Cybersecurity · 10 september 2026

De adresbalk klopte. De inlogpagina niet.

Er loopt een phishingmethode waarbij het slachtoffer eerst langs echte Microsoft-adressen wordt geleid, zoals login.microsoftonline.com en Teams. Pas daarna bouwt de aanvaller de neppagina op, in de browser zelf, via tijdelijke adressen die met blob beginnen. Er staat dus geen vreemde domeinnaam in de adresbalk, en uw mailfilter heeft weinig om op aan te slaan.

Echt adresDe domeinnaam klopt gewoon
Geen bestandNiets om te scannen
MFAWerkt alleen als hij bestand is tegen phishing
HerkennenBlijft het sluitstuk
Kort

De klassieke tip "kijk naar de adresbalk" werkt hier niet, want die klopt. Wat wel helpt: meervoudige verificatie die tegen phishing bestand is, en medewerkers die weten dat een vertrouwd logo geen bewijs is. Wij hebben dit bij klanten voorbij zien komen en het is behoorlijk overtuigend gemaakt.

Hoe het werkt

Waarom dit langs de gebruikelijke controles glipt

Het is nuttig om te begrijpen waarom dit anders is dan de nepfactuur van vroeger. Niet om technisch te doen, maar omdat het uitlegt waarom uw filter hier weinig aan kan doen.

De eerste klik gaat naar Microsoft

De link in de mail wijst naar een echt Microsoft-adres. Een filter dat domeinnamen beoordeelt ziet daar niets verdachts aan, want er is niets verdachts aan.

De neppagina wordt pas daarna gemaakt

Die staat niet ergens op een server die geblokkeerd kan worden. Hij wordt in de browser van het slachtoffer zelf in elkaar gezet, op een tijdelijk adres dat alleen daar bestaat.

Er is geen bijlage

Geen bestand, geen macro, geen virus. Er valt dus niets te scannen. De hele aanval bestaat uit een link en een overtuigend nagemaakt inlogscherm.

De buit is uw sessie

Vaak gaat het niet alleen om het wachtwoord maar om het sessietoken: het bewijs dat u al bent ingelogd. Daarmee komt iemand binnen zonder uw tweede factor nog nodig te hebben.

Wat wel helpt

Drie maatregelen, in volgorde van effect

Verificatie die niet na te doen is

Een code uit een app kan iemand doorgeven aan een neppagina. Een passkey of een beveiligingssleutel niet, want die controleert zelf op welke site u bent. Dit is de enige maatregel die deze aanval echt breekt.

Kijken waar sessies vandaan komen

Wordt uw account ineens vanuit een ander land gebruikt, dan hoort daar een melding op te volgen. Dat is niet het aanzetten van een instelling, maar iemand die de meldingen leest.

Uw mensen dit één keer laten zien

Niet met een lijstje regels, maar door het te tonen. Wie dit een keer heeft gezien, twijfelt de volgende keer bij een inlogscherm dat uit het niets verschijnt.

Wat u kunt laten liggen

Nog een filterlaag erbovenop koopt hier weinig. Het probleem is niet dat er iets doorheen komt wat tegengehouden had kunnen worden.

Vragen

Wat ondernemers ons hierover vragen

Wij hebben meervoudige verificatie. Zijn wij dan veilig?

Beter af, niet veilig. Een code die u overtypt of een melding die u wegdrukt kan door een tussenliggende pagina worden doorgegeven. Een passkey of een fysieke sleutel controleert zelf op welke website u zit en werkt daarom niet op een nepsite. Dat is het verschil waar het hier op aankomt.

Hoe merken wij dat het toch is gebeurd?

Meestal aan iets kleins: een doorstuurregel die niemand heeft aangemaakt, mail die uit de verzonden items verdwijnt, of een collega die een vreemd bericht van u kreeg. Bij klanten met bewaking zien wij eerder dat er vanaf een ongebruikelijke plek is ingelogd.

Wat moeten wij doen als het gebeurt?

Bel ons meteen, ook buiten kantooruren. Het eerste dat moet gebeuren is de actieve sessies intrekken, niet alleen het wachtwoord wijzigen; anders blijft iemand gewoon binnen. Daarna kijken wij wat er is aangeraakt en of er een meldplicht datalek speelt.

Bron: Computable, 10 september 2026. De maatregelen en de praktijkvoorbeelden hierboven zijn van ons.

Weten of dit bij u zou lukken?

Een nulmeting laat zien welke accounts nog met alleen een wachtwoord binnenkomen en of er iemand naar de aanmeldmeldingen kijkt. Het rapport is van u, ook zonder vervolg.

Klaar om te versnellen? Eén uur, geen verplichting.

Afspraak plannen