Zakelijke e-mail gehackt
De signalen dat uw postvak is overgenomen, wat u in het eerste uur doet, en hoe SecDesk een gehackt account herstelt. Reactie binnen twee uur. Senior Nederlandse responders op elke zaak.
Wij sloten mailbox-compromittaties voor een logistieke partij van 400 medewerkers, een zorginstelling in Noord-Brabant en meerdere Nederlandse mkb-bedrijven.
Signalen dat uw zakelijke e-mail echt gehackt is
- 01
Mailboxregels die u niet hebt gemaakt
Aanvallers voegen bijna altijd doorstuurregels toe die kopieën van inkomende mail naar een extern adres sturen, of automatische verwijderregels die hun antwoorden aan uw contacten verbergen. Controleer de regellijst in Outlook web en in het Exchange-beheercentrum. Staat daar een regel die doorstuurt naar een Gmail-adres, of een regel die alles met 'factuur' of 'overschrijving' naar RSS Feeds verplaatst, dan bent u gecompromitteerd.
- 02
Inlogs uit landen waar de gebruiker nooit is geweest
Azure AD-inloglogboeken tonen land, IP en apparaat. Een inlog uit Lagos of Moskou op een account dat alleen ooit inlogt vanuit Utrecht is een sterk signaal. Onmogelijke reis, twee geslaagde inlogs uit verschillende landen binnen een tijdsbestek dat geen vlucht kan overbruggen, is een sterker signaal.
- 03
Wachtwoordreset- of MFA-meldingen die de gebruiker niet heeft aangevraagd
Kreeg uw gebruiker een mail over een nieuw MFA-apparaat dat hij niet registreerde, of een wachtwoordreset die hij niet aanvroeg, behandel dat als een lopende poging. Een geslaagde MFA-registratie door de aanvaller betekent dat hij kan blijven inloggen, ook nadat het wachtwoord is gewijzigd.
Herkent u deze signalen? Bel 088 SECDESK.
088 SECDESK (7323375)Wat u in het eerste uur doet en hoe SecDesk het postvak herstelt
Eerste uur, uw kant
Schakel het account uit of meld het af bij alle sessies in het Microsoft 365-beheercentrum. Reset het wachtwoord nog niet: een reset alleen laat vernieuwingstokens geldig. Verwijder de verdachte mail niet. Maak screenshots van vreemde regels of inloggebeurtenissen en bel ons.
Beperking van de schade, SecDesk
Wij trekken vernieuwingstokens en sessiecookies in zodat de aanvaller de toegang verliest, ook als hij een gestolen token had. Wij verwijderen doorstuurregels, automatische verwijderregels en eventuele Power Automate-stromen die de aanvaller opzette. Wij verwijderen MFA-apparaten die de aanvaller toevoegde en scherpen conditional access aan zodat terugkeer wordt geblokkeerd.
Onderzoek
Wij reconstrueren de oorzaak: phishing (AiTM of OAuth consent), credential stuffing uit een eerder lek of sessietokendiefstal via een kwaadaardige OAuth-app. Wij halen het Unified Audit Log, het Exchange mailbox-auditlog en de Azure AD-inloglogboeken op. Wij controleren wat de aanvaller las, downloadde of doorstuurde en of hij verder ging naar SharePoint, OneDrive of Teams.
Herstel en verharding
Wachtwoord gereset met sessie-intrekking, MFA opnieuw geregistreerd op een schoon apparaat, conditional access-regels aangescherpt, OAuth-toepassingstoestemmingen herzien. Raakte de compromittering persoonsgegevens, dan geeft de AVG u 72 uur om te melden bij de Autoriteit Persoonsgegevens. Ons rapport is opgebouwd voor die melding.
Veelvoorkomende oorzaken: phishing, credential stuffing, tokendiefstal
Phishing (AiTM en OAuth consent)
De meeste compromitteringen beginnen met phishing. AiTM (adversary-in-the-middle)-phishingkits vangen het sessietoken na een echte MFA-goedkeuring, MFA alleen stopt ze dus niet. OAuth consent-phishing verleidt de gebruiker een kwaadaardige app permanente mailboxtoegang te geven.
Credential stuffing
Een wachtwoord dat is hergebruikt op een gehackte derde site duikt op in een credential dump en een aanvaller probeert het op uw Microsoft 365-login. Zonder MFA werkt dat direct. Bij zwakke MFA nog steeds vaak.
Sessietokendiefstal
Infostealer-malware op een privetoestel exporteert browser cookies en sessietokens. De aanvaller importeert ze en is ingelogd als de gebruiker, voorbij de MFA-vraag, omdat die al plaatsvond op het toestel van het slachtoffer.
Als het om meer dan een postvak gaat
Phishinggolven treffen zelden een enkele gebruiker. Nadat wij het duidelijke slachtoffer hebben ingeperkt, controleren wij elk account in de tenant op dezelfde patronen, verdachte inlogs, gelijkluidende mailboxregels of OAuth-toestemmingen aan dezelfde kwaadaardige app.
Veelgestelde vragen
Wat zijn de eerste signalen dat een e-mailaccount is gehackt?
Mailboxregels die u niet hebt gemaakt, inlogs uit landen waar de gebruiker nooit is geweest, wachtwoordreset- of MFA-registratiemeldingen die de gebruiker niet aanvroeg, contacten die vreemde antwoorden melden en verzonden items die de gebruiker niet herkent. Een enkel signaal verdient onderzoek. Twee tegelijk is een bevestigd incident.
Is het resetten van het wachtwoord genoeg?
Nee. Een wachtwoordreset maakt bestaande vernieuwingstokens en sessiecookies niet ongeldig. Heeft de aanvaller een gestolen token, dan blijft hij ingelogd. U moet sessies intrekken, door de aanvaller geregistreerde MFA-apparaten verwijderen en OAuth-toestemmingen intrekken. Pas daarna heeft de wachtwoordreset betekenis.
Kan de aanvaller nog steeds e-mail lezen nadat wij het wachtwoord wijzigen?
Ja, als u de sessies niet hebt ingetrokken, als de aanvaller een doorstuurregel heeft opgezet of als hij toestemming heeft gegeven aan een OAuth-app met leesrechten op het postvak. Daarom is herstel meer dan alleen een wachtwoordreset.
Moeten wij klanten informeren?
Dat hangt af van welke data is blootgesteld. Las of exporteerde de aanvaller persoonsgegevens, dan verplicht de AVG u het risico voor de betrokkenen te beoordelen en in veel gevallen ook te informeren. Wij helpen bij die beoordeling en bij de schriftelijke melding aan de Autoriteit Persoonsgegevens.
Hoe lang duurt het herstel?
Een enkel gecompromitteerd postvak zonder laterale beweging sluit doorgaans binnen een of twee werkdagen billable werk. Verspreidde de aanval zich naar andere accounts, naar SharePoint of naar financiële processen, dan duurt het langer. Wij schatten dit in het eerste gesprek.
Wat als wij niet weten hoe de aanvaller binnenkwam?
Dan zoeken wij het uit. Inloglogboeken, apparaatlogs, mailheaders, OAuth-auditsporen en de browsergeschiedenis van de gebruiker wijzen naar de oorzaak. Kunnen wij het niet met zekerheid bepalen, dan zeggen wij dat en beschrijven de waarschijnlijke weg binnen.
Verder lezen
- De meeste compromitteringen beginnen met phishing
- Op Microsoft 365? Zie de O365 hulppagina
- Als de aanvaller facturen stuurt uit naam van uw directeur, dit is CEO-fraude
- Hoe credential stuffing werkt
- Wat is een datalek
- Een datalek melden bij de Autoriteit Persoonsgegevens
- Onze volledige incident response dienst
- Voorkom de volgende met Threat Exposure Management
Bel 088 SECDESK
Herkent u deze signalen? Bel nu. Een senior responder neemt op, en start binnen twee uur met indammen.
- Reactie binnen twee uur
- Nederlandse senior responders