Criminele hackers gebruiken nu een verontrustende en zeer effectieve strategie om gevoelige klantgegevens te verzamelen van internetproviders (ISP's), telefoonmaatschappijen en socialemediabedrijven. Deze strategie houdt in dat e-mailaccounts en websites van politiediensten en overheidsinstanties worden gehackt en vervolgens ongeautoriseerde "noodgegevensverzoeken" worden verzonden om abonnementsgegevens te verkrijgen. De gevraagde informatie kan niet wachten op een gerechtelijk bevel, omdat het om levensbelangrijke zaken gaat.
In de Verenigde Staten moeten federale, staats- of lokale wetshandhavingsinstanties die informatie willen verkrijgen over de eigenaar van een account bij een socialmediabedrijf, of welke internetadressen een specifieke mobiele telefoonaccount in het verleden heeft gebruikt, een officieel gerechtelijk bevel of een dagvaarding overleggen. Vrijwel alle grote technologiebedrijven en internetproviders (ISP's) hebben afdelingen die dergelijke verzoeken routinematig beoordelen en verwerken. Dergelijke verzoeken worden alleen ingewilligd nadat de juiste documentatie is verstrekt en de identiteit van de aanvrager buiten de band (niet via de e-mail waarin de gegevens worden opgevraagd) is geverifieerd als behorend tot het politiebureau of de wetshandhavingsinstantie zelf.
Net als de meeste phishingaanvallen die een gevoel van urgentie creëren in de hoop dat dit de aanleiding is voor het slachtoffer om in actie te komen, vragen hackers deze organisaties om gegevens en beweren ze dat nietsdoen zal leiden tot dreigend gevaar of zelfs de dood. Vaak dienen legitieme onderzoekers een zogenaamd "Emergency Data Request" (EDR) in, waarmee in feite elke officiële beoordeling wordt omzeild en de aanvrager geen door de rechtbank goedgekeurde documenten hoeft te overleggen. Als technologiebedrijven de aanvrager in dergelijke gevallen niet valideren, wint de hacker en krijgt hij cruciale gegevens die nodig zijn om zijn aanvallen uit te voeren.
Hackers hebben ontdekt dat er geen snelle en gemakkelijke manier is voor een bedrijf dat een dergelijk EDR-verzoek ontvangt om te controleren of het legitiem is. Door ongeautoriseerde toegang te verkrijgen tot e-mailsystemen van de politie of individuele accounts, sturen hackers een nep-EDR-verzoek met de volgende boodschap: 'Het risico bestaat dat onschuldige mensen lijden of sterven als dit gegevensverzoek niet onmiddellijk wordt verwerkt'.
In dit scenario zit het ontvangende bedrijf in een spagaat: het bedrijf voldoet niet direct aan een EDR en heeft mogelijk iemands bloed aan zijn handen, of het lekt een klantgegevens naar de verkeerde persoon.
Om de zaken nog ingewikkelder te maken, zijn er wereldwijd tienduizenden politiedistricten. Alleen al in de Verenigde Staten zijn er meer dan 18,000, waardoor hackers vaak slechts toegang krijgen tot één e-mailaccount van een politieagent. In andere gevallen kraken ze de complete e-mailserver en krijgen ze toegang tot al het e-mailverkeer binnen een bepaald district.
Wetgevers in Washington D.C. hebben een wetsvoorstel ingediend om vervalste gerechtelijke bevelen tegen te gaan . Dit wetsvoorstel moet het huidige systeem voor het versturen van elektronische documenten verbeteren. Het zou alle federale, staats- en tribale rechtbanken verplichten om een digitale handtekening te gebruiken voor bevelen die toezicht, domeinbeslaglegging en het verwijderen van online content toestaan. Digitale handtekeningen maken gebruik van encryptietechnologie om de authenticiteit van documenten en andere gegevens te bewijzen. Deze technologie wordt veelvuldig gebruikt in de private sector, de uitvoerende macht en de wetgevende macht. Het wetsvoorstel voorziet in financiering voor staats- en tribale rechtbanken om breed beschikbare digitale handtekeningtechnologie te implementeren die voldoet aan de normen van het National Institute of Standards and Technology.
Totdat zoiets is geregeld en geïmplementeerd, kan uw bedrijf maatregelen nemen om de rechtmatigheid van deze dataverzoeken te verifiëren:
Zodra dit is gebeurd, kunnen er aanvullende stappen worden ondernomen om de authenticiteit van het verzoek te verifiëren. Deze stappen omvatten het inspecteren van de volgende items:
Zodra de aanvraag als legitiem en authentiek is bevestigd, kan uw organisatie actie ondernemen en de aanvraag indien nodig voltooien.
Aanvullende aanbevelingen voor cyberbeveiliging
Daarnaast helpen onderstaande aanbevelingen u en uw bedrijf om veilig te blijven tegen de verschillende bedreigingen waarmee u dagelijks te maken kunt krijgen. Al deze suggesties kunt u verkrijgen door gebruik te maken van de vCISO-programmaontwikkelingsdiensten van CyberHoot.
Al deze aanbevelingen zijn ingebouwd in het CyberHoot-product of de vCISO-services van CyberHoot. Met CyberHoot kunt u uw medewerkers beheren, trainen, beoordelen en testen. Ga naar CyberHoot.com en meld u vandaag nog aan voor onze services. Blijf in ieder geval op de hoogte door u aan te melden voor onze maandelijkse cybersecurity-nieuwsbrieven.
Bronnen:
Hackers krijgen macht over dagvaardingen via valse 'noodgegevensverzoeken'
Extra Reading:
Apple, Meta en Discord hebben allemaal gebruikersgegevens aan hackers overhandigd. Wat nu?
Ontdek en deel de nieuwste trends, tips en best practices op het gebied van cyberbeveiliging, maar ook nieuwe bedreigingen waar u op moet letten.
Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie door Craig Taylor: Ik herinner me de beginjaren van...
Lees meer
Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie: De blog van deze week bevat een...
Lees meer
Zo nu en dan duikt er een stukje malware op met een truc die zo slim is dat beveiligingsonderzoekers even stil moeten staan en...
Lees meerKrijg een scherper beeld van menselijke risico's met een positieve aanpak die traditionele phishingtests overtreft.
