Qteco
Diensten01 Soevereine Cloud02 NIS203 Security-check04 Investering05 Referenties06 Nieuws07 Contact08
Client Portal Plan een gesprek
Security

Waarom tweestapsverificatie deze phishing niet stopt

10 september 2026·Qteco Redactie
Waarom tweestapsverificatie deze phishing niet stopt

Onderzoekers van CloudSEK kregen toegang tot het beheerpaneel van een phishingdienst die zich uitsluitend richt op Microsoft 365. In dat paneel stonden ruim 5.100 buitgemaakte inloggegevens, waaronder 474 aanmeldingen waarbij de tweestapsverificatie daadwerkelijk was gepasseerd. Bij 258 organisaties in meer dan veertig landen is daadwerkelijk ingebroken. De dienst wordt als abonnement verhuurd aan criminelen die zelf geen regel code hoeven te schrijven, en dat is precies wat deze zaak zo vervelend maakt voor het MKB: de techniek is niet langer voorbehouden aan gevorderde aanvallers.

Hoe de aanval werkt

De klassieke phishingmail probeert uw wachtwoord te stelen. Deze aanval gaat een stap verder. De nagemaakte inlogpagina staat als tussenpersoon tussen uw medewerker en de echte Microsoft-aanmeldpagina. Alles wat uw medewerker invult wordt doorgestuurd naar Microsoft, dus de aanmelding lukt gewoon: de gebruiker ziet zijn eigen Outlook of Teams openen en merkt niets. Ondertussen kopieert de aanvaller niet alleen het wachtwoord, maar ook het sessiecookie dat Microsoft na een geslaagde aanmelding uitgeeft. Met dat cookie logt de aanvaller in zonder ooit nog een code of goedkeuring nodig te hebben. De tweestapsverificatie is niet gekraakt, hij is overgeslagen.

De dienst gebruikt daarnaast een truc om de sterkste beveiliging uit te schakelen. Ondersteunt uw account een fysieke sleutel of passkey, dan zorgt een stukje script ervoor dat die optie op de neppagina niet verschijnt, zodat de gebruiker terugvalt op een sms of een goedkeuring in de app. Het verkeer loopt via woonadressen in 69 landen, waardoor de aanmelding er voor Microsoft uitziet als een gewone gebruiker thuis.

Wat dit betekent voor uw organisatie

Veel organisaties hebben de afgelopen jaren tweestapsverificatie ingevoerd en die stap als afgerond beschouwd. Dat was terecht, want het is nog steeds veel beter dan alleen een wachtwoord. Maar een code per sms of een tik op "Goedkeuren" in de Authenticator beschermt niet tegen een aanvaller die live meekijkt. Wie in dit soort campagnes wordt geraakt, merkt dat pas als er mail wordt doorgestuurd, facturen worden aangepast of gegevens uit SharePoint verdwijnen.

Het risico is bovendien niet gelijk verdeeld. Accounts van directie, finance en beheerders zijn de aantrekkelijkste doelwitten, precies de mensen die het minst geneigd zijn hun manier van inloggen te veranderen.

Wat u deze week kunt doen

  • Zet phishingbestendige aanmelding aan voor beheerders, directie en de financiële administratie: passkeys of hardwaresleutels. Die zijn gekoppeld aan het echte adres van Microsoft en werken eenvoudigweg niet op een nagemaakte pagina.
  • Stel voorwaardelijke toegang zo in dat aanmelden alleen lukt vanaf apparaten die u beheert. Een gestolen cookie is dan onbruikbaar op de computer van de aanvaller.
  • Verkort de geldigheid van sessies voor accounts met veel rechten en zorg dat u sessies centraal kunt intrekken.
  • Controleer of u aanmeldingen via woonadressen en ongebruikelijke locaties in beeld heeft, en wie daar 's nachts en in het weekend naar kijkt.
  • Vertel uw team wat er verandert. Een medewerker die weet dat inloggen voortaan met een sleutel gaat, wordt achterdochtig zodra een pagina alsnog om een sms-code vraagt.

Van maatregel naar routine

De onderliggende les is niet dat tweestapsverificatie zinloos is, maar dat beveiliging geen project met een einddatum is. Aanvallers verplaatsen zich naar de zwakste schakel die nog werkt, en dat is op dit moment de goedkeuring in een app. Over een jaar is het iets anders. Organisaties die dat ritme volgen, kijken elk kwartaal opnieuw naar hun aanmeldbeleid in plaats van eens per drie jaar.

Wij helpen klanten bij het invoeren van passkeys en voorwaardelijke toegang in Microsoft 365, en bij het meekijken op verdachte aanmeldingen daarna. Wilt u weten waar uw eigen aanmeldbeleid nu staat, plan dan een gesprek met een van onze engineers. Achtergrond bij deze campagne staat bij BleepingComputer.

Lees ook

Recordronde Windows-updates met twee misbruikte lekken

Aanvallers nemen routers over via open beheertoegang

Actief misbruikt Chrome-lek: update uw browser vandaag

Klaar om zorgeloos te draaien?

Plan een vrijblijvende kennismaking. We brengen uw IT en security in kaart en laten zien waar het verschil zit.

Plan een gesprek