N0va Phishkit richt zich op Amerikaanse en Europese bedrijven: een nieuwe uitdaging voor identiteitsbeveiliging

N0va richt zich op organisaties in Noord-Amerika en Europa met phishing-campagnes die vertrouwde diensten nabootsen en legitieme authenticatiestromen misbruiken. Succesvolle aanvallen kunnen bedreigingsactoren toegang geven tot geldige accounts zonder afhankelijk te zijn van duidelijke malware-activiteit.

Van daaruit kan één gecompromitteerde identiteit de deur openen naar gevoelige gegevens, bedrijfssystemen en extra cloudbronnen. Hoe langer de toegang onopgemerkt blijft, hoe groter de kans op bredere compromissen, operationele verstoringen en financiële verliezen.

N0va bereikt organisaties in sectoren met een hoog risico

N0va-activiteit is waargenomen bij organisaties in de overheid, technologie, consultancy, gezondheidszorg en andere sectoren in Noord-Amerika en Europa. Het gebruik van vertrouwde bedrijfsplatforms en clouddiensten maakt de campagne relevant voor een breed scala aan organisaties.

Gerelateerde activiteiten kunnen worden getraceerd in de Threat Intelligence Lookup van ANY.RUN met behulp van een kenmerkend N0va URL-patroon:

url:”/api/verification/init?session=*&flow=*prompt_profile=”

De zoekopdracht brengt overeenkomende URL’s en gerelateerde activiteiten naar voren die dezelfde verzoekstructuur delen, waardoor analisten verder kunnen gaan dan één enkele indicator en kunnen zien hoe de campagne over verschillende inzendingen en infrastructuur heen verschijnt.

Geef uw team de context om sneller onderzoek te doen, de juiste bedreigingen te prioriteren en met meer vertrouwen te reageren.

Verlaag MTTR met 21 minuten per case

Wat een N0va-compromis het bedrijf kan kosten

Identiteitscompromis kan snel een bedrijfsbreed incident worden zodra aanvallers systemen en gegevens bereiken die aan dat account zijn gekoppeld. De impact hangt af van de rechten van de gebruiker, maar de gevolgen kunnen veel verder reiken dan de initiële phishing-gebeurtenis.

  • Financiële verliezen: Aanvallers kunnen gecompromitteerde accounts gebruiken voor betalingsfraude, manipulatie van facturen of andere financieel gemotiveerde activiteiten.
  • Blootstelling aan gevoelige gegevens: Toegang tot bedrijfsapplicaties kan klantgegevens, werknemersinformatie, intellectueel eigendom en vertrouwelijke communicatie in gevaar brengen.
  • Operationele verstoring: Insluiting kan teams dwingen sessies in te trekken, de toegang opnieuw in te stellen, getroffen systemen te onderzoeken en services te beperken terwijl het incident is opgelost.
  • Naleving en juridische gevolgen: Het blootleggen van gereguleerde gegevens kan aanleiding geven tot rapportagevereisten, onderzoeken, contractuele problemen of boetes.
  • Reputatieschade: Een inbreuk waarbij accounts van vertrouwde bedrijven betrokken zijn, kan het vertrouwen van klanten verzwakken en de relaties met partners en klanten onder druk zetten.

Hoe N0va bekende zakelijke platforms gebruikt om toegang te stelen

N0va maakt gebruik van phishing-lokmiddelen die veelgebruikte bedrijfsplatforms imiteren, waaronder Microsoft Teams, SharePoint, OneDrive, DocuSign, Google Drive, Dropbox, Zoom en Adobe Sign. In plaats van alleen te vertrouwen op een traditionele valse inlogpagina, kan de campagne slachtoffers door legitieme authenticatiestromen leiden, waardoor de interactie geloofwaardiger lijkt.

Bekijk de sandboxsessie met N0va-lokmiddel met Microsoft-thema

Nadat de gebruiker de authenticatie heeft voltooid, kan N0va toegang vastleggen en tokens vernieuwen en mechanismen voor tokenuitwisseling of apparaatregistratie misbruiken om SSO-toegang tot stand te brengen. Dit kan aanvallers toegang geven tot e-mail, bestanden, cloudapplicaties en andere bedrijfsbronnen die verbonden zijn met de gecompromitteerde identiteit.

In het kort ziet de aanvalsketen er als volgt uit:

Lokmiddel van vertrouwde merken → Phishing van apparaatcode → Legitieme authenticatie → Toegang tot en vernieuwen van tokenregistratie → Tokenuitwisseling / apparaatregistratie → SSO-toegang tot bedrijfsbronnen

Hoe beveiligingsteams het risico van N0va kunnen verminderen

N0va is moeilijker te beheersen wanneer activiteit wordt behandeld als een reeks geïsoleerde phishing-gebeurtenissen. Beveiligingsteams hebben voldoende context nodig om te begrijpen of een indicator tot de bredere campagne behoort, om te bevestigen hoe de aanval zich gedraagt, en om die informatie in de tools te stoppen die de omgeving al beschermen.

1. Geef uw team de context om prioriteit te geven aan N0va-risico

Threat Intelligence Lookup helpt beveiligingsteams snel te bepalen of een verdachte N0va-indicator geïsoleerd is of verband houdt met een bredere campagne. Door gerelateerde URL’s, domeinen, IP’s, bestanden, sandboxsessies en infrastructuur te koppelen, krijgen analisten de context die ze nodig hebben om de reikwijdte van de activiteit te begrijpen, zonder elke verbinding handmatig samen te voegen.

Dat betekent dat er minder tijd wordt besteed aan het valideren van niet-verbonden signalen en meer aandacht voor de activiteit die het grootste risico met zich meebrengt. Voor veiligheidsleiders ondersteunt het snellere prioritering, efficiënter gebruik van de tijd van analistenEn duidelijkere beslissingen over waar onderzoeks- en reactiemiddelen het eerst naartoe moeten gaan.

2. Rust uw SOC uit met gedragsbewijs

N0va kan misbruik maken van legitieme authenticatiestromen en vertrouwde zakelijke diensten, waardoor zichtbaarheid van gedrag van cruciaal belang is om te bevestigen wat er daadwerkelijk gebeurt. Met de Interactive Sandbox van ANY.RUN kunnen Tier 1-analisten de aanval in realtime observeren terwijl deze zich ontvouwt, vanaf de aanvankelijke lokroep en omleidingen tot netwerkactiviteit en vervolggedrag.

In een recente N0va-zaak waarbij een kunstaas met een Microsoft-thema betrokken was, produceerde de sandbox het eerste kwaadaardige vonnis 24 seconden en legde de volledige aanvalsketen binnen dezelfde sessie bloot. Die snelheid helpt Tier 1-analisten om meer gevallen onafhankelijk op te lossen, in plaats van elke verdachte gebeurtenis te escaleren naar meer ervaren teamleden.

Voor veiligheidsleiders betekent dit: hogere Tier 1-capaciteit, minder onnodige escalaties naar Tier 2, en er is meer tijd voor senior analisten beschikbaar voor de incidenten die echt diepgaander onderzoek vereisen.

3. Zet N0va Intelligence om in een bredere detectiedekking

Zodra de N0va-activiteit is bevestigd, is de volgende stap ervoor zorgen dat deze bevindingen de detectie versterken die verder gaat dan één enkel geval. Threat Intelligence Feeds kunnen nieuwe indicatoren en dreigingsgegevens toevoegen aan SIEM, SOAR, EDR, firewalls en andere beveiligingstools die al in de omgeving worden gebruikt.

De dreigingsinformatie van ANY.RUN is opgebouwd uit activiteiten die overal worden waargenomen 16.000+ organisaties en 700.000+ beveiligingsprofessionalswaardoor teams een breder beeld krijgen van de opkomende kwaadaardige infrastructuur en terugkerende aanvalspatronen. Voor veiligheidsleiders betekent dat: bredere detectiedekking, snellere verrijking van toekomstige waarschuwingen en minder tijd besteed aan het herontdekken van bedreigingen die al elders zijn waargenomen.

Bouw een snellere reactie op identiteitsbedreigingen

N0va laat zien hoe gemakkelijk phishing kan uitmonden in een breder identiteitsbeveiligingsincident wanneer aanvallers misbruik maken van vertrouwde platforms en legitieme authenticatiestromen. Door teams sneller toegang te geven tot de dreigingscontext, gedragsbewijs en nieuwe informatie, wordt de tijd tussen detectie en beheersing verkort.

Met ANY.RUN hebben organisaties bezuinigd Tier 1-onderzoekstijd met 20%verminderd Escalaties van niveau 1 naar niveau 2 met 30%en ingekort MTTR met 21 minuten per geval. Dat betekent dat meer incidenten in de eerste lijn worden opgelost, minder druk op senior analisten en minder tijd voor gecompromitteerde toegang om zich te ontwikkelen tot een groter bedrijfsprobleem.

Voorkom dat identiteitsbedreigingen de tijd van analisten, senior expertise en incidentresponscapaciteit in beslag nemen.

Versnel de respons op bedreigingen

Thijs Van der Does