Thibault Van Win (SOC Lead) loopt al een tijdje met het idee om een mini-serie te starten over interessante topics die het SOC-team van Approach Cyber dagelijks tegenkomt. Dit artikel is het eerste van een hopelijk uitgebreide reeks, gebaseerd op interne nota’s, teamverslagen, reverse engineering-sessies en de dagdagelijkse aanpak rond het oplossen van cyberincidenten.
Tijdens een recente debrief bespraken we een veelvoorkomend scenario: aanvallers sturen een phishing mail met een link naar een nep-inlogpagina, specifiek ontworpen om inloggegevens van gebruikers te bemachtigen. Op het eerste zicht leek het een typische poging tot spearphishing. Toen we het incident probeerden te spiegelen aan MITRE ATT&CK, bleek er echter iets niet te kloppen.
De vraag: als het de bedoeling is van de aanvaller om inloggegevens te stelen, valt dit dan nog steeds onder Phishing (T1566) voor het verkrijgen van initiële toegang (TA0001), of dient het incident anders gecategoriseerd te worden? Spoiler: het gaat hier niet over initiële toegang, en dit onderscheid is belangrijk.
Waarom deze case niet onder klassieke phishing viel
MITRE ATT&CK-tactieken beschrijven waarom een aanvaller iets doet, terwijl technieken schetsen hoe een specifieke aanval wordt uitgevoerd. Dit onderscheid is belangrijk: het geeft helder inzicht in zowel het doel als de benodigde stappen om dat doel te realiseren. Toegepast op ons scenario: de phishing mail toont hoe de aanval wordt ingezet, maar wat wil de aanvaller echt bereiken?
Is het doel werkelijk om initiële toegang te verkrijgen tot het netwerk van het slachtoffer? Waarschijnlijk niet: de mail bevatte geen kwaadaardig document, en de phishing-link leidde niet naar een pagina met malware. Het lijkt er eerder op dat de aanvaller informatie probeert te verzamelen die in een later stadium van een aanval kan worden gebruikt. De categorie ‘initiële toegang’ beschrijft de intentie van deze dreigingsactor dus niet nauwkeurig.
De juiste MITRE ATT&CK-tactiek vinden
Pogingen om gebruikers te misleiden zodat ze onbewust inloggegevens prijsgeven, hebben meer weg van het verzamelen van informatie voor toekomstige operaties. Dat is precies hoe MITRE ATT&CK reconnaissance (TA0043) definieert. Bij het overlopen van de mogelijke technieken springt er één uit: T1598, Phishing for Information.
MITRE maakt zelf expliciet het onderscheid dat we hier maken: wanneer het niet de bedoeling is om kwaadaardige code uit te voeren op het toestel van het slachtoffer, valt het niet onder Phishing (T1566), maar onder Phishing for Information (T1598) — waarbij het doel is informatie te bemachtigen, meestal inloggegevens, in plaats van kwaadaardige code uit te voeren.
Waarom deze zorgvuldigheid de moeite waard is
Tijdens de retrospectieve merkte een analist terecht op: waarom zouden we ons bezighouden met meer dan 400 ATT&CK-mappings, als we evengoed snel actie kunnen ondernemen? Een terecht punt, en ook een van de redenen waarom ATT&CK precies werd ontworpen.
Correct toegepast op onze case ziet de mapping er als volgt uit:
- Stap 1 — Reconnaissance: T1598.003 Spearphishing Link. Aanvallers versturen een phishing mail om inloggegevens te verzamelen.
- Stap 2 — Credential Access: T1056.003 Web Portal Capture. Een nep-inlogpagina verzamelt de gebruikersgegevens.
- Stap 3 — Initial Access: T1078 Valid Accounts. De aanvaller logt later in met de gestolen inloggegevens.
Met een eenduidige taxonomie wordt de intentie van de aanvaller duidelijk weergegeven, samen met de verschillende stadia van de aanval. Uniforme begrippen leiden tot betere rapportage en communicatie tussen teams, en tussen partijen die cyberdreigingsinformatie (CTI) delen. Als bijvoorbeeld geweten is dat een dreigingsgroep recon-phishing inzet gevolgd door misbruik van geldige accounts, laat een nauwkeurige mapping toe om waargenomen gedrag preciezer te categoriseren dan met de algemene term ‘phishing’.
Op lange termijn zijn MITRE ATT&CK-mappings ook een uitstekende manier om de maturiteit van een Security Operations Center te meten. Aan de hand van nauwkeurige mappings kan een team een concreet antwoord bieden op de vraag: zijn we in staat om een onderscheid te maken tussen e-mails met kwaadaardige bijlagen en pogingen tot het oogsten van inloggegevens?
Wat dit betekent voor uw security awareness-programma
Deze case herinnert eraan dat security awareness niet mag steunen op één mentaal model van ‘phishing’. Medewerkers worden getraind om verdachte bijlagen en links te herkennen, maar pagina’s die inloggegevens stelen zijn net ontworpen om legitiem te ogen, zonder dat er ooit malware op het toestel terechtkomt. Een volwassen security awareness-programma, aangevuld met regelmatige phishing simulation-oefeningen, houdt medewerkers specifiek alert voor nep-inlogpagina’s, terwijl de detectie van het SOC onafhankelijk moet signaleren wanneer geldige accounts inloggen vanaf ongewone locaties of patronen, want daar wordt dit type aanval uiteindelijk zichtbaar (T1078 Valid Accounts). Multifactor-authenticatie blijft een van de meest doeltreffende controles tegen die laatste stap, zelfs wanneer inloggegevens al gestolen zijn.
Conclusie: precisie maakt een SOC volwassen
In een SOC is precisie cruciaal. Het gaat niet enkel om wat een aanvaller deed, maar ook om waarom. Dit stuurt verder onderzoek en incidentrespons, en verduidelijkt latere rapportage. Niet alle phishingmails zijn dezelfde, en uw ATT&CK-mappings moeten dat weerspiegelen.
Veelgestelde vragen
Wat is het verschil tussen Phishing (T1566) en Phishing for Information (T1598)?
Phishing (T1566) omvat pogingen tot initiële toegang, doorgaans via kwaadaardige bijlagen of links die malware afleveren. Phishing for Information (T1598) omvat pogingen om gegevens te bemachtigen, meestal inloggegevens, zonder kwaadaardige code uit te voeren.
Waarom telt dit onderscheid voor de maturiteit van een SOC?
Door beide correct te scheiden, kan een SOC nagaan of zijn detectie enkel malware-gebaseerde phishing opvangt, of ook pogingen tot het bemachtigen van inloggegevens die verderop in de aanvalsketen leiden tot misbruik van geldige accounts.
Kan een security awareness-programma phishing gericht op inloggegevens voorkomen?
Beveiligingstraining vermindert het aantal medewerkers dat in een nep-inlogpagina trapt, maar vervangt niet de detectie, aan SOC-zijde, van misbruik van gestolen inloggegevens. Beide moeten samenwerken, binnen een breder programma van security awareness en phishing simulation.
Benieuwd of de detectie van uw eigen SOC even precies is? Praat met onze SOC-experts om uw huidige dekking tegen phishing te evalueren.