Luchtmachtmilitairen VS cel in om e-mailfraude van $2 mln

Luchtmachtmilitairen VS cel in om e-mailfraude van $2 mln

Twee leden van de Amerikaanse luchtmacht hebben meerjarige federale gevangenisstraffen gekregen voor hun rol in een zogeheten business email compromise-fraude (BEC). Daarmee werd bij organisaties in de hele Verenigde Staten meer dan 2 miljoen dollar buitgemaakt.

Chijioke Timothy Odimegwu (25) en Harafat Mogaji (26) waren gelegerd op de luchtmachtbasis in Dover, Delaware, toen zij de fraude uitvoerden. Volgens rechtbankdocumenten werden ze vrijdag veroordeeld, nadat ze in juni schuld hadden bekend aan telefraude, identiteitsdiefstal en fraude met betaalmiddelen.

Odimegwu kreeg een celstraf van ruim negen jaar. Mogaji werd veroordeeld tot zesenhalf jaar. Na hun vrijlating staan beide mannen nog drie jaar onder toezicht. De rechtbank legde hun ook een schadevergoeding op: 366.617 dollar voor Odimegwu en 995.680 dollar voor Mogaji.

Zo werkte de fraude

BEC is een vorm van oplichting waarbij criminelen e-mailaccounts van een bedrijf overnemen of nabootsen. Vervolgens misleiden ze medewerkers, klanten of partners om geld naar de verkeerde rekening over te maken. De methode draait om social engineering en toegang tot echte correspondentie, niet om geavanceerde malware.

De twee mannen volgden precies dit patroon. Jarenlang stuurden ze phishingmails naar bedrijven om inloggegevens van e-mailaccounts van medewerkers te bemachtigen. Zodra ze toegang hadden tot een mailbox, hielden ze berichten in de gaten over aanstaande betalingen tussen zakenpartners.

Zagen ze dat er over een transactie werd gecorrespondeerd, dan mengden ze zich in de bestaande e-mailwisseling. Via de gekaapte accounts en vervalste e-mailadressen stuurden ze de slachtoffers "bijgewerkte" betaalinstructies. Het geld kwam daardoor terecht op bankrekeningen die zij beheerden, in plaats van bij de rechtmatige ontvanger. Op deze manier konden zowel betalingen aan slachtoffers als betalingen door slachtoffers worden omgeleid.

Volgens de aanklagers werkten Odimegwu en Mogaji samen met anderen en hadden ze het gemunt op minstens 15 organisaties. Twee zaken springen eruit in het dossier. In de ene leidde het duo een betaling van 1,7 miljoen dollar om die bestemd was voor een slachtoffer in Iowa. In de andere traceerden rechercheurs een overboeking van 720.000 dollar die was weggesluisd bij een slachtoffer in Ohio.

Gestolen kaartgegevens verhandeld en doorverkocht

De e-mailfraude was niet hun enige bron van inkomsten. De twee mannen stalen ook financiële gegevens van slachtoffers, waaronder rekeningnummers, creditcardgegevens en informatie van betaalpassen.

Die gegevens waren op meerdere manieren te gelde te maken. Ze konden de rekeningen zelf leeghalen of de toegang doorverkopen aan andere hackers, een handel waar ondergrondse marktplaatsen voor gestolen gegevens op draaien. In sommige gevallen kochten ze met de gestolen kaartgegevens spullen voor zichzelf. Volgens de aanklagers ruilden de twee ook onderling kaartgegevens.

De praktijken liepen ruim twee jaar voordat de FBI en de lokale politie hen op het spoor kwamen.

Tweede militair in een week

De veroordeling volgt kort op een andere zaak rond een lid van het Amerikaanse leger. Vorige week kreeg een voormalig soldaat van de US Army ruim vijf jaar federale celstraf. Hij had bekend dat hij had ingebroken bij verschillende telecombedrijven en gevoelige gegevens had gelekt.

De twee zaken verschillen van aard. In de ene ging het om fraude met een financieel motief, in de andere om inbraken bij telecomproviders en het openbaar maken van gestolen gegevens. Beide laten zien dat militairen van de Amerikaanse strijdkrachten zijn vervolgd voor cybercriminaliteit die ze pleegden terwijl ze in dienst waren.

Onze analyse

Voor de meeste organisaties zit de les hier minder in de militaire achtergrond van de daders en meer in hoe alledaags hun methode was. Het duo had geen zerodays of zelfgebouwde tools nodig. Phishingmails, gestolen wachtwoorden en geduld waren genoeg om betalingen van honderdduizenden dollars om te leiden, en in één geval zelfs meer dan een miljoen.

Dat wijst erop dat de belangrijkste maatregelen tegen BEC zowel procedureel als technisch zijn. Een strikte regel om elke wijziging van bankgegevens te verifiëren via een apart, bekend telefoonnummer had de "bijgewerkte" betaalinstructies in deze zaak waarschijnlijk tegengehouden. Phishingbestendige meerfactorauthenticatie en waarschuwingen bij ongebruikelijke toegang tot mailboxen maken het overnemen van accounts bovendien lastiger.

De zaak past ook in een breder patroon waarin Amerikaanse autoriteiten individuele cybercriminelen vervolgen tot aan hun veroordeling. Recente voorbeelden zijn onder meer de druk van de FBI op leden van ShinyHunters. Het is de moeite waard om te volgen of de zaken rond militairen leiden tot scherper toezicht op insiderrisico's en gedrag buiten diensttijd binnen de strijdkrachten. Ook valt nog te bezien of de aanklagers de anderen weten te identificeren die met Odimegwu en Mogaji samenwerkten.