Cybercriminelen misbruiken donatiecampagnes rond oorlog Oekraïne

Persbericht 08-03-2022 om 13:44 - ICT & Internet - ICT & Internet - Landelijk België - Landelijk Nederland - Security


Cybercriminelen misbruiken donatiecampagnes rond oorlog Oekraïne


Het aantal nieuwe, Oekraïne-gerelateerde domeinnamen is significant gestegen, zo blijkt uit een analyse door de Threat Intelligence Group van securityspecialist Infoblox. Sinds de Russische invasie van Oekraïne op 24 februari zijn meer dan meer dan twee keer zoveel domeinen voor het eerst waargenomen dan in de voorgaande week. Veel van deze websites zijn daadwerkelijk opgezet om Oekraïners te ondersteunen. Maar cybercriminelen maken gebruik van deze behoefte om te helpen en hebben sites opgezet die deze hulpacties nabootsen om cryptovaluta buit te maken.

De Infoblox Threat Intelligence Group heeft een uitgebreide lijst van indicatoren van cybercrime geïdentificeerd die erop kunnen wijzen dat er sprake is van fraude. Daarnaast hebben onderzoekers handmatig tientallen van de nieuwe domeinnamen geanalyseerd. 

Het kan met op het eerste gezicht lastig zijn om malafide websites van het echte werk te onderscheiden. De URLs, de vormgeving en de gebruikte teksten lijken allemaal op die van legitieme initiatieven. Geautomatiseerde scans zijn tot op zekere hoogte behulpzaam, maar kunnen ook averechts werken: zo kunnen legitieme websites automatisch gemarkeerd worden als kwaadaardig als ze bijvoorbeeld linken naar gedeelde documenten. Juist daarom is handmatig onderzoek nodig om kenmerken van fraude te vinden. Daarvoor moet je verder kijken dan de homepage. Denk daarbij aan:

  • De mogelijkheid om met cryptomunten te doneren, aan adressen die geen transactiegeschiedenis blijken te hebben
  • Claims van domeinnamen die niet publiek inzichtelijk zijn
  • Fouten en slordigheden in de gebruiksvoorwaarden – zo verwees één van de gebruiksvoorwaarden op een frauduleuze website naar een eerdere fraudecampagne rond COVID-19
  • Meerdere recent opgezette websites die vanaf hetzelfde IP-adres worden gehost

Naast frauduleuze websites ziet Infoblox ook e-mailcampagnes waarbij gebruikers worden verleid om een bijlage te openen met de Agent Tesla keylogger trojan. Het advies vanuit Infoblox is dan ook: wees voorzichtig.

Lijst met domeinnamen

Infoblox raadt iedereen aan niet zomaar op links naar sites of bijlagen te klikken en de legitimiteit van de links vooraf te verifiëren. Sommige sites kunnen dienen als dekmantel voor criminele groeperingen, waarmee spyware op apparaten kan worden geïnstalleerd en persoonsgegevens kunnen worden verzameld. Voordat gebruikers persoonlijke of financiële gegevens aan websites verstrekken, zou je deze altijd moeten checken bij gevestigde autoriteiten.

“Deze fraudepraktijken tonen aan dat cybercriminelen nauwlettend het nieuws in de gaten houden en bliksemsnel reageren als ze hun kans schoon zien”, zegt Dr. Renee Burton, Senior Director Threat Intelligence bij Infoblox en voorheen werkzaam bij het Amerikaanse ministerie van Defensie. “Een aantal malafide hulpsites werd binnen een dag na de invasie geactiveerd. Verschillende domeinen werden in de weken ervoor geregistreerd, wat erop wijst dat criminelen zich hebben voorbereid. Hoewel de voorkeur uitging naar cryptovaluta, vroegen de criminelen ook om bijdragen via creditcards en bankrekeningen. Ook in de Agent Tesla-campagne gebruiken criminelen de crisis om gebruikersgegevens en financiële informatie te stelen.”

Meer informatie over de analyse en deze domeinnamen, inclusief voorbeelden, is te vinden in het blog van Infoblox


===einde persbericht===

Noot voor de redactie (niet voor publicatie):

Voor meer informatie over dit persbericht of over Infoblox neem je contact op met:

Tijs Manniën (ClarityPR), telefoon: 023 555 34 24, e-mail.

Downloaden is alleen mogelijk wanneer je bent ingelogd. Klik hier om in te loggen.

Infoblox

Type:
Bedrijf

Contactpersoon:
Tijs Mannien

Adres:
Kruisweg 811a, 2132 NG Hoofddorp, Nederland

Telefoon:
023 555 34 24

PR-contact:
Clarity

Over Infoblox:
Infoblox is de leider in de volgende generatie van DNS-beheer en -beveiliging. Meer dan 12.000 klanten, waaronder ruim 70% van de Fortune 500, vertrouwen op Infoblox om hun hybride netwerken te schalen, te vereenvoudigen en te beveiligen om tegemoet te komen aan de moderne uitdagingen van een cloud-first wereld.

Lees meer

Reacties op deze content

Om reacties te kunnen plaatsen en bekijken moet je ingelogd zijn. Klik hier om in te loggen.