Eine E-Mail, versendet von einer echten Domain einer Regierungsbehörde. Mit einer Datenabfrage, der pflichtbewusst nachgegangen wurde. Ein fataler Haken.
Die E-Mail-Adresse ist echt, die Anfrage nicht. Eine cyberkriminelle Gruppe gelangte an die echte E-Mail-Adresse einer Regierungsbehörde und kam so mit einer vermeintlich offiziellen Anfrage an die Revolut Bank in den Besitz von Adressen, Ausweisfotos, Kontoaktivitäten und Bitcoin-Trading-Verläufen.
Es gab keinen Hacking-Angriff, keine Person im dunklen Kapuzenpulli in einem neonlichtbeleuchteten Raum, sondern schlichtweg eine auf den ersten und zweiten Blick legitime Anfrage der Regierung.
Diese Art von Hacking-Angriffen, die keine Passwörter klauen oder Zugänge stehlen, sondern damit arbeiten, sich Informationen von Menschen zu holen, die sie bereitwillig hergeben, nennt sich Social Engineering.
Dabei wird menschliches Vertrauen ausgenutzt, keine technischen Schwachstellen.
Diese Taktik kann nur durch Vorsicht durchbrochen werden.
Social-Engineering-Angriffe sind eine etablierte Strategie. Apple, Meta und Discord waren in den vergangenen Jahren betroffen. Hier wurden kompromittierte E-Mail-Konten der Polizei für Notfallanfragen genutzt. Das FBI warnt konkret vor gefälschten Notfall-Datenanfragen.
Meist kommen diese Anfragen mit höchster Dringlichkeit. Vor allem, wenn Schnelligkeit gefragt wird, ist Vorsicht geboten. Auch hier gilt: langsam ist präzise, und präzise ist schnell.
Doch was ist zu tun, wenn ein Unternehmen eine offizielle Anfrage von einem Amt bekommt, Daten offenzulegen?
Einfach eine E-Mail zurückzuschicken und zu fragen, ob dies echt sei, ist keine gute Idee.
Die E-Mail landet dann einfach wieder bei den Angreifern, und die antworten natürlich gemäß ihrem Ziel.
Es ist ratsam, über einen anderen Kanal, zum Beispiel per Telefon, bei dem anfragenden Amt anzurufen und kurz aus Sicherheitsgründen nachzufragen, ob die E-Mail tatsächlich von offizieller Quelle stammte. Bitte dazu nicht die Telefonnummer aus der E-Mail verwenden.
Wie kann man seine Mitarbeitenden schulen?
Information ist hier der kritische Punkt. Man muss wissen, dass etwas existiert, damit man im Alltag darauf achtet. Arbeiten nach dem Vier-Augen-Prinzip, klare Meldewege im Falle einer offiziellen Anfrage und Verifikation über einen anderen Kanal sind feste Abläufe, die im Team besprochen werden können. IT NEXT GEN bietet genau für solche Szenarien Awareness-Schulungen für Mitarbeitende an, damit Ihr Team genau diesen Trick frühzeitig erkennt und ihm vorbeugen kann.
Was sollte man tun, wenn bereits auf die Anfrage geantwortet wurde?
Man wollte die Arbeit der Polizei nicht aufhalten, oder ein pflichtbewusster Mitarbeitender hat die E-Mail geprüft und die Informationen herausgegeben?
- Betroffene Absender-E-Mail-Adressen sollten sofort gesperrt werden.
- Die echte Behörde sollte auf einem unabhängigen Weg informiert werden. Zusätzlich sollten Strafverfolgungsbehörden mit hinzugezogen werden, sowie Datenschutz und Finanzaufsicht.
- Betroffene Kund:innen sollten ebenfalls umgehend informiert werden.
- Und des Weiteren gelten die Handlungsanweisungen aus unserem vorherigen Blogpost zur Passwortsicherheit.
Quellen
TechCrunch: Revolut confirms customer data breach through fake government requests
manager magazin: Revolut Hackerangriff – Fintech übermittelt Ausweis- und Kontodaten an Kriminelle
Al Jazeera (Reprint der Bloomberg-Story): Apple und Meta gaben Nutzerdaten an Hacker mit gefälschten Anfragen heraus
Krebs on Security: Hackers gaining power of subpoena via fake emergency data requests
