Ga naar inhoud
Incident response

Zakelijke e-mail gehackt

De signalen dat uw postvak is overgenomen, wat u in het eerste uur doet, en hoe SecDesk een gehackt account herstelt. Reactie binnen twee uur. Senior Nederlandse responders op elke zaak.

Reactie binnen twee uur · Nederlandse senior responders

Wij sloten mailbox-compromittaties voor een logistieke partij van 400 medewerkers, een zorginstelling in Noord-Brabant en meerdere Nederlandse mkb-bedrijven.

Signalen dat uw zakelijke e-mail echt gehackt is

  1. 01

    Mailboxregels die u niet hebt gemaakt

    Aanvallers voegen bijna altijd doorstuurregels toe die kopieën van inkomende mail naar een extern adres sturen, of automatische verwijderregels die hun antwoorden aan uw contacten verbergen. Controleer de regellijst in Outlook web en in het Exchange-beheercentrum. Staat daar een regel die doorstuurt naar een Gmail-adres, of een regel die alles met 'factuur' of 'overschrijving' naar RSS Feeds verplaatst, dan bent u gecompromitteerd.

  2. 02

    Inlogs uit landen waar de gebruiker nooit is geweest

    Azure AD-inloglogboeken tonen land, IP en apparaat. Een inlog uit Lagos of Moskou op een account dat alleen ooit inlogt vanuit Utrecht is een sterk signaal. Onmogelijke reis, twee geslaagde inlogs uit verschillende landen binnen een tijdsbestek dat geen vlucht kan overbruggen, is een sterker signaal.

  3. 03

    Wachtwoordreset- of MFA-meldingen die de gebruiker niet heeft aangevraagd

    Kreeg uw gebruiker een mail over een nieuw MFA-apparaat dat hij niet registreerde, of een wachtwoordreset die hij niet aanvroeg, behandel dat als een lopende poging. Een geslaagde MFA-registratie door de aanvaller betekent dat hij kan blijven inloggen, ook nadat het wachtwoord is gewijzigd.

Herkent u deze signalen? Bel 088 SECDESK.

088 SECDESK (7323375)

Wat u in het eerste uur doet en hoe SecDesk het postvak herstelt

  1. Eerste uur, uw kant

    Schakel het account uit of meld het af bij alle sessies in het Microsoft 365-beheercentrum. Reset het wachtwoord nog niet: een reset alleen laat vernieuwingstokens geldig. Verwijder de verdachte mail niet. Maak screenshots van vreemde regels of inloggebeurtenissen en bel ons.

  2. Beperking van de schade, SecDesk

    Wij trekken vernieuwingstokens en sessiecookies in zodat de aanvaller de toegang verliest, ook als hij een gestolen token had. Wij verwijderen doorstuurregels, automatische verwijderregels en eventuele Power Automate-stromen die de aanvaller opzette. Wij verwijderen MFA-apparaten die de aanvaller toevoegde en scherpen conditional access aan zodat terugkeer wordt geblokkeerd.

  3. Onderzoek

    Wij reconstrueren de oorzaak: phishing (AiTM of OAuth consent), credential stuffing uit een eerder lek of sessietokendiefstal via een kwaadaardige OAuth-app. Wij halen het Unified Audit Log, het Exchange mailbox-auditlog en de Azure AD-inloglogboeken op. Wij controleren wat de aanvaller las, downloadde of doorstuurde en of hij verder ging naar SharePoint, OneDrive of Teams.

  4. Herstel en verharding

    Wachtwoord gereset met sessie-intrekking, MFA opnieuw geregistreerd op een schoon apparaat, conditional access-regels aangescherpt, OAuth-toepassingstoestemmingen herzien. Raakte de compromittering persoonsgegevens, dan geeft de AVG u 72 uur om te melden bij de Autoriteit Persoonsgegevens. Ons rapport is opgebouwd voor die melding.

Veelvoorkomende oorzaken: phishing, credential stuffing, tokendiefstal

Phishing (AiTM en OAuth consent)

De meeste compromitteringen beginnen met phishing. AiTM (adversary-in-the-middle)-phishingkits vangen het sessietoken na een echte MFA-goedkeuring, MFA alleen stopt ze dus niet. OAuth consent-phishing verleidt de gebruiker een kwaadaardige app permanente mailboxtoegang te geven.

Credential stuffing

Een wachtwoord dat is hergebruikt op een gehackte derde site duikt op in een credential dump en een aanvaller probeert het op uw Microsoft 365-login. Zonder MFA werkt dat direct. Bij zwakke MFA nog steeds vaak.

Sessietokendiefstal

Infostealer-malware op een privetoestel exporteert browser cookies en sessietokens. De aanvaller importeert ze en is ingelogd als de gebruiker, voorbij de MFA-vraag, omdat die al plaatsvond op het toestel van het slachtoffer.

Als het om meer dan een postvak gaat

Phishinggolven treffen zelden een enkele gebruiker. Nadat wij het duidelijke slachtoffer hebben ingeperkt, controleren wij elk account in de tenant op dezelfde patronen, verdachte inlogs, gelijkluidende mailboxregels of OAuth-toestemmingen aan dezelfde kwaadaardige app.

Veelgestelde vragen

Wat zijn de eerste signalen dat een e-mailaccount is gehackt?

Mailboxregels die u niet hebt gemaakt, inlogs uit landen waar de gebruiker nooit is geweest, wachtwoordreset- of MFA-registratiemeldingen die de gebruiker niet aanvroeg, contacten die vreemde antwoorden melden en verzonden items die de gebruiker niet herkent. Een enkel signaal verdient onderzoek. Twee tegelijk is een bevestigd incident.

Is het resetten van het wachtwoord genoeg?

Nee. Een wachtwoordreset maakt bestaande vernieuwingstokens en sessiecookies niet ongeldig. Heeft de aanvaller een gestolen token, dan blijft hij ingelogd. U moet sessies intrekken, door de aanvaller geregistreerde MFA-apparaten verwijderen en OAuth-toestemmingen intrekken. Pas daarna heeft de wachtwoordreset betekenis.

Kan de aanvaller nog steeds e-mail lezen nadat wij het wachtwoord wijzigen?

Ja, als u de sessies niet hebt ingetrokken, als de aanvaller een doorstuurregel heeft opgezet of als hij toestemming heeft gegeven aan een OAuth-app met leesrechten op het postvak. Daarom is herstel meer dan alleen een wachtwoordreset.

Moeten wij klanten informeren?

Dat hangt af van welke data is blootgesteld. Las of exporteerde de aanvaller persoonsgegevens, dan verplicht de AVG u het risico voor de betrokkenen te beoordelen en in veel gevallen ook te informeren. Wij helpen bij die beoordeling en bij de schriftelijke melding aan de Autoriteit Persoonsgegevens.

Hoe lang duurt het herstel?

Een enkel gecompromitteerd postvak zonder laterale beweging sluit doorgaans binnen een of twee werkdagen billable werk. Verspreidde de aanval zich naar andere accounts, naar SharePoint of naar financiële processen, dan duurt het langer. Wij schatten dit in het eerste gesprek.

Wat als wij niet weten hoe de aanvaller binnenkwam?

Dan zoeken wij het uit. Inloglogboeken, apparaatlogs, mailheaders, OAuth-auditsporen en de browsergeschiedenis van de gebruiker wijzen naar de oorzaak. Kunnen wij het niet met zekerheid bepalen, dan zeggen wij dat en beschrijven de waarschijnlijke weg binnen.

Bel 088 SECDESK

Herkent u deze signalen? Bel nu. Een senior responder neemt op, en start binnen twee uur met indammen.

  • Reactie binnen twee uur
  • Nederlandse senior responders

Noodformulier

Reactie binnen twee uur.

Is dit urgent? Bel ons, dan staan wij direct naast u.

088 SECDESK (7323375)

Kan het niet wachten? Bel 088 SECDESK (7323375) nu

Noodlijn088 SECDESK
Bel direct