Het afgelopen jaar is het Logokit-platform voor phishing-as-a-service (PhaaS) geëvolueerd van een standaard phishingkit tot een realtime platform voor digitale misleiding dat op maat gemaakte phishingpagina’s genereert voor individuele doelwitten. In een nieuw rapport leggen onderzoekers van Barracuda uit hoe het platform niet langer alle doelwitten naar dezelfde nep-inlogpagina leidt, maar legitieme commerciële webservices gebruikt om onmiddellijk de inlogervaring van het slachtoffer bij zijn bedrijf na te bootsen. Gestolen inloggegevens worden vervolgens via Telegram en andere clouddiensten weggesluisd. Deze technieken maken phishingaanvallen overtuigender en moeilijker te detecteren.
Van het imiteren van merken naar het imiteren van omgevingen
De aanval begint wanneer het slachtoffer op een phishinglink klikt waarin zijn e‑mailadres in de URL is opgenomen. Code die is ingebed in de phishingpagina haalt dat e‑mailadres eruit en gebruikt de e‑maildomeinnaam, zoals company.com, om de organisatie van het slachtoffer te identificeren en de phishingpagina daarop af te stemmen.
De toolkit gebruikt commerciële webservices om de bedrijfslogo’s en favicons op te halen en een realtime screenshot te maken van de legitieme website van het bedrijf van het slachtoffer. Het resultaat is een phishingpagina die qua uiterlijk en gevoel nauw aansluit bij de inlogervaring die het slachtoffer gewend is. De ingevoerde inloggegevens worden rechtstreeks naar een Telegram-bot verzonden, waardoor er geen traditionele, door de aanvaller beheerde backend-infrastructuur nodig is. Het slachtoffer wordt vervolgens doorgestuurd naar de echte website, waardoor de inbreuk moeilijker te herkennen en te onderzoeken is.
De phishingaanvallen van Logokit kunnen in meerdere talen worden uitgevoerd. Onderzoekers van Barracuda hebben campagnes geïdentificeerd in het Engels, Duits, Frans, Spaans, Chinees en Koreaans.
Ondanks deze technische innovatie maken Logokit-campagnes ook nog steeds gebruik van bekende social-engineering-lokmiddelen, waaronder meldingen over het verlopen van wachtwoorden, waarschuwingen voor het vernieuwen van securitycertificaten, accountbeperkingen, mislukte leveringen en meldingen over urenstaten.
“Logokit is overgestapt van het nabootsen van merken naar het nabootsen van realtime omgevingen, terwijl aanvallers minder infrastructuur nodig hebben om te opereren. Dit alles maakt dat deze aanvallen overtuigender en moeilijker te detecteren zijn”, zegt Sachin Meti, Threat Analysis Associate bij Barracuda. “Nu aanvallers steeds vaker de tools en werkwijzen van moderne softwareontwikkeling overnemen, hebben organisaties securitymaatregelen nodig die aanvallen kunnen detecteren en stoppen, zelfs wanneer een frauduleuze pagina legitiem lijkt.”
Gelaagde aanpak van security
De bevindingen laten zien hoe ‘phishing-as-a-service’-platforms steeds meer geautomatiseerd, gepersonaliseerd en afhankelijker worden van clouddiensten. Om zich hiertegen te verdedigen, bevelen onderzoekers een gelaagde securityaanpak aan die geautomatiseerde dreigingsdetectie combineert met phishingbestendige meervoudige authenticatie (MFA), zoals FIDO2 security keys en passkeys, en conditionele of op risico gebaseerde toegangscontroles. Deze maatregelen helpen om de toegang van aanvallers te beperken, zelfs als inloggegevens worden gestolen, door rekening te houden met factoren zoals de betrouwbaarheid van het device, de locatie van de gebruiker en gedragspatronen.
Securityteams zouden ook moeten overwegen om verdachte links in geïsoleerde externe omgevingen te openen voordat ze de devices van gebruikers bereiken. Daarnaast zouden ze alle URL’s automatisch moeten analyseren op mogelijke dreigingen. Hoewel trainingen in securitybewustzijn belangrijk blijven, maken de steeds overtuigendere phishing-aanvallen robuuste securitytechnologieën en ‑beleidsregels essentieel.
Kijk hier voor meer informatie en technische details: https://blog.barracuda.com/2026/07/29/logokit-phishing-service-real-time-deception-platform.

0 Reacties