Een phishingaanval gericht op een medewerker van de Amerikaanse luchtvaart- en defensieleverancier IEH Corporation gaf een ongeautoriseerde partij toegang tot een Microsoft 365-mailbox met mogelijk gevoelige zakelijke en technische informatie.
IEH maakte het incident bekend in een formulier 8-K indiening bij de Amerikaanse Securities and Exchange Commission. Volgens het bedrijf benaderde de aanvaller een medewerker terwijl hij zich voordeed als een potentiële zakelijke contactpersoon en stuurde wat leek op een legitieme Microsoft-documentendelingslink.
De werknemer volgde de link en werd naar een frauduleuze Microsoft 365-inlogpagina geleid. Nadat de inloggegevens waren ingevoerd, kon de aanvaller toegang krijgen tot het e-mailaccount van de medewerker.
IEH heeft geen bewijs gerapporteerd dat de gecompromitteerde inloggegevens zijn gebruikt om andere bedrijfssystemen binnen te komen. De getroffen brievenbus bevatte een reeks bedrijfsinformatie. Volgens het SEC-dossier had de ongeautoriseerde partij mogelijk toegang tot e-mails en bijlagen, communicatie met klanten, inkooporders en technische documentatie.
Sommige informatie die in het account was opgeslagen, kan ook onderworpen zijn geweest aan Amerikaanse exportcontroles. IEH heeft niet precies bekendgemaakt welke technische documenten toegankelijk waren of of de aanvaller specifieke bestanden heeft bekeken. Het bedrijf zei ook dat het onderzoek tot nu toe geen bewijs heeft gevonden dat informatie uit de brievenbus succesvol is gedownload of anderszins is verwijderd.
Evenzo heeft IEH geen bewijs gevonden dat de aanvaller het gecompromitteerde account gebruikte om ongeautoriseerde e-mails te versturen. Het bedrijf reageerde door het getroffen account te beveiligen en de brievenbus uit te schakelen. Digitaal bewijs werd bewaard voor forensische analyse, en het onderzoek naar het compromis is nog gaande.
IEH Corporation produceert high-performance connectors die zijn ontworpen voor veeleisende luchtvaart- en defensietoepassingen. De componenten worden gebruikt in apparatuur zoals satellieten, gevechtsvliegtuigen, grond- en luchtradarsystemen en torpedo’s. De producten van het bedrijf worden ook gebruikt in systemen die verbonden zijn aan platforms zoals Patriot en THAAD.
Door het type informatie in de brievenbus roept het incident vragen op over wat de indringer mogelijk heeft kunnen zien tijdens de periode van ongeautoriseerde toegang. De openbaarmaking van IEH toont echter niet aan dat een specifiek technisch document of export-gecontroleerd bestand daadwerkelijk door de aanvaller is verkregen.
De aanval zelf was gebaseerd op imitatie in plaats van op een gerapporteerde compromittering van Microsofts infrastructuur. Door het phishingbericht te presenteren als communicatie van een potentiële zakelijke contactpersoon en de medewerker door te leiden naar een neppagina voor het delen van documenten, kon de aanvaller geldige Microsoft 365-gegevens verkrijgen.
IEH heeft niet publiekelijk bekendgemaakt hoe lang de ongeautoriseerde partij toegang had tot de brievenbus of de persoon of groep die verantwoordelijk was voor de aanval geïdentificeerd.
Het bedrijf zei dat, op basis van de informatie die beschikbaar was toen de SEC-aangifte werd ingediend, het niet verwacht dat het beveiligingsincident een wezenlijk nadelig effect zal hebben op de bedrijfsvoering.
Het onderzoek loopt nog steeds en IEH heeft geen bevestigde data-exfiltratie uit de gecompromitteerde brievenbus gemeld.
