Microsoft is opnieuw het meest nagebootste merk in phishingaanvallen. Volgens Check Point Research ging in het vierde kwartaal van 2025 22 procent van alle merk-phishing over Microsoft, gevolgd door Google (13 procent) en Amazon (9 procent); Facebook keerde terug in de top tien. De nepberichten en valse inlogpagina's worden verraderlijk echt, en steeds vaker met AI gemaakt.
Phishing-bestendige MFA — tweestapsverificatie die niet te onderscheppen of door te sturen is, zoals passkeys of FIDO2-sleutels. Een sms- of app-code kan een aanvaller live meelezen; een passkey werkt alleen op de echte website.
Waarom juist Microsoft en Google
Deze merken zitten in het hart van identiteit en samenwerking: wie het Microsoft 365- of Google-wachtwoord van een medewerker heeft, heeft mail, bestanden en vaak de toegang tot andere systemen. Omdat we deze merken dagelijks gebruiken, klikken we bijna automatisch op "uw wachtwoord verloopt" of "er is een document met u gedeeld".
Waarom het zo goed werkt
Drie dingen maken moderne phishing gevaarlijk. Vertrouwen: een bekend logo verlaagt de drempel. Urgentie: "uw account wordt geblokkeerd" zet mensen onder druk. En techniek: met AI zijn teksten foutloos en persoonlijk, en met adversary-in-the-middle-aanvallen onderscheppen criminelen de inlogsessie ná een geslaagde MFA-prompt. De aanvaller zit dan letterlijk tussen u en de echte inlogpagina in.
Wat u nu kunt doen
- Phishing-bestendige MFA: passkeys of FIDO2-sleutels in plaats van sms-codes.
- Conditional Access: toegang alleen vanaf beheerde apparaten en vertrouwde locaties.
- Awareness-training met gesimuleerde phishing, zodat het team de signalen leert herkennen.
- E-mailbeveiliging die kwaadaardige berichten tegenhoudt vóór ze de inbox raken.
- Een meldknop in Outlook, zodat verdachte mail in één klik bij IT terechtkomt.
De aanpak van Qteco
Wij combineren deze maatregelen tot één geheel: harde technische barrières, doorlopende training en 24/7 monitoring die afwijkend inloggedrag direct oppikt, bijvoorbeeld een aanmelding vanuit een ander land binnen een uur na een geslaagde inlog in Eindhoven. De sterkste verdediging tegen slimme phishing is een omgeving die meedenkt, en een team dat weet waar het op moet letten.
Veelgestelde vragen
Hoe herken ik een nagemaakte Microsoft-mail?
Kijk naar het afzenderdomein, niet naar de naam; hover over de link en controleer of die naar microsoft.com of uw eigen tenant gaat; wantrouw urgentie. Twijfel? Ga niet via de mail maar rechtstreeks naar portal.office.com.
Is MFA met de Authenticator-app niet genoeg?
Het is veel beter dan niets en stopt de meeste aanvallen. Tegen adversary-in-the-middle helpt het niet: de code wordt live doorgegeven. Voor beheerders en financiële rollen zijn passkeys of hardwaresleutels de norm.
Hoe vaak moet awareness-training terugkomen?
Kort en regelmatig werkt beter dan één jaarlijkse sessie: een simulatie per kwartaal en een korte uitleg bij elke nieuwe aanvalsvorm houden de signalen scherp.
Weten waar uw organisatie staat? Doe de gratis Microsoft 365 security-check of lees hoe managed cybersecurity deze lagen combineert.
Bronnen
- Microsoft Remains the Most Imitated Brand in Phishing Attacks in Q4 2025 — Check Point Research
- Report: Microsoft Was the Most Impersonated Brand in Q4 2025 — KnowBe4
Lees ook
NCSC waarschuwt: kritiek WordPress-lek actief misbruikt
Citrix NetScaler misbruikt voordat de patch bestond
Inloggen zonder inloggen-de techniek achter het omzeilen van MFA
Klaar om zorgeloos te draaien?
Plan een vrijblijvende kennismaking. We brengen uw IT en security in kaart en laten zien waar het verschil zit.
Plan een gesprek →
