PayPal Smishing-aanval

5 januari 2021 | Blog PayPal Smishing-aanval


smishing

Er is een phishingcampagne via sms-berichten van PayPal ontdekt die probeert uw accountgegevens en andere gevoelige informatie te stelen. Deze vorm van phishing via sms-berichten wordt smishing genoemd . Hackers sturen kwaadaardige sms-berichten om iemand ertoe te verleiden gevoelige informatie prijs te geven. Smishing kan effectiever zijn dan phishing, omdat mensen sms-berichten meer vertrouwen dan e-mails. Een onderzoek van Campaign Monitor toonde aan dat 98% van de sms-berichten binnen 90 seconden wordt beantwoord, terwijl slechts 20% van de e-mails binnen 90 minuten wordt beantwoord. De meeste mensen zijn zich bewust van de gevaren van links in e-mails, maar mogelijk minder van de gevaren van links in sms-berichten.

De aanval

Wanneer PayPal vermoedt dat er frauduleuze activiteiten op uw account plaatsvinden , wordt uw accountstatus tijdelijk op 'beperkt' gezet, waardoor transacties worden geblokkeerd. Een nieuwe smishingcampagne doet zich voor als PayPal en beweert dat uw account permanent 'beperkt' is, tenzij u uw account verifieert door op een link in een sms-bericht te klikken en gevoelige informatie in te voeren. Door op de link te klikken, komt u op een phishingpagina terecht waar u wordt gevraagd in te loggen op uw PayPal-account, zoals hieronder weergegeven.

PayPal smishing

Als u uw inloggegevens op de nepwebpagina invoert, worden deze gegevens geregistreerd en direct naar de hackers verzonden. De smishing-aanval gaat nog een stap verder door te proberen aanvullende gegevens van gebruikers te verzamelen, zoals uw naam, geboortedatum, adres, bankgegevens en andere persoonlijke informatie. De gegevens die door deze hackers bij dergelijke aanvallen worden verzameld, kunnen tegen u worden gebruikt in de vorm van identiteitsdiefstal, wat mogelijk tot aanzienlijk financieel verlies kan leiden.

Wat moet je doen?

Ten eerste, als je zo'n aanval hebt ontvangen en per ongeluk bent ingelogd op je PayPal-account of andere gegevens hebt verstrekt, hoef je je geen zorgen te maken. Je hebt immers tweefactorauthenticatie ingeschakeld, toch? Als je 2FA nog niet gebruikt, wijzig dan je wachtwoord en schakel 2FA in op je account.

Het wachtwoord of de wachtzin die u kiest, moet minimaal 14 tekens lang zijn, uniek voor elke website en opgeslagen worden in een wachtwoordmanager . Als u nog geen dergelijke aanvallen hebt meegemaakt, is het cruciaal dat u zich bewust bent van deze bedreigingen en ze vermijdt.

Over het algemeen wilt u niet reageren op sms-berichten van mensen die u niet kent. Dat is de beste manier om veilig te blijven. Dit geldt vooral wanneer het bericht afkomstig is van een telefoonnummer dat er niet uitziet als een telefoonnummer, zoals '5000' of '452-981'. Dit is een teken dat het sms-bericht eigenlijk gewoon een e-mail is die naar een telefoon is verzonden. Neem de volgende voorzorgsmaatregelen bij het lezen van sms-berichten op uw telefoon:

  • Klik niet op links die u op uw telefoon ontvangt, tenzij u: om te weten wat De persoon van wie ze afkomstig zijn. Zelfs als je een sms-bericht met een link van een vriend ontvangt, controleer dan of hij/zij de link daadwerkelijk heeft verzonden voordat je erop klikt.
  • Een van de makkelijkste manieren om deze aanvallen volledig te blokkeren, zelfs als u per ongeluk uw inloggegevens aan een hacker geeft, is door tweestapsverificatie in te schakelen op uw PayPal-rekening en andere belangrijke of financiële rekeningen.
  • Installeer nooit apps vanuit sms-berichten. Alle apps die u op uw apparaat installeert, moeten rechtstreeks uit de officiële app store komen. Deze programma's ondergaan strenge testprocedures voordat ze op de markt worden toegelaten. Als u twijfelt aan de veiligheid van een sms-bericht, open het dan niet eens.
  • Als je een sms-bericht ontvangt met de melding dat je je instellingen moet bijwerken of je moet afmelden voor een dienst waarvoor je je nog niet hebt aangemeld, negeer het bericht dan. Als je ongeoorloofde afschrijvingen op je creditcard- of betaalpasafschrift ziet, neem dan contact op met je bank of creditcardmaatschappij. Zij zullen je steunen.

Bijna alle sms'jes die je ontvangt zullen prima zijn. Maar er is maar één slecht bericht nodig om je gegevens en veiligheid in gevaar te brengen. Met een beetje gezond verstand en voorzichtigheid kun je voorkomen dat je slachtoffer wordt van smishing.

Verdere aanbevelingen voor cyberbeveiliging

Je moet niet alleen de bovenstaande beveiligingsaanbevelingen voor smishing volgen, er zijn ook andere manieren. CyberHoot adviseert om je dagelijks online leven veilig te houden: 

  • Geef medewerkers training in de basisbeginselen van cyberbeveiliging, zodat ze zich bewuster worden van de gevaren waarmee ze te maken krijgen bij online interactie.Phishing, smishing, Social engineering)
  • Periodiek Phish-testmedewerkers (minstens jaarlijks, maar bij voorkeur per kwartaal of per maand)
  • Wees op uw hoede voor openbare, onbeveiligde wifi (gebruik een VPN (als u met gevoelige informatie te maken hebt)
  • Geef medewerkers instructies over cyberbeveiligingsbeleid, volgens de NIST-richtlijnen (WISP, acceptabel gebruik, wachtwoordbeleid, etc.) 
  • Neem een Password Manager, vereis het in uw wachtwoordbeleid, vraag om sterke wachtwoord hygiëne bij uw medewerkers en bedrijf 
  • Enable  Two-Factor Authentication waar mogelijk en vooral op alle internetdiensten die u gebruikt (O365, Salesforce, Finance-apps, enz.)
  • Werk samen met uw IT-personeel of externe leveranciers om ervoor te zorgen dat uw kritieke gegevens veilig zijn. gecodeerd in rust en onderweg (zorg ervoor dat de sleutels sterk zijn en de wachtwoorden lang)
  • Maak regelmatig een back-up van kritieke gegevens na de 3-2-1-methodologie
  • Gebruik het principe van minste privilege 
  • Patch uw systemen regelmatig en sorteer kritieke kwetsbaarheden met behulp van een herhaalbaar proces met vastgestelde tijdlijnen op basis van dreigingsniveaus.
  • Blijf op de hoogte van de steeds veranderende cyberdreigingen
  • Overweeg het inhuren van een virtuele Chief Information Security Officer (vCISO)
Door deze maatregelen in uw bedrijf te implementeren, wordt u bewuster en veiliger. U kunt erop vertrouwen dat uw bedrijf voorbereid is op deze aanvallen.

Bekijk deze korte video van 3 minuten voor meer informatie over Smishing:

Bron: BleepingComputer , Smishing – CyberHoot-term

Aanvullende informatie: Smishing, het nieuwe phishing

Laatste blogs

Blijf scherp met het laatste nieuws beveiligingsinzichten

Ontdek en deel de nieuwste trends, tips en best practices op het gebied van cyberbeveiliging, maar ook nieuwe bedreigingen waar u op moet letten.

Corp MDM: De nep-werkapp die je sms'jes wilde lezen

Corp MDM: De nep-werkapp die je sms'jes wilde lezen

Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie: We wisten dit al een tijdje...

Lees meer
Nep-ChatGPT-helpers verspreiden malware. Zo herken je ze.

Nep-ChatGPT-helpers verspreiden malware. Zo herken je ze.

Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie: Een CAPTCHA moet testen of...

Lees meer
OAuth-toestemmingsphishing: bescherm uw machtigingen, niet alleen uw wachtwoord.

OAuth-toestemmingsphishing: bescherm uw machtigingen, niet alleen uw wachtwoord.

Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie: Craig Taylor: Ik ben gezegend dat ik...

Lees meer