Waarom u camera's aan moet houden tijdens teamvergaderingen: na veiligheidsredenen

De Britse winkelketens The Co-Operative Group (Co-op), Marks & Spencer (M&S) en Harrods zijn de afgelopen dagen allemaal getroffen door grote cyberaanvallen. Hoewel de precieze identiteit van de hacker(s) nog onbekend is, wijst de nabijheid van de aanvallen erop dat één enkele dader verantwoordelijk is voor alle drie , mogelijk de hackergroep Scattered Spider, die al eerder in verband werd gebracht met de aanval op M&S. Hoe moeten winkeliers, banken en andere belanghebbenden hierop reageren?

Retail Hacker Tactieken

Terwijl de Britse winkelketen Boots het laatste bedrijf is dat te maken heeft met IT-storingen, werden de verkopen van Morrisons vorig jaar al ernstig getroffen door een cyberaanval. Ook Currys en JD Sports kregen te maken met aanvallen waarbij klantgegevens in gevaar kwamen. Detailhandelaren zijn duidelijk kwetsbaar. Marks & Spencer verloor een half miljard pond doordat het bedrijf geen contactloze betalingen meer kon accepteren en Co-op-winkels bleven achter met lege schappen. De impact van deze aanvallen mag dan ook niet worden onderschat.

Wat is er aan de hand? Zouden IT-afdelingen geïnfiltreerd kunnen zijn door Noord-Koreaanse thuiswerkers die hun baan hebben gekregen met valse inloggegevens? We weten dat deze criminelen al behoorlijk geavanceerd zijn. Een HR-afdeling, die vier video-interviews afnam (waarbij werd bevestigd dat de sollicitant overeenkwam met de door AI verbeterde foto op het sollicitatieformulier) en aanvullende achtergrondchecks uitvoerde die allemaal geen problemen opleverden (omdat er een gestolen Amerikaanse identiteit was gebruikt), nam uiteindelijk een nepmedewerker aan die meteen malware begon te downloaden. Een ander bedrijf ontdekte uiteindelijk dat het slachtoffer was geworden van een gecoördineerd plan om banen op afstand te regelen voor Noord-Koreanen en dat meer dan een derde van het gehele engineeringteam uit Noord-Koreanen bestond!

Als het niet de Noord-Koreaanse Python-programmeurs waren, zouden agenten van een buitenlandse mogendheid dan toegang hebben gehad tot een tot dan toe onbekende quantumcomputer om geheime codes te kraken en toegang te krijgen tot retailnetwerken door privésleutels te kopiëren en zo de netwerkbeveiliging te omzeilen? Hebben de insiders zich tegen hun gastheren gekeerd en geprobeerd hen te verlammen als vergelding voor een ongewenste wijziging in de algemene voorwaarden? Zijn de IT-systemen van grote leveranciers gehackt door vermomde aanvallers die namens concurrerende retailers werken?

Nee, natuurlijk niet. Het ging niet om nepmedewerkers of hackers die codes kraakten; het was dezelfde oude aanval die overal en altijd plaatsvindt. Hackers namen contact op met de helpdesk en deden zich voor als medewerkers die hun wachtwoord kwijt waren. Het Britse National Cyber ​​Security Centre (NCSC) zei naar aanleiding van deze aanvallen dat bedrijven moeten herzien hoe hun IT-helpdesks " medewerkers authenticeren " voordat wachtwoorden worden gereset, met name voor senior medewerkers met toegang tot belangrijke onderdelen van het IT-netwerk. Nou, dat is toch overduidelijk. Het is dezelfde oude social engineering-aanval als altijd.

Het hoeft niet zo te zijn. In de financiële sector wordt biometrie vooral gebruikt voor accountherstel. Ik snap niet waarom retailers niet dezelfde technologie zouden kunnen gebruiken om Know Your Employee (KYE)-authenticatie te herstellen, net zoals banken Know Your Customer (KYC)-authenticatie gebruiken om toegang tot accounts te herstellen.

(Kijk bijvoorbeeld wat bedrijven als Keyless en Anonybit doen.)

M&S waarschuwde in zijn meest recente jaarverslag dat de overstap naar hybride werken het bedrijf kwetsbaarder maakte voor cyberaanvallen. Opvallend is dat een deel van de reactie van het bedrijf op de aanval bestond uit het instrueren van werknemers om hun camera aan te laten staan ​​tijdens online vergaderingen en om "iedereen die aanwezig is te controleren". Een interne e-mail die naar 70,000 werknemers werd gestuurd, gaf hen ook de instructie om Teams-gesprekken niet op te nemen of te transcriberen. Dit suggereert dat hackers interne vergaderingen bijwoonden en transcripties maakten om informatie te verzamelen voor het verbeteren van social engineering-aanvallen, en mogelijk ook om inzicht te krijgen in interne systemen ter voorbereiding op toekomstige inbreuken.

Nieuwe misdaden, nieuwe criminelen.

We weten allemaal dat de aard van criminaliteit verandert en dat cybercriminelen steeds slimmer worden. Ik betwijfel of het aan laten staan ​​van camera's, hoewel het om vele redenen een goed beleid is, hier veel verschil zal maken. Kunstmatige intelligentie is al in staat om video's van mensen te maken die collega's kunnen misleiden en wordt al jaren voor snode doeleinden gebruikt: Arup verloor 25 miljoen dollar aan oplichters die AI gebruikten om zich voor te doen als de CFO van het bedrijf en een ondergeschikte opdracht te geven geld over te maken tijdens een groepsgesprek via video met meerdere deelnemers. Volgens de politie van Hongkong bleek achteraf dat iedereen die [de ondergeschikte] zag nep was.

Deepfakes als deze verspreiden zich snel, en niet alleen in de banksector en de detailhandel. Een Londense kunstgalerie-eigenaar verloor £30,000 nadat hij maandenlang had onderhandeld over een tentoonstelling met een nep-Pierce Brosnan. In een ander geval in het Verenigd Koninkrijk werd een vrouw gearresteerd nadat ze naar verluidt een reeks pruiken en kostuums had gedragen om namens minstens 14 andere mensen, zowel mannen als vrouwen, een inburgeringsexamen te halen. Ze gebruikte daarbij "vervalste identiteitsdocumenten" om niet ontdekt te worden. Een AirBnB-eigenaar verhuurde zijn woning aan een vrouw met een gestolen identiteitsbewijs en leverde het referentierapport in met een vals rijbewijs. Vervolgens stal ze de meubels en verhuurde het huis onder als feestlocatie!

 

AI-hacker, AI-verdediging? Nee.

Federal Reserve-gouverneur Michael Barr verklaarde onlangs dat banken, gezien de toenemende AI-gebaseerde deepfake-aanvallen, "vuur met vuur moeten bestrijden" en zelf meer in AI moeten investeren. Ik ben het daar niet mee eens. Het is mogelijk dat gezichtsherkenning, stemanalyse en gedragsbiometrie AI-gestuurde vervalsingen kunnen detecteren totdat deze vervalsingen verbeteren. Hoewel het waar is dat aanzienlijke investeringen in AI banken kunnen beschermen tegen een stortvloed aan AI-gestuurde fraude, zou dit een tijdelijke verlichting kunnen bieden naarmate fraudeurs hun methoden verbeteren. Maar waarom zouden we deze weg inslaan? In plaats van te proberen aanvallers te slim af te zijn met AI, waarom zouden we geen beproefde technologie gebruiken die niet vervalst kan worden: digitale handtekeningen?

AI versus AI is een hectische, eindeloze race. In plaats daarvan zouden we banken, retailers, mediabedrijven en alle andere entiteiten moeten verplichten om hun gebruik van beproefde beveiligingsinfrastructuur te verbeteren om de moderne hacker met deepfakes te dwarsbomen. Zoals ik eerder heb geschreven , kun je misschien een perfect overtuigende nepvideo van Brad Pitt maken, maar je kunt geen perfect overtuigende digitale handtekening van Brad Pitt maken. In plaats van werknemers te laten raden of ze echt naar de adjunct-directeur van Bill Settlement (Noordoostelijke Regio) kijken of naar een bot, zouden we hen tweefactorauthenticatie in plaats van wachtwoorden moeten bieden, verifieerbare referenties met sterke biometrische authenticatie in plaats van camera-activeringsautorisaties, versleutelde en digitaal ondertekende kopieën en fraudebestendige opslag van encryptiesleutels (bijvoorbeeld op mobiele telefoons). *Opmerking: Digitale handtekeningen bieden een sterke garantie voor de authenticiteit en integriteit van gegevens, waardoor ze een waardevol instrument zijn in de strijd tegen vervalsing.*

 

Reacties zijn gesloten.