikte blokkandidaat. Relatiecontext en filtering helpen analisten potentieel nuttige indicatoren te scheiden van breed gedeelde infrastructuur.
9. De resultaten van het onderzoek, zoals het volgen van de EvilTokens-campagne door de drie fasen, kunnen retrohunting, SIEM- en NDR-onderzoeken, detection engineering en blokkeringsbeslissingen ondersteunen. Hetzelfde bewijs kan het onderzoek ondersteunen bij de overgang van triage naar respons en threat hunting. Voor SOC-analisten biedt deze workflow een continu pad van phishingdetectie naar respons en proactieve verdediging, met minder noodzaak voor analisten om de onderzoekscontext in elke fase opnieuw op te bouwen. Threat Intelligence Lookup biedt aanvullende context over bredere dreigingsactiviteiten, waaronder geografie en getargete industrieën.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!