De FBI waarschuwt gebruikers van sociale media voor criminelen die persoonlijke accounts binnendringen op zoek naar intieme foto’s en video’s, die later online verspreid of te koop aangeboden kunnen worden. De aanvallen maken gebruik van verschillende methoden, waaronder phishingberichten, nep-klantenservice-interacties en pogingen om accounts over te nemen met eerder blootgestelde wachtwoorden.
Volgens a public service announcement het Internet Crime Complaint Center (IC3) van de FBI kunnen aanvallers bepaalde personen targeten of een breder net uitwerpen op zoek naar accounts met privémateriaal. Na het verkrijgen van intieme content zijn criminelen geobserveerd terwijl ze deze via online gemeenschappen delen of proberen te verkopen op illegale marktplaatsen.
De gevolgen kunnen verder reiken dan de oorspronkelijke diefstal. De FBI zegt dat gestolen afbeeldingen samen met identificerende informatie over de betrokken persoon kunnen worden gepubliceerd, waaronder namen, geboortedata, e-mailadressen, telefoonnummers en gebruikersnamen op sociale media. Het combineren van intiem materiaal met deze informatie kan slachtoffers blootstellen aan verdere intimidatie en herhaalde targeting.
Een methode die door de FBI wordt beschreven, begint met criminelen die doen alsof ze het ondersteuningsteam van een socialmediabedrijf vertegenwoordigen. Aanvallers kunnen overtuigende e-mailadressen of websites creëren en gebruikers benaderen met een verzonnen waarschuwing dat iemand heeft geprobeerd hun account te openen.
Het bericht leidt de ontvanger vervolgens naar een kwaadaardige link. Een slachtoffer dat de instructies opvolgt, kan onbewust informatie verstrekken waardoor de aanvaller toegang krijgt tot het echte sociale media-account.
Een andere variant richt zich op accountverificatiecodes. Criminelen die zich voordoen als klantenservice kunnen gebruikers vertellen dat hun account op het punt staat geschorst of verwijderd te worden en beweren dat een verificatiecode nodig is om dit te voorkomen. Achter de schermen start de aanvaller een echte wachtwoordreset, waardoor het platform een authenticatiecode naar de accounteigenaar stuurt.
Als die code wordt overgedragen, kan de crimineel deze gebruiken om de reset te voltooien en de controle over het account te krijgen. De legitieme eigenaar kan dan ontdekken dat het wachtwoord is gewijzigd en de toegang verloren is gegaan.
Niet elke accountcompromittering vereist directe interactie met het slachtoffer. De FBI waarschuwt ook voor wachtwoordaanvallen waarbij criminelen proberen combinaties van gebruikersnamen en wachtwoorden te gebruiken totdat ze inloggegevens vinden die werken. Inloggegevens die zijn blootgesteld door eerdere datalekken of verkregen van criminele marktplaatsen kunnen voor deze pogingen worden gebruikt.
De FBI raadt aan om seksueel expliciete foto’s en video’s op sociale media-accounts of andere internettoegankelijke diensten waar mogelijk niet op te slaan. Gebruikers wordt ook geadviseerd accounts te beschermen met sterke, unieke wachtwoorden en multi-factor authenticatie in te schakelen waar mogelijk.
Wachtwoorden en pincodes mogen niet gebaseerd zijn op gemakkelijk te vinden persoonlijke gegevens zoals verjaardagen of de namen van familieleden. Het hergebruiken van wachtwoorden is ook riskant omdat inloggegevens die blootgesteld worden door een inbreuk met één dienst mogelijk kunnen worden getest op accounts elders.
Onverwachte meldingen over wachtwoordreset, accountwaarschuwingen en berichten met inloglinks moeten met voorzichtigheid worden behandeld. In plaats van een link te volgen die in een e-mail of sms is geleverd, kunnen gebruikers de officiële applicatie van het platform openen of handmatig de website bezoeken om hun account te controleren.
De FBI benadrukt ook dat authenticatiecodes en inloggegevens niet mogen worden verstrekt aan iemand die beweert voor een sociaal mediabedrijf te werken. Een verzoek om deze informatie kan op zichzelf al een aanwijzing zijn dat iemand probeert controle over het account te krijgen.
