Verificatie die niet na te doen is
Een code uit een app kan iemand doorgeven aan een neppagina. Een passkey of een beveiligingssleutel niet, want die controleert zelf op welke site u bent. Dit is de enige maatregel die deze aanval echt breekt.
Er loopt een phishingmethode waarbij het slachtoffer eerst langs echte Microsoft-adressen wordt geleid, zoals login.microsoftonline.com en Teams. Pas daarna bouwt de aanvaller de neppagina op, in de browser zelf, via tijdelijke adressen die met blob beginnen. Er staat dus geen vreemde domeinnaam in de adresbalk, en uw mailfilter heeft weinig om op aan te slaan.
De klassieke tip "kijk naar de adresbalk" werkt hier niet, want die klopt. Wat wel helpt: meervoudige verificatie die tegen phishing bestand is, en medewerkers die weten dat een vertrouwd logo geen bewijs is. Wij hebben dit bij klanten voorbij zien komen en het is behoorlijk overtuigend gemaakt.
Het is nuttig om te begrijpen waarom dit anders is dan de nepfactuur van vroeger. Niet om technisch te doen, maar omdat het uitlegt waarom uw filter hier weinig aan kan doen.
De link in de mail wijst naar een echt Microsoft-adres. Een filter dat domeinnamen beoordeelt ziet daar niets verdachts aan, want er is niets verdachts aan.
Die staat niet ergens op een server die geblokkeerd kan worden. Hij wordt in de browser van het slachtoffer zelf in elkaar gezet, op een tijdelijk adres dat alleen daar bestaat.
Geen bestand, geen macro, geen virus. Er valt dus niets te scannen. De hele aanval bestaat uit een link en een overtuigend nagemaakt inlogscherm.
Vaak gaat het niet alleen om het wachtwoord maar om het sessietoken: het bewijs dat u al bent ingelogd. Daarmee komt iemand binnen zonder uw tweede factor nog nodig te hebben.
Een code uit een app kan iemand doorgeven aan een neppagina. Een passkey of een beveiligingssleutel niet, want die controleert zelf op welke site u bent. Dit is de enige maatregel die deze aanval echt breekt.
Wordt uw account ineens vanuit een ander land gebruikt, dan hoort daar een melding op te volgen. Dat is niet het aanzetten van een instelling, maar iemand die de meldingen leest.
Niet met een lijstje regels, maar door het te tonen. Wie dit een keer heeft gezien, twijfelt de volgende keer bij een inlogscherm dat uit het niets verschijnt.
Nog een filterlaag erbovenop koopt hier weinig. Het probleem is niet dat er iets doorheen komt wat tegengehouden had kunnen worden.
Beter af, niet veilig. Een code die u overtypt of een melding die u wegdrukt kan door een tussenliggende pagina worden doorgegeven. Een passkey of een fysieke sleutel controleert zelf op welke website u zit en werkt daarom niet op een nepsite. Dat is het verschil waar het hier op aankomt.
Meestal aan iets kleins: een doorstuurregel die niemand heeft aangemaakt, mail die uit de verzonden items verdwijnt, of een collega die een vreemd bericht van u kreeg. Bij klanten met bewaking zien wij eerder dat er vanaf een ongebruikelijke plek is ingelogd.
Bel ons meteen, ook buiten kantooruren. Het eerste dat moet gebeuren is de actieve sessies intrekken, niet alleen het wachtwoord wijzigen; anders blijft iemand gewoon binnen. Daarna kijken wij wat er is aangeraakt en of er een meldplicht datalek speelt.
Bron: Computable, 10 september 2026. De maatregelen en de praktijkvoorbeelden hierboven zijn van ons.
Een nulmeting laat zien welke accounts nog met alleen een wachtwoord binnenkomen en of er iemand naar de aanmeldmeldingen kijkt. Het rapport is van u, ook zonder vervolg.
Klaar om te versnellen? Eén uur, geen verplichting.
Afspraak plannenDe Darkweb Scan is gratis, kost u twee velden en levert een rapport op dat u ook zonder ons kunt gebruiken.
Vink aan wat u wilt. U ziet meteen wat het per maand wordt voor uw kantoor.