Pretexting creëert een vals scenario om informatie te verkrijgen. De aanvaller verzint een reden om te bellen, te e-mailen of langs te komen. Ze doen zich voor als een IT-technicus die een probleem oplost. Een leverancier die gegevens bijwerkt. Een auditor die de naleving controleert. Het verhaal geeft hen een reden om vragen te stellen, en de antwoorden leveren hen de informatie die ze nodig hebben. Pretexting is pure social engineering. Geen malware, geen exploit. Alleen een overtuigende leugen.
De techniek werkt omdat mensen graag behulpzaam willen zijn. Een beller die de juiste namen en afdelingsstructuur kent, klinkt betrouwbaar. Een bezoeker met een klembord en een badge-vormig keycord loopt langs de receptie. Pretexting wordt vaak gecombineerd met andere technieken. Een telefoongesprek creëert het voorwendsel. Een vervolg-e-mail met een kwaadaardige link misbruikt het vertrouwen dat tijdens het gesprek is opgebouwd. Bij de Twitter-hack van 2020 werd pretexting gebruikt om medewerkers over te halen inloggegevens voor interne tools te verstrekken. De aanvallers namen vervolgens accounts van bekende personen over. Verdediging vereist verificatie. Bel terug naar een bekend nummer. Bevestig de identiteit via een apart kanaal. Train medewerkers om ongebruikelijke verzoeken in twijfel te trekken, zelfs als de aanvrager gezaghebbend overkomt.
Veelvoorkomende voorwendsels
- IT-ondersteuning — het oplossen van een probleem waarvoor uw inloggegevens nodig zijn.
- Leveranciersverificatie — het bijwerken van account- of betalingsgegevens
- Verzoek van de directie — dringende taak van een hoge leidinggevende
- Auditor — nalevingscontrole waarbij gevoelige gegevens vereist zijn
- Nieuwe medewerker — heeft toegang tot of informatie nodig om zijn/haar werk te kunnen doen.
Pretexting maakt misbruik van vertrouwensbreuken en gebrekkige procedures. Strikte verificatieprocedures maken het moeilijker om de leugen vol te houden.
Comments (2)
Leave a comment