Intel 471: criminelen ronselen insiders bij FedEx en UPS

Intel 471: criminelen ronselen insiders bij FedEx en UPS

Cybercriminelen proberen actief medewerkers binnen doelwitorganisaties te ronselen, omdat personeel met legitieme toegang beveiligingsmaatregelen kan omzeilen die van buitenaf moeilijk te kraken zijn. Dat blijkt uit het nieuwe rapport van Intel 471, Insiders for Hire: Underground Recruitment, Access Claims and Insider-Enabled Services.

Het threat-intelligencebedrijf stelde vast dat routinetaken zoals het opzoeken van informatie, het resetten van accounts, het goedkeuren van transacties of het wijzigen van zendingen worden verpakt en als dienst verkocht aan criminele klanten.

Werving domineert de steekproef

Intel 471 analyseerde 85 records. Werving was de grootste categorie, met 45 records. Nog eens 15 gingen over beweerde insidercapaciteiten, waarvan 11 over beweerde insidertoegang. Twaalf records boden diensten aan die naar verluidt mogelijk werden gemaakt door de rechten van medewerkers. De rest betrof aanbod van toegang en data, een wervingshandleiding en een klacht.

Dreigingsactoren zochten medewerkers die afgeschermde informatie konden opvragen, accounts konden manipuleren, konden helpen bij het omwisselen van simkaarten (SIM-swaps), zendingen konden verstoren, fraude mogelijk konden maken of inbraken en afpersing konden ondersteunen.

Sommige actoren verkochten diensten op basis van beweerde rechten van medewerkers. Anderen wilden die capaciteiten juist inkopen, als afnemer of operationele partner, voor grotere criminele plannen. Criminele fora, berichtenplatforms en andere marktplaatsen dienden als ontmoetingsplek voor werving, advertenties, doorverwijzingen en onderhandelingen.

Tussenpersonen, doorverwijzingen en geplante sollicitanten

Ronselaars gebruikten verschillende methoden om insiders te vinden: openbare oproepen, gerichte benaderingen, doorverwijzingen, tussenpersonen en samenwerkingsvoorstellen. Via doorverwijzingen en tussenpersonen konden criminelen de zoektocht naar geschikt personeel uitbesteden. In andere gevallen boden zelfverklaarde insiders hun eigen toegang of medewerking aan. Sommige ronselaars werkten met misleiding of bouwden in de loop van de tijd een band op met potentiele kandidaten.

Intel 471 beschreef twee grote modellen. Bij doelbewuste aanstellingsconstructies zochten actoren gewillige deelnemers die zouden solliciteren bij doelwitorganisaties en na hun aanstelling hun rechten zouden misbruiken. Andere pogingen richtten zich op bestaande medewerkers wier functie hun al zeggenschap gaf over waardevolle informatie, systemen of bedrijfsprocessen.

De betaalmodellen liepen uiteen. Advertenties noemden betaling per handeling, eenmalige verkoop van toegang of data, aanbrengpremies en wervingsvergoedingen, winstdeling en doorlopende afspraken. Het geld kon naar de insider gaan, naar een tussenpersoon, of op basis van ieders rol worden verdeeld over meerdere deelnemers.

Om het vertrouwen te waarborgen, gebruikten of stelden actoren escrow voor, net als betaling in termijnen, verificatie-eisen en andere controles op transacties.

Transport, tech en telecom in het vizier

Transport was de vaakst genoemde sector en kwam voor in 19 aanwijzingen. Technologie volgde met 17 en telecommunicatie met 15. Nog eens 26 aanwijzingen waren sectoroverstijgend of konden niet met zekerheid aan een sector worden gekoppeld. Omdat een enkele aanwijzing meerdere sectoren kon noemen, overlappen de cijfers. Intel 471 merkt op dat ze de steekproef beschrijven en niet meten hoe vaak insiderdreigingen in elke sector voorkomen.

In de transportsector zochten criminelen insiders die zendingen konden opsporen, vasthouden of omleiden en de bijbehorende gegevens konden wijzigen. In de telecomsector zochten ze hulp bij SIM-swaps, het opzoeken van abonneegegevens en het resetten van accounts, ter ondersteuning van accountovernames en fraude. Bij technologiebedrijven draaide het om interne gebruikersgegevens, accountbeheer, contentmoderatie en geprivilegieerde toegang tot bedrijfssystemen.

FedEx en UPS werden elk in negen aanwijzingen genoemd, het hoogste aantal voor een enkele organisatie. Instagram kwam vier keer voor. DoorDash, Facebook, Meta, Verizon en eBay werden elk drie keer genoemd. AT&T, Apple, LinkedIn, PayPal, Santander, T-Mobile en UAB Urbo Bankas kwamen elk twee keer voor.

Onze analyse

Het rapport doet vermoeden dat insidertoegang minder als een zeldzame kans wordt gezien en meer als een product, met tussenpersonen, aanbrengpremies, escrow en prijsmodellen die sterk lijken op de rest van de ondergrondse economie. Voor verdedigers is het probleem dat de misbruikte handelingen, zoals een wachtwoordreset of een gewijzigde zending, gewoon bij iemands werk horen en mogelijk geen enkel alarm laten afgaan.

De bevindingen over telecom passen bij de aanhoudende zorgen over telecombeveiliging, waar SIM-swaps nog altijd een opstap zijn naar accountovername. De steekproef is klein, dus hij laat niet zien hoe wijdverbreid het probleem is. Toch is het de moeite waard om in de gaten te houden of organisaties in de genoemde sectoren het toezicht op risicovolle handelingen van medewerkers en de screening van nieuwe krachten aanscherpen, nu sommige constructies naar verluidt al vanaf het begin sollicitanten naar binnen smokkelen.