Een aanval op je computer kan beginnen met iets simpels als het negeren van de URL van de pagina die je bezoekt. Als die adresbalk eigenlijk een link in een PDF-bestand of een e-mail was, kan het je naar portals leiden die speciaal zijn voorbereid om inloggegevens te stelen via phishing, en de afgelopen weken is er een campagne gedetecteerd die zich richt op gebruikers van Gmail. Een kleine subtiliteit in de adresbalk en een slim gebruik van elementen zoals headers en bijlagen stelde deze campagne in staat om een effectiviteit te bereiken die zowel beginners als experts verbaast.
Het verliezen van je inloggegevens aan een kwaadaardig element is een van de ergste dingen die je kan overkomen. Het risico is veel groter dan we inschatten, simpelweg omdat het niet alleen om één dienst gaat. Neem het geval van Google. Een standaardaccount geeft toegang tot vrijwel alle diensten van Mountain View, waaronder Gmail, Google Drive, Google Docs, Blogger, YouTube, AdWords, AdSense, de Android Play Store... je begrijpt het wel. De nieuwste variant richt zich op Gmail-gebruikers, en het begint met een e-mail die zogenaamd van een van je contacten komt...
De truc van de aanval
Een nep-e-mail heeft kenmerken die een snelle identificatie mogelijk maken, te beginnen met grote verschillen in taal en spelfouten. Volgens rapporten kan deze aanval echter e-mails versturen met legitieme headers en bijlagen die eerder zijn gebruikt in een communicatie tussen beide gebruikers. Als je op de preview van de bijlage klikt, word je naar een pagina geleid die de inlogpagina van Gmail lijkt te zijn. Het probleem is dat er een verborgen val is, en die zit precies in de adresbalk. De string begint niet met het verwachte https://accounts.google.com, maar er staat een klein data:text/html, voor. In werkelijkheid is dat het begin van een lange tekststructuur die je inloggegevens naar de aanvaller stuurt. Zodra hij die heeft, herhaalt hij het hele proces met je andere contacten.
Zo bescherm je jezelf
Gelukkig is het niet erg ingewikkeld om je tegen deze campagne te beschermen. De eerste stap is uiteraard om de URL in de adresbalk goed te bekijken. Als je bij Gmail (of een andere Google-inlogportal) niet het https:// vooraan ziet met het bijbehorende hangslot of groene label en de extra certificaatgegevens, dan is er iets mis. Twee-stapsverificatie is een andere nuttige optie, hoewel er een kleine kans bestaat dat de phishing-site wordt aangepast om ook de verificatiecode te vragen (de aanval zou dan bijna realtime moeten zijn). De veiligste optie (voorlopig) is het gebruik van fysieke sleutels, zoals Google al langer voorstelt. Tot slot is het geen slecht idee om de activiteitenlogboeken in Gmail te controleren. Als er iets ongewoons in staat, wordt aanbevolen om onmiddellijk je wachtwoord te wijzigen.
(N. van de redactie: Google erkende het potentieel van deze aanval en bevestigde dat het werkt aan aanvullende beveiligingsmaatregelen die beschikbaar zullen zijn met Chrome 56. We verwachten dat Mozilla een soortgelijk pad zal volgen.)