ShinyHunters richt zich steeds vaker op organisaties via vishing, waarbij de helpdesk wordt misleid om wachtwoorden, MFA of OAuth-toegang te resetten. Het Health-ISAC adviseert een “no same-call” beleid: nooit direct een reset uitvoeren, maar altijd terugbellen op een bekend nummer en een ticket aanmaken.
Sterke identiteitscontrole via een onafhankelijk kanaal (out-of-band) en extra goedkeuring voor accounts met verhoogde rechten zijn essentieel. Daarnaast zijn vishing-simulaties, gerichte awareness-trainingen en duidelijke weigerscripts voor helpdeskmedewerkers cruciaal om social engineering te stoppen.
Lees Health-ISAC artikel voor meer informatie.