Logo van berichtenplatform X op een smartphone die op een laptop ligt
© sdx15/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

Het X-account van Mandiant, een dochteronderneming van Google, was woensdag overgenomen door hackers. Zij misbruiken het account om mensen op te lichten via een cryptoscam. Inmiddels heeft het bedrijf de controle terug over het account en zijn alle nepberichten die zijn verstuurd verwijderd.

Dat bevestigt een woordvoerder van Mandiant tegenover BleepingComputer.

Hacker stuurt slachtoffers naar website om malware te downloaden

Nadat de hacker het X-account van Mandiant wist over te nemen, hernoemde hij de mention van het kanaal van @mandiant naar @phantomsolw. In deze hoedanigheid promootte hij een website met de naam Phantom Wallet, een aanbieder van een online portemonnee waar gebruikers Bitcoins en andere cryptomunten en Non-Fungible Tokens (NFT’s) kunnen bewaren.

Op X beloofde de hacker dat men gratis $PHNTM-tokens zouden krijgen als onderdeel van een airdrop. Mensen die op de knop ‘Claim Airdrop’ klikten en de Phantom Wallet niet hadden geïnstalleerd, werden doorgestuurd naar een website met het verzoek om de wallet te installeren. Het ging echter niet om de echte Phantom Wallet, maar om malware.

Eenmaal geïnstalleerd probeerde het programma de inhoud van cryptowallets automatisch leeg te halen. In hoeverre hierdoor daadwerkelijk slachtoffers zijn gevallen, is onbekend. De ontwikkelaar van de cryptowallet waarschuwde dat de site die via het X-account van Mandiant werd verspreid onderdeel uitmaakte van een phishingaanval.

“Phantom is van mening dat deze website kwaadaardig en onveilig is om te gebruiken. We hebben de mogelijkheid om ermee te communiceren uitgeschakeld om jou en je fondsen te beschermen.” Met deze woorden probeerde Phantom goedgelovige gebruikers te beschermen.

Aanvaller deelt sneer uit naar Mandiant

Degene die verantwoordelijk was voor de hack verwijderde het bericht over de cryptoscam vrij snel. Daarna heeft hij nog een aantal berichten verstuurd, waaronder “Sorry, verander alsjeblieft het wachtwoord” en “Controleer je bladwijzers als je account terug is”. Hiermee deelt hij een sneer uit naar Mandiant en lijkt hij te suggereren dat het bedrijf geen sterk wachtwoord gebruikte om haar X-account te beschermen.

Inmiddels heeft Mandiant weer controle over haar X-account en is de naam van het profiel weer terug veranderd in @mandiant. Dat ging niet zonder slag of stoot. Bezoekers kregen aanvankelijk de foutmelding ‘Dit account bestaat niet. Probeer een ander te zoeken’ te zien zodra ze het X-account van Mandiant bezochten.

Verder nam het enige tijd in beslag om de mention @phantomsolw aan te passen. Dat is waarschijnlijk te wijten aan het beleid van X. Dat bepaalt namelijk dat een naam van X-account niet te vaak en snel achter elkaar veranderd mag worden.

Update (11 januari 2024): Mandiant heeft onderzoek gedaan naar het voorval en concludeert dat de hackers het X-account van het bedrijf wellicht hebben gekraakt door middel van een brute force attack. Daarbij gebruikt een aanvaller speciaal ontwikkelde software om een ongelimiteerd aantal gebruikersnamen en wachtwoordcombinaties in te voeren, net zolang totdat er een match is.

“Normaal gesproken zou 2FA (tweefactorauthenticatie) dit hebben voorkomen, maar doordat enkele medewerkers zijn overgeplaatst en X een wijziging heeft aangebracht in het 2FA-beleid, waren we onvoldoende beschermd. We hebben wijzigingen aangebracht in ons proces om ervoor te zorgen dat dit niet meer gebeurt”, schrijft Mandiant in een verklaring.

Laat een reactie achter