Valse noodzoekbevelen worden een probleem

12 april 2022 | Blog Valse noodzoekbevelen worden een probleem


nep noodgegevensverzoek

Beveilig uw bedrijf vandaag nog met CyberHoot!!!


Meld u aan

Criminele hackers gebruiken nu een verontrustende en zeer effectieve strategie om gevoelige klantgegevens te verzamelen van internetproviders (ISP's), telefoonmaatschappijen en socialemediabedrijven. Deze strategie houdt in dat e-mailaccounts en websites van politiediensten en overheidsinstanties worden gehackt en vervolgens ongeautoriseerde "noodgegevensverzoeken" worden verzonden om abonnementsgegevens te verkrijgen. De gevraagde informatie kan niet wachten op een gerechtelijk bevel, omdat het om levensbelangrijke zaken gaat.

Noodgegevensverzoeken

In de Verenigde Staten moeten federale, staats- of lokale wetshandhavingsinstanties die informatie willen verkrijgen over de eigenaar van een account bij een socialmediabedrijf, of welke internetadressen een specifieke mobiele telefoonaccount in het verleden heeft gebruikt, een officieel gerechtelijk bevel of een dagvaarding overleggen. Vrijwel alle grote technologiebedrijven en internetproviders (ISP's) hebben afdelingen die dergelijke verzoeken routinematig beoordelen en verwerken. Dergelijke verzoeken worden alleen ingewilligd nadat de juiste documentatie is verstrekt en de identiteit van de aanvrager buiten de band (niet via de e-mail waarin de gegevens worden opgevraagd) is geverifieerd als behorend tot het politiebureau of de wetshandhavingsinstantie zelf.

Net als de meeste phishingaanvallen die een gevoel van urgentie creëren in de hoop dat dit de aanleiding is voor het slachtoffer om in actie te komen, vragen hackers deze organisaties om gegevens en beweren ze dat nietsdoen zal leiden tot dreigend gevaar of zelfs de dood. Vaak dienen legitieme onderzoekers een zogenaamd "Emergency Data Request" (EDR) in, waarmee in feite elke officiële beoordeling wordt omzeild en de aanvrager geen door de rechtbank goedgekeurde documenten hoeft te overleggen. Als technologiebedrijven de aanvrager in dergelijke gevallen niet valideren, wint de hacker en krijgt hij cruciale gegevens die nodig zijn om zijn aanvallen uit te voeren.

De strategie van de hacker

Hackers hebben ontdekt dat er geen snelle en gemakkelijke manier is voor een bedrijf dat een dergelijk EDR-verzoek ontvangt om te controleren of het legitiem is. Door ongeautoriseerde toegang te verkrijgen tot e-mailsystemen van de politie of individuele accounts, sturen hackers een nep-EDR-verzoek met de volgende boodschap: 'Het risico bestaat dat onschuldige mensen lijden of sterven als dit gegevensverzoek niet onmiddellijk wordt verwerkt'.

In dit scenario zit het ontvangende bedrijf in een spagaat: het bedrijf voldoet niet direct aan een EDR en heeft mogelijk iemands bloed aan zijn handen, of het lekt een klantgegevens naar de verkeerde persoon.

Om de zaken nog ingewikkelder te maken, zijn er wereldwijd tienduizenden politiedistricten. Alleen al in de Verenigde Staten zijn er meer dan 18,000, waardoor hackers vaak slechts toegang krijgen tot één e-mailaccount van een politieagent. In andere gevallen kraken ze de complete e-mailserver en krijgen ze toegang tot al het e-mailverkeer binnen een bepaald district.

Wat gedaan kan worden?

Wetgevers in Washington D.C. hebben een wetsvoorstel ingediend om vervalste gerechtelijke bevelen tegen te gaan . Dit wetsvoorstel moet het huidige systeem voor het versturen van elektronische documenten verbeteren. Het zou alle federale, staats- en tribale rechtbanken verplichten om een ​​digitale handtekening te gebruiken voor bevelen die toezicht, domeinbeslaglegging en het verwijderen van online content toestaan. Digitale handtekeningen maken gebruik van encryptietechnologie om de authenticiteit van documenten en andere gegevens te bewijzen. Deze technologie wordt veelvuldig gebruikt in de private sector, de uitvoerende macht en de wetgevende macht. Het wetsvoorstel voorziet in financiering voor staats- en tribale rechtbanken om breed beschikbare digitale handtekeningtechnologie te implementeren die voldoet aan de normen van het National Institute of Standards and Technology.

Totdat zoiets is geregeld en geïmplementeerd, kan uw bedrijf maatregelen nemen om de rechtmatigheid van deze dataverzoeken te verifiëren:

  1. Telefoongebaseerde verificatie: De Functionaris Gegevensbescherming (FG) van uw organisatie, of iemand met een vergelijkbare functie, moet onderzoek doen naar de wetshandhavingsinstantie die het verzoek indient en de leidinggevende of afdeling van de aanvrager bellen om de identiteit van de aanvrager en de geldigheid van het verzoek zelf te verifiëren. Zorg ervoor dat u het juiste telefoonnummer van de entiteit opvraagt en gebruik geen nummer dat op het aanvraagformulier of in de e-mail staat, aangezien beide door een fraudeur kunnen worden vervalst.
  2. Persoonlijke verificatie van door de overheid uitgegeven documenten:Een aanvrager kan persoonlijk een door de overheid uitgegeven identiteitsbewijs aan de DPO overleggen om zijn of haar identiteit te valideren. Deze fysieke methode vereist de controle van een door de overheid uitgegeven identiteitsbewijs of document, maar het is altijd verstandig om ook contact op te nemen met het kantoor van de wetshandhavingsinstanties om het verzoek te valideren. Deze methode is alleen nodig als de wetshandhavingsinstantie direct informatie nodig heeft en tijd van essentieel belang is.
  3. Notaris: Een aanvrager kan een notarieel document aan het bedrijf of de DPO verstrekken om zijn of haar identiteit te valideren. Deze methode vereist dat de notaris een door de overheid uitgegeven identiteitskaart of document inspecteert en deze visuele inspectie schriftelijk bevestigt. Idealiter zou deze methode worden gecombineerd met punt 1 hierboven – telefonische verificatie om twee-factor-gebaseerd Identiteitsvalidatie. Dit is echter niet vereist op basis van de huidige protocollen binnen de AVG of CCPA (hoewel dit wel zou moeten en wat CyberHoot vCISO-professionals doen).

Zodra dit is gebeurd, kunnen er aanvullende stappen worden ondernomen om de authenticiteit van het verzoek te verifiëren. Deze stappen omvatten het inspecteren van de volgende items: 

  1. Is het verzendadres voor dit verzoek juist en correct (95% van deze verzoeken is afkomstig van een .gov-e-mailadres)?
  2. Klopt het overheidskeurmerk? Als u voor het eerst een keurmerk ziet, zoek dan op Google naar het keurmerk van die instantie ter referentie en ter bevestiging.
  3. Controleer de datum van het verzoek om er zeker van te zijn dat het nog steeds een geldige en geldige DAYPOENA en/of FISA-verzoek is, aangezien deze verzoeken verlopen.

Zodra de aanvraag als legitiem en authentiek is bevestigd, kan uw organisatie actie ondernemen en de aanvraag indien nodig voltooien. 

Aanvullende aanbevelingen voor cyberbeveiliging

Daarnaast helpen onderstaande aanbevelingen u en uw bedrijf om veilig te blijven tegen de verschillende bedreigingen waarmee u dagelijks te maken kunt krijgen. Al deze suggesties kunt u verkrijgen door gebruik te maken van de vCISO-programmaontwikkelingsdiensten van CyberHoot.

  1. Beheer medewerkers met beleid en procedures. U hebt minimaal een wachtwoordbeleid, een beleid voor acceptabel gebruik, een beleid voor informatieverwerking en een schriftelijk informatiebeveiligingsprogramma (WISP) nodig.
  2. Train medewerkers in het herkennen en vermijden van gevaarlijke situaties phishing-aanvallenImplementeer een Learning Management-systeem zoals CyberHoot om medewerkers de vaardigheden te leren die ze nodig hebben om zelfverzekerder, productiever en veiliger te zijn.
  3. Test medewerkers met phishingaanvallen om te oefenen. Met de phishingtests van CyberHoot kunnen bedrijven medewerkers testen met geloofwaardige phishingaanvallen en degenen die falen een training in phishing geven.
  4. Implementeer kritieke cyberbeveiligingstechnologie, waaronder two-factor authenticatie op alle kritieke accounts. Schakel spamfiltering in, valideer back-ups en implementeer DNS-beveiliging. antivirusen anti-malware op al uw eindpunten.
  5. In het moderne tijdperk van thuiswerken moet u ervoor zorgen dat u de persoonlijke apparaten die verbinding maken met uw netwerk goed beheert. Controleer de beveiliging ervan (patchen, antivirus, DNS-beveiliging, etc.) of verbied het gebruik ervan volledig.
  6. Als u de afgelopen twee jaar geen risicobeoordeling door een derde partij heeft laten uitvoeren, is het nu tijd om er een te laten uitvoeren. Het opzetten van een risicomanagementkader binnen uw organisatie is cruciaal om uw meest ernstige risico's aan te pakken met de beperkte tijd en middelen die u ter beschikking hebt.
  7. Sluit een cyberverzekering af om u te beschermen in een catastrofale situatie. Cyberverzekeringen zijn niet anders dan auto-, brand-, overstromings- of levensverzekeringen. Ze zijn er wanneer u ze het hardst nodig hebt.

Al deze aanbevelingen zijn ingebouwd in het CyberHoot-product of de vCISO-services van CyberHoot. Met CyberHoot kunt u uw medewerkers beheren, trainen, beoordelen en testen. Ga naar CyberHoot.com en meld u vandaag nog aan voor onze services. Blijf in ieder geval op de hoogte door u aan te melden voor onze maandelijkse cybersecurity-nieuwsbrieven.

Bronnen:

Hackers krijgen macht over dagvaardingen via valse 'noodgegevensverzoeken'

Wyden, Tillis en Whitehouse dienen een tweepartijenwetsvoorstel in om valse gerechtelijke bevelen te bestrijden

Extra Reading: 

Apple, Meta en Discord hebben allemaal gebruikersgegevens aan hackers overhandigd. Wat nu?

Laatste blogs

Blijf scherp met het laatste nieuws beveiligingsinzichten

Ontdek en deel de nieuwste trends, tips en best practices op het gebied van cyberbeveiliging, maar ook nieuwe bedreigingen waar u op moet letten.

Nep-software-installatieprogramma's schakelen Windows Update uit.

Nep-software-installatieprogramma's schakelen Windows Update uit.

Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie door Craig Taylor: Ik herinner me de beginjaren van...

Lees meer
Als "Apple Support" je terugbelt, hang dan op.

Als "Apple Support" je terugbelt, hang dan op.

Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie: De blog van deze week bevat een...

Lees meer
Maak kennis met Manic: de Android-malware met een sluw back-upplan.

Maak kennis met Manic: de Android-malware met een sluw back-upplan.

Zo nu en dan duikt er een stukje malware op met een truc die zo slim is dat beveiligingsonderzoekers even stil moeten staan ​​en...

Lees meer