Aanvallers sturen valse supporttickets vanaf e-mailadressen Discord en Tinder

Cybercriminelen kunnen door een authenticatieprobleem in helpdeskdienst Zendesk misleidende supportverzoeken sturen uit naam van bekende bedrijven. Onderzoeker Brian Krebs kreeg eerder deze week 'duizenden' e-mails van adressen van onder meer Capcom, Discord en Tinder.

Krebs schrijft dat hij deze week duizenden meldingen heeft ontvangen over tickets die door hem zouden zijn aangemaakt. De aanvallers versturen de berichten van domeinnamen van klanten. Zij kunnen zelf kiezen welke onderwerpregel het bericht krijgt. Zo kreeg Krebs een bericht van het e-mailadres van de Washington Post over een zogenaamd noodverzoek van wetshandhavers om gegevens.

Zendesk verklaart dat de aangemaakte tickets afkomstig zijn van klantaccounts die zo zijn ingesteld dat iedereen ondersteuningsverzoeken kan indienen, ook anonieme gebruikers. Een woordvoerder zegt dat het bedrijf zijn klanten aanbeveelt om alleen geverifieerde gebruikers toe te staan om tickets in te dienen. Sommige klanten kiezen er echter om 'verschillende zakelijke redenen' voor een anonieme omgeving te gebruiken waarin iedereen tickets kan aanmaken.

Zendesk beweert dat er limieten zijn ingesteld om te voorkomen dat in één keer een groot aantal verzoeken wordt aangemaakt. De woordvoerder erkent dat dat de aanval tegen Krebs niet heeft tegengehouden en onderzoekt 'aanvullende preventieve maatregelen'. Het is niet duidelijk om welke maatregelen het precies gaat.

Een van de berichten die Brian Krebs deze week kreeg. Bron: KrebsonSecurity
Een van de berichten die Brian Krebs deze week kreeg. Bron: KrebsonSecurity

Door Imre Himmelbauer

Redacteur

18-10-2025 • 12:49

10

Submitter: DoctorRpie

Reacties (10)

Sorteer op:

Weergave:

Ik heb ook één van deze mails gehad. De mail die ik heb gehad was van NordVPN en zag er volledig valide uit. Wel grappig, ik ben nooit klant geweest bij hun.
##- Please type your reply above this line -##

Hello there,

Thank you for contacting us. A support ticket has been opened for your request, and we will get in touch with you directly by email. To add any additional comments, please reply to this email. If you have not submitted any requests to our support team, please ignore this e-mail.

In the meantime, we suggest you review our Help Center for frequently asked questions and the latest information about NordVPN: https://support.nordvpn.com/.

Due to high number of requests there might be a delay in our response. We are doing our best to get back to you soon.

Kind regards,

NordVPN Support & Customer Care team

This email is a service from NordVPN.

[Reactie gewijzigd door grote_oever op 18 oktober 2025 13:42]

Anoniem? dat zal dan wel effectiever zijn geweest qua kosten o.i.d.
Een stukje er van snap ik het wel. Als je een gebruiker laat inloggen om een supportticket aan te maken ben je zeker dat het die gebruiker is. Maar als hij geen toegang meer heeft tot zijn account kan hij dan geen support ticket aanmaken.

Vandaar lijkt het me zinnig dat je support kan bereiken zonder in te loggen (dus: anoniem). Maar het lijkt me dan wel beter dat je enkel support kan bereiken met zo'n vraag, al zeker geen onderwerp zelf kan invullen, en dat je voor andere support wel moet inloggen.
Nou ja valse support tickets? Als ik bij een webshop iets bestel en ik vul een ander e-mailadres in bij de checkout, krijgt die persoon ook gewoon een email van die webshop. Als ik een contactformulier op een website invul en ik vul een ander e-mailadres in, krijg die persoon ook gewoon een kopie van het bericht. Dat is hetzelfde als dat hier gebeurt, om dit nou een 'authenticatieprobleem' te noemen...
Het is in de EU al jaren bij wet verboden om zomaar persoonlijke gegevens te gaan verwerken. En dat is ontstaan nadat er eerst al jaren problemen waren dat wel te doen, zoals om mailadressen die niet van de invuller te misbruiken voor spam en andere criminele handelingen. Precies wat hier weer mis gaat.

Dit is niet slechts een probleem doot bedrijven die klant van zendesk zijn. Zendesk hoort geen producten en diensten te leveren die persoonlijke gegevens maar klakkeloos accepteren om hoe dan ook maar te kunnen gebruiken. Ratelimiting is geen voorkomen van illegale verwerking, dat is vooral het proberen te voorkom dat het bedrijf zelf minder klachten krijgt over illegale verwerking.
Een twintigtal binnengekregen...
Zullen we gewoon een keer e-mail2 ontwikkelen en dan alle problemen fixen?
Zullen we gewoon een keer e-mail2 ontwikkelen en dan alle problemen fixen?
https://xkcd.com/927/
Ik ga er even van uit dat Krebs nog steeds krebsonsecurity@gmail.com gebruikt. In dat geval zou je ook de vraag aan Google kunnen stellen waarom ze nog steeds een softfail in hun SPF-record hebben. Of geen reject in hun DMARC-record. Dan kan Zendesk netjes de gespoofde mails aan de poort weigeren.
De vraag is nu wat het grotere probleem is dan wat onnodige mails te krijgen?

Wat kan de “aanvaller” nu winnen bij het ingeven van een geldig mailadres op een ander systeem. Het bedrijf krijgt een nutteloos ticket en het mailadres krijgt een nutteloze mail.

Buiten tijdverlies aan beide kanten zie ik de meerwaarde niet. Of zie ik het te eenvoudig?


Om te kunnen reageren moet je ingelogd zijn