Anatomie van een phishing-incident

· Incidenten · 1 min

Anatomie van een phishing-incident

De meeste inbraken beginnen nog steeds met iemand die op een link klikt. Dit is een geschoonde uitwerking van een credential-phishingzaak en de tijdlijn die ertoe deed.

De tijdlijn

Incident response staat of valt met een accurate tijdlijn. Reconstrueer hem voordat je gaat theoretiseren:

  1. 08:42 — gebruiker meldt een “mailbox vol”-e-mail
  2. 08:55 — dezelfde template gezien door twaalf andere ontvangers
  3. 09:10 — één set inloggegevens ingevuld op het neppe portaal
  4. 09:13 — succesvolle login vanaf een buitenlandse ASN

Het doel van triage is niet om alles te vinden. Het is om snel één vraag te beantwoorden: is er daadwerkelijk iets gelukt?

De headers ophalen

Begin bij de ruwe e-mail. Authenticatie-resultaten scheiden spoofs van look-alike-domeinen:

# Haal de relevante authenticatie-headers uit een opgeslagen .eml
grep -iE 'authentication-results|received-spf|dkim|return-path|^from:' message.eml

Containment-checklist

ActieEigenaarWanneer
Actieve sessies intrekkenIT / IAMdirect
Wachtwoordreset forcerenIT / IAMdirect
Afzender + URL blokkerenMail / proxybinnen 1u
Zoeken naar inbox-regelsSOCdezelfde dag

Aanvallers maken vaak een verborgen inbox-regel aan die antwoorden automatisch verwijdert om hun sporen te wissen. Controleer altijd op nieuwe regels — de voordeur sluiten heeft geen zin als er nog een raam openstaat.