Ja, dat kan. Aanvallers kunnen proberen e-mails te versturen die eruitzien alsof ze van jouw bedrijf, CEO, medewerker of vertrouwde leverancier afkomstig zijn. In dit artikel lees je wat spoofing en impersonation zijn, hoe je je domein hiertegen beschermt en waarom SPF, DKIM en DMARC alleen niet altijd voldoende zijn.
E-mailfraude werkt vaak omdat mensen vertrouwen op wat ze in het veld Van zien.
Een bericht kan bijvoorbeeld lijken te komen van:
- de zaakvoerder;
- de financiële afdeling;
- een collega;
- een leverancier;
- je eigen bedrijfsdomein.
Twee belangrijke aanvalstechnieken
Er is een belangrijk verschil tussen spoofing en impersonation.
Spoofing
Een aanvaller vervalst het zichtbare afzenderadres zodat het lijkt alsof een bericht van jouw echte domein afkomstig is.
Impersonation
Een aanvaller gebruikt een andere maar sterk gelijkende identiteit, domeinnaam of weergegeven naam om zich als een vertrouwd persoon of bedrijf voor te doen.
Voorbeeld van spoofing
Stel dat je echte bedrijfsdomein is:
Een aanvaller probeert vervolgens een bericht te laten lijken alsof het afkomstig is van:
terwijl de aanvaller helemaal geen toegang heeft tot dat account.
Voorbeeld van impersonation
Een aanvaller hoeft je echte domein niet altijd te vervalsen.
Hij kan ook een domein registreren dat er op het eerste gezicht sterk op lijkt.
jouwbedrijf.be
Misleidend voorbeeld:
jouwbedrljf.example
Voor een gehaaste gebruiker kan zo'n verschil nauwelijks zichtbaar zijn.
De aanvaller kan vervolgens als weergegeven naam bijvoorbeeld gebruiken:
terwijl het echte e-mailadres onder die naam volledig anders is.
Beschermt DMARC mijn bedrijf hiertegen?
Tegen directe spoofing van je eigen domein: ja, DMARC is een zeer belangrijke beschermingslaag.
DMARC helpt ontvangende mailservers controleren of een bericht dat zichtbaar van jouw domein komt, ook technisch correct namens jouw domein werd geauthenticeerd.
Met een voldoende streng DMARC-beleid kan je ontvangende mailservers vragen om mislukte berichten:
- te monitoren;
- in quarantaine te plaatsen;
- of uiteindelijk te weigeren.
Maar DMARC stopt geen lookalike domeinen
Dat is precies waar veel organisaties zich op verkijken.
DMARC beschermt jouw domein:
maar voorkomt niet dat iemand een andere domeinnaam registreert die erop lijkt.
Daarom heb je bijkomende anti-phishing- en impersonationbescherming nodig.
Microsoft 365 kan impersonation herkennen
Microsoft Defender for Office 365 beschikt over specifieke impersonation protection.
Daarmee kan Microsoft onder andere proberen te herkennen wanneer iemand:
- een belangrijke medewerker probeert na te bootsen;
- een bedrijfsdomein probeert na te bootsen;
- een partner- of leveranciersdomein probeert na te bootsen;
- ongebruikelijke tekens gebruikt om een e-mailadres sterk op een echt adres te laten lijken.
Wie moet je extra beschermen?
Sommige functies binnen een bedrijf zijn bijzonder interessant voor aanvallers.
Denk bijvoorbeeld aan:
- CEO of zaakvoerder;
- CFO of financiële verantwoordelijke;
- boekhouding;
- HR;
- directieleden;
- personen die betalingen kunnen goedkeuren;
- personen die toegang hebben tot gevoelige bedrijfsinformatie.
Een aanvaller kan bijvoorbeeld een bericht sturen dat eruitziet alsof het van de CEO komt:
Ik zit in vergadering en krijg je telefonisch niet te pakken. Kan je deze betaling vandaag nog dringend uitvoeren?
Stuur me even een bevestiging zodra het gebeurd is.
Technisch kan dat bericht volledig vanaf een extern domein komen, maar de sociale druk en herkenbare naam maken het overtuigend.
En wat als een echt account van mijn bedrijf wordt gehackt?
Dat is nog een ander scenario.
Als een aanvaller werkelijk toegang krijgt tot:
dan verstuurt hij berichten vanuit het echte account.
SPF, DKIM en DMARC kunnen die berichten dan perfect laten slagen, omdat het technisch een legitieme verzendroute is.
Daarom zijn ook deze beveiligingslagen noodzakelijk:
- MFA;
- Conditional Access;
- passkeys of andere phishingbestendige authenticatie;
- monitoring van verdachte aanmeldingen;
- detectie van gecompromitteerde accounts;
- snelle incident response.
Bescherm ook belangrijke leveranciers
Bedrijfsfraude gebeurt niet alleen door jouw eigen organisatie na te bootsen.
Een aanvaller kan zich bijvoorbeeld voordoen als:
- je accountant;
- een vaste leverancier;
- een bank;
- een juridische partner;
- een belangrijke klant.
Een klassiek scenario is een bericht waarin een leverancier plots vraagt om toekomstige facturen op een ander bankrekeningnummer te betalen.
Bel bijvoorbeeld naar een bestaand en reeds gekend telefoonnummer. Gebruik niet automatisch het telefoonnummer dat in de verdachte e-mail staat.
Welke beveiligingslagen heb je nodig?
Goede bescherming tegen e-mailimpersonatie bestaat uit verschillende lagen.
- SPF om geldige verzendbronnen te definiëren;
- DKIM om uitgaande mail cryptografisch te ondertekenen;
- DMARC om directe domeinspoofing te bestrijden;
- anti-phishing om verdachte berichten te detecteren;
- impersonation protection voor belangrijke gebruikers en domeinen;
- MFA en Conditional Access om echte accounts te beschermen;
- endpoint security tegen malware en accountdiefstal;
- security awareness zodat gebruikers misleiding herkennen;
- procedures voor gevoelige acties zoals betalingen en wijziging van bankgegevens.
Waarom procedures minstens zo belangrijk zijn
Technologie kan veel verdachte berichten detecteren, maar nooit iedere vorm van fraude tegenhouden.
Daarom moet een organisatie ook duidelijke afspraken maken.
Bijvoorbeeld:
- een wijziging van een bankrekeningnummer wordt altijd telefonisch geverifieerd;
- grote betalingen vereisen een tweede goedkeuring;
- wachtwoorden of MFA-codes worden nooit via e-mail gevraagd;
- ongebruikelijke verzoeken van directie worden via een tweede kanaal bevestigd;
- verdachte berichten worden aan IT gemeld.
Geen enkele oplossing biedt 100% bescherming
Ook hier bestaat ultieme veiligheid niet.
Een perfect geconfigureerd Microsoft 365-platform kan:
- spoofing blokkeren;
- lookalike domeinen proberen herkennen;
- verdachte berichten in quarantaine plaatsen;
- gebruikers waarschuwen;
- risicovolle aanmeldingen blokkeren.
Maar een gebruiker kan nog steeds:
- een waarschuwing negeren;
- een fraudeur telefonisch vertrouwen;
- geld overschrijven naar een verkeerde rekening;
- een kwaadwillig bestand openen;
- een MFA-verzoek goedkeuren dat hij niet zelf heeft gestart.
Geen van die onderdelen kan de andere volledig vervangen.
Is jouw bedrijf hiertegen beschermd?
Dat kan je niet beoordelen door alleen te controleren of SPF aanwezig is.
Een goede controle kijkt onder andere naar:
- SPF;
- DKIM;
- DMARC en het gebruikte policy-niveau;
- anti-phishingbeleid;
- spoof intelligence;
- impersonation protection;
- bescherming van belangrijke medewerkers;
- bescherming van belangrijke externe domeinen;
- MFA en Conditional Access;
- security awareness;
- incident response.
FLEXAMIT kan je Microsoft 365-mailomgeving controleren en beschermen tegen spoofing, phishing, impersonation en accountmisbruik.
We bekijken daarbij niet één instelling afzonderlijk, maar de volledige combinatie van e-mailauthenticatie, Microsoft Defender, identiteit, endpoints en gebruikersbeveiliging.
Onze cybersecurityexpertise werd drie jaar op rij erkend door onze Microsoft-distributeur met de award Cybersecurity Partner of the Year.
Wil je weten hoe gemakkelijk iemand vandaag jouw bedrijf of directie via e-mail kan proberen na te bootsen?
Neem contact op met:
sales@flexamit.com
Verdachte e-mail ontvangen?
Heb je een e-mail ontvangen die van je CEO, collega, leverancier of partner lijkt te komen, maar vertrouw je het bericht niet?
Ben je klant bij FLEXAMIT? Stuur het verdachte bericht door of neem contact op met:
support@flexamit.com
Voer ondertussen geen betaling uit, geef geen wachtwoorden of MFA-codes door en open geen verdachte bijlagen.
Kort samengevat
- Een aanvaller kan proberen zich via e-mail als jouw bedrijf of medewerker voor te doen.
- Spoofing vervalst een afzenderidentiteit.
- Impersonation bootst een gebruiker, domein of merk na.
- SPF, DKIM en DMARC beschermen vooral tegen directe spoofing van je eigen domein.
- Een lookalike domein kan zelf geldige SPF, DKIM en DMARC hebben.
- Microsoft Defender for Office 365 kan aanvullende user- en domain-impersonationbescherming bieden.
- Een gehackt echt account wordt niet door DMARC tegengehouden.
- MFA, Conditional Access en phishingbestendige authenticatie blijven essentieel.
- Verifieer gevoelige verzoeken en wijzigingen van betalingsgegevens altijd via een tweede kanaal.
- Geen enkele technische oplossing kan 100% bescherming bieden zonder alert gebruikersgedrag.
Opmerkingen
0 opmerkingen
U moet u aanmelden om een opmerking te plaatsen.