Social engineering
Bijgewerkt 31 augustus 20262 min leestijd
Social engineering is het manipuleren van mensen in plaats van techniek: de aanvaller wint vertrouwen met een geloofwaardig verhaal, geleende autoriteit en tijdsdruk. De servicedesk is een geliefd doelwit, omdat daar wachtwoorden en MFA-methoden opnieuw worden ingesteld. Verdediging zit in vaste verificatiestappen en een meldcultuur, niet in oplettendheid alleen.
Social engineering is het manipuleren van mensen om toegang, gegevens of een betaling los te krijgen: de aanvaller valt niet het systeem aan, maar de persoon die het systeem bedient. Techniek speelt hooguit een bijrol, het draaipunt is vertrouwen.
Wat betekent het
De basis is het pretext, het verzonnen verhaal waarin de aanvaller een rol speelt die om medewerking vraagt. Een nieuwe medewerker die zijn telefoon kwijt is, een leverancier met een spoedfactuur, iemand die belt namens een directielid. Daar komen twee hefbomen bij: autoriteit, waardoor tegenspraak ongemakkelijk voelt, en urgentie, waardoor er geen tijd lijkt te zijn om iets na te trekken. Beide dienen hetzelfde doel, namelijk het overslaan van de normale controle.
Twee routes verdienen bijzondere aandacht. De eerste is de servicedesk. Wie een medewerker overtuigend genoeg nabootst, laat daar een wachtwoord resetten of een methode voor multifactorauthenticatie (MFA) op een nieuw toestel registreren, en beschikt daarna over een volledig geldige toegang in plaats van een gestolen wachtwoord. De tweede is MFA-fatigue: een aanvaller die het wachtwoord al heeft, stuurt pushmeldingen tot het slachtoffer er een wegklikt, soms met een telefoontje van de zogenaamde helpdesk erbij om de meldingen te verklaren.
Waarom het ertoe doet
Tegen een overtuigend telefoongesprek bestaat geen patch, en bewustwording alleen houdt geen stand tegen iemand die zijn verhaal vooraf heeft geoefend. Wat wel werkt, is proces. Leg vast welke handelingen gevoelig zijn, zoals een wachtwoordreset, een nieuwe MFA-registratie of een gewijzigd rekeningnummer, en sta die alleen toe na verificatie via een tweede, bekend kanaal. Maak die verificatie zelf bestendig: bevestiging door de leidinggevende of een geregistreerde passkey is sterker dan een geboortedatum of een personeelsnummer, want dat soort gegevens staat vaak al in een datalek. Geef medewerkers bovendien expliciet het recht om die stap altijd te zetten, ook tegenover een bestuurder. Sluit af met een meldcultuur: wie meldt dat hij er bijna is ingetrapt, hoort dank te krijgen en geen verwijt, want een snelle melding is vaak het verschil tussen een incident en een inbraak.
Voorbeeld
De groep die bekendstaat als Scattered Spider laat zien hoe ver dit reikt. Bij meerdere grote organisaties belden de aanvallers de servicedesk, deden zich voor als een medewerker en vroegen om een wachtwoordreset en om registratie van een nieuwe MFA-methode. In die gevallen liep de toegang via de voordeur, met legitieme accounts, zonder dat er een softwarekwetsbaarheid aan te pas hoefde te komen. De FBI en CISA beschrijven deze werkwijze in een gezamenlijk advies.
Bronnen
Veelgestelde vragen
Wat is het verschil tussen social engineering en phishing?
Phishing is een vorm van social engineering, meestal via e-mail of chat. Social engineering is de bredere categorie en omvat ook telefoontjes, fysiek binnenlopen en gesprekken met de servicedesk.
Wat is pretexting?
Het verzinnen van een geloofwaardige rol en aanleiding, bijvoorbeeld een nieuwe collega of een auditor, zodat het verzoek van de aanvaller vanzelfsprekend lijkt en niemand doorvraagt.
Wat is MFA-fatigue?
De aanvaller heeft al een wachtwoord en stuurt herhaaldelijk pushmeldingen tot het slachtoffer er uit ergernis of per ongeluk een goedkeurt. Number matching en passkeys nemen deze aanval grotendeels weg.
Hoe beveiligt u de servicedesk tegen social engineering?
Leg een vaste verificatieprocedure vast voor wachtwoordresets en MFA-herregistraties, bevestig de identiteit via een tweede bekend kanaal of via de leidinggevende, en zorg dat niemand onder tijdsdruk van die stappen mag afwijken.
Verwante artikelen
- BegrippenPentestEen pentest is een gecontroleerde aanval op uw systemen door ethische hackers. Lees hoe een penetratietest werkt en welke kwetsbaarheden u ermee vindt.
- BegrippenPhishingPhishing is een aanval waarbij criminelen zich voordoen als een vertrouwde partij om inloggegevens of geld los te krijgen. Zo werkt het en zo stopt u het.
- BegrippenRed teamingRed teaming is een doelgerichte aanvalssimulatie die meet of uw verdediging de aanval opmerkt. Lees het verschil met een pentest en wat TIBER-EU inhoudt.