Evilginx: de nieuwe generatie phishing — (te) doeltreffend en geducht
In 2023 meldde bijna één op de twee Franse bedrijven (49 %) in de afgelopen 12 maanden minstens één «geslaagde» cyberaanval te hebben ondergaan, een cijfer dat steeg ten opzichte van 2022 (45 %). Voor 60 % van hen — waarmee het de meest gebruikte techniek van cyberaanvallers is — was die aanval phishing, of het nu spearphishing, smishing of vishing betrof. Deze aanvallen blijven niet zonder gevolgen: diefstal van persoonlijke of gevoelige informatie (bankgegevens, logs), accountkaping of financiële verliezen.
In een context waar cyberdreigingen voortdurend evolueren, ontwikkelen hackers steeds geraffineerdere technieken om de beveiliging van gebruikers, bedrijven en organisaties te compromitteren. Onder deze dreigingen springt Evilginx eruit als een zeer doeltreffend en geducht instrument, in staat om elke vorm van multifactorauthenticatie (MFA) te omzeilen. Veel gebruikt in phishingcampagnes is Evilginx een krachtig instrument geworden, en het is makkelijk te gebruiken met GottaPhish!
Wat is Evilginx?
Kort gezegd is Evilginx een geavanceerd phishinginstrument, veel gebruikt in phishingcampagnes om MFA te omzeilen. Het werkt als een man-in-the-middle-proxy (MITM), waardoor aanvallers de tussen gebruikers en legitieme websites uitgewisselde gegevens kunnen onderscheppen en manipuleren: inloggegevens, sessiecookies en andere gevoelige informatie.
Evilginx wordt doorgaans ingezet in aanvallen bekend als Attacker-in-the-Middle (AiTM), een geavanceerde vorm van phishing die die welbekende tweefactorauthenticatieschema's kan verslaan die ons zouden moeten beschermen tegen elke ongeoorloofde toegang online.
Wat is het verschil met «klassieke» phishing?
«Klassieke» phishingpogingen en die met Evilginx zijn inderdaad verschillend.
Bij zogenoemde klassieke phishing reproduceren cybercriminelen HTML-sjablonen die op inlogpagina's lijken zoals die van Outlook, LinkedIn, onze bank, enz., en bootsen ze het uiterlijk zo realistisch mogelijk na. Hun doel is het slachtoffer te verleiden zijn inloggegevens in te voeren, die vervolgens door de aanvallers worden gestolen en vastgelegd.
Met Evilginx zet de cybercrimineel, in plaats van simpele nagemaakte sjablonen, een phishingsite op die een legitieme site perfect nabootst. Wanneer een gebruiker zijn inloggegevens en zijn multifactorauthenticatiecode (MFA) invoert, onderschept Evilginx deze informatie en geeft die in realtime door aan de echte site. De gebruiker wordt dus naar de echte site geleid zonder iets te vermoeden, terwijl de aanvaller op hetzelfde moment toegang krijgt tot het account zonder gedetecteerd te worden.

In zekere zin is Evilginx een relais tussen de misleide gebruiker en de echte website, terwijl het alle tussen beide partijen uitgewisselde gegevens verzamelt.
Waarom werkt tweefactorauthenticatie niet?
Een belangrijk detail: Evilginx onderschept ook de sessietokens die na authenticatie worden gegenereerd. Wanneer het slachtoffer zijn inloggegevens invoert en zijn tweefactorcode moet aanleveren, ontvangt het inderdaad zijn code, maar zonder te weten dat Evilginx nog steeds ertussen zit.
Hoe werkt dat? Bij elke tweefactorauthenticatie wordt een token in de vorm van een cookie gegenereerd, en die cookie wordt door Evilginx onderschept en vervolgens opgeslagen. En dat is precies wat de aanvaller in staat stelt de gebruikelijke MFA-bescherming te omzeilen.
Helaas heeft de cybercrimineel in dit stadium alles wat nodig is om in te loggen op de accounts van het slachtoffer, zonder ooit door de tweefactorauthenticatie te worden tegengehouden.
Als voorbeeld: een aanvaller kan een valse inlogpagina maken die die van een bank nabootst. Wanneer het slachtoffer gebruikersnaam, wachtwoord en MFA-code invoert, geeft de aanvaller (met Evilginx als proxy) deze informatie door aan de echte banksite. En zodra de authenticatie slaagt, onderschept de aanvaller de sessiecookies, die hij vervolgens kan hergebruiken om zich bij toekomstige aanmeldingen bij de bank als het slachtoffer voor te doen, zelfs nadat de tweefactorauthenticatie is geverifieerd.
Hoe kunt u zich tegen Evilginx beschermen?
Het klopt dat deze kwaadaardige proxy angstaanjagend kan zijn omdat hij bijna onzichtbaar is, maar er zijn eenvoudige manieren om u ertegen te beschermen.
1. Controleer het domein van de website
Wat Evilginx nooit zal kunnen, is dezelfde domeinnaam hebben als de echte website. Hij zal altijd licht anders zijn, omdat aanvallers een eigen domein moeten registreren, en daarom moet u altijd de legitimiteit van het domein in de adresbalk verifiëren.

Als een aanvaller bijvoorbeeld op LinkedIn mikt, kan hij een domeinnaam als linkediin.com of llnkedin.com registreren in plaats van de echte: linkedin.com.
2. Gebruik een U2F-beveiligingssleutel
Een andere manier om u te beschermen is een U2F-beveiligingssleutel (Universal Second Factor), een van de veiligste methoden voor tweefactorauthenticatie. Het is een fysieke beveiligingssleutel voor MFA die extra beveiliging online biedt.
Hij werkt zo: de sleutel communiceert rechtstreeks met de website en als hij een verschil detecteert tussen de domeinnaam in de adresbalk en die van de echte website, wordt de communicatie onderbroken.
3. Train en creëer bewustzijn over cyberdreigingen
Het echte gevaar van Evilginx is dat één misleide medewerker volstaat om het hele bedrijf en al zijn vertrouwelijke gegevens te compromitteren. Daarom is het heel belangrijk om medewerkers te trainen en hen bewust te maken van de phishingrisico's om elke beveiligingsinbreuk binnen het bedrijf te voorkomen.
Bij GottaPhish bieden we precies dit soort training met het oog op bewustwording, want we geloven dat een groot aantal cyberaanvallen vermeden zou kunnen worden als medewerkers beter getraind waren.
We bieden zowel phishinginstrumenten om gepersonaliseerde e-mails naar medewerkers te sturen, als korte en lange trainingen op e-learningplatformen, afgestemd op ieders behoeften.
Bekijk gerust onze bewustwordingsinstrumenten!
Hoe kunt u Evilginx met GottaPhish uitproberen?
Een van de nadelen van Evilginx zelf gebruiken is dat het een complex instrument is dat veel voorbereidingstijd vergt. Het opzetten vereist namelijk meerdere technische stappen, met name de handmatige configuratie van phishlets (specifieke modules die de beoogde websites getrouw nabootsen). Zonder deze precieze configuraties kan Evilginx de inloggegevens of sessies van de beoogde sites niet doeltreffend onderscheppen, wat het een krachtig maar voor een onervaren gebruiker weinig toegankelijk instrument maakt.
Daarom bieden wij u bij GottaPhish ons instrument GottaPhish Evilginx: snel en geautomatiseerd.
Probeer het uit door ons om een demo te vragen!
