'Door gebrek aan digitale weerbaarheid konden de Russen de Amerikaanse verkiezingen hacken'

Beveiligingsexpert KnowBe4 heeft de werkwijzen en methodes van de Russische hackers die de Democratische partij hackten en de Amerikaanse verkiezingen van 2016 frustreerden onderzocht door de recent gepubliceerde officiële aanklacht van de Amerikaanse openbare aanklager onder de loep te nemen. Het bedrijf concludeert dat de Russen zich bedienden van relatief eenvoudige spearphishing-aanvallen die door getrainde en digitaal weerbare medewerkers zouden zijn gepareerd.

KB4 De Russen stuurden spearphishingmails naar zo’n 300 medewerkers van de DNC (Democratic National Committee) en slaagden er zo in malware te installeren op tientallen computers. De malware, luisterend naar de naam ‘X-Agent’, monitorde computeractiviteiten, nam screenshots en hield toetsaanslagen bij van gebruikers. De Russische agenten bemachtigden zo ook wachtwoorden, wat hen in staat stelde het malwareprogramma ‘X-tunnel’ te installeren op de geïnfecteerde apparaten. Met behulp van X-tunnel konden documenten worden weggesluisd via encrypted kanalen.

De aanval laat andermaal zien dat hackers zich vooral richten op onveilig handelen van medewerkers, en niet op het kraken van beveiligingssleutels en technologie. “Onze security experts slagen er keer op keer in om tijdens een assessment middels social engineering binnen te komen”, aldus Chief Hacking Officer Kevin Mitnick. Mitnick was zelf in de jaren ’80 en ’90 actief als hacker en slaagde er onder andere in om binnen te komen bij het Pentagon, Dell en Compaq. Spearphishing is volgens hem nog altijd de meest effectieve hackmethode. “Het is me niet duidelijk waarom de Democraten geen multi-factor authenticatie gebruikten. De gebrekkige digitale weerbaarheid van mensen heeft ervoor gezorgd dat de Russen onze verkiezingen konden kapen”, aldus Mitnick.

De volledige analyse van KnowBe4 staat in de blog met titel Russian Indictment: They Used Criminal TradeCraft Like Spearphishing to Hack the Democratic Party

KnowBe4 roept professionals op de gratis Phishing Security Test te doen en het Phish-prone perecentage (PPP) te bepalen van je bedrijf. De PPP is een maat voor de vatbaarheid van de organisatie voor aanvallen op het gebied van social engineering.

Meer over
Lees ook
Intel Security presenteert resultaten onderzoek naar Internet of Things en Smart Homes

Intel Security presenteert resultaten onderzoek naar Internet of Things en Smart Homes

Wereldwijd onderzoek in opdracht van Intel Security wijst uit dat 54 procent van de respondenten bereid is tegen betaling persoonlijke data uit hun smart home aan bedrijven ter beschikking te stellen. 70 procent vindt bovendien dat bedrijven korting moeten geven in ruil voor gegevens over het gebruik van hun apparaten. Uit de enquête blijkt verder1

Bedrijven keren banken zonder juiste IT-beveiliging de rug toe

Bedrijven keren banken zonder juiste IT-beveiliging de rug toe

Meer dan twee derde van de Nederlandse bedrijven geeft de voorkeur aan een bank met een solide reputatie op het gebied van beveiliging, zo blijkt uit onderzoek van Kaspersky Lab. Banken die van beveiliging een prioriteit maken en maatregelen treffen om hen te beschermen tegen online financiële fraude, zullen in het voordeel zijn als het gaat om he1

Zwakke schakels: meer dan 50% van bedrijven heeft mobiele apparaten die niet aan regels voldoen

Zwakke schakels: meer dan 50% van bedrijven heeft mobiele apparaten die niet aan regels voldoen

MobileIron introduceert de nieuwe onderzoeksdivisie, MobileIron Security Labs (MISL), en de eerste publicatie van MISL: de Q4 2015 Mobile Security and Risk Review. In de Q4 2015 Mobile Security and Risk Review wordt een duidelijke set dreigingen en risico's besproken, waaronder niet-naleving van regels, gecompromitteerde apparaten en risico's voor1