Een telefoontje van de IT-helpdesk met de vraag om dringend een passkey of MFA opnieuw in te stellen, klinkt misschien als een extra beveiligingsmaatregel. Toch gebruiken cybercriminelen precies dat verhaal om toegang te krijgen tot Microsoft 365-accounts.
Microsoft waarschuwt voor actieve aanvallen waarbij medewerkers op hun persoonlijke smartphone worden gebeld of via sms worden benaderd. De aanvaller beweert dat een passkey, multifactorauthenticatie of Single Sign-On onmiddellijk moet worden bijgewerkt om problemen met de account te voorkomen. Vervolgens krijgt het slachtoffer een link naar een overtuigende, maar valse aanmeldpagina.
Voor kmo's in Galmaarden, Pajottegem, Ninove en Geraardsbergen is dit een belangrijk aandachtspunt. Medewerkers zijn steeds beter vertrouwd met klassieke phishingmails, maar een persoonlijk telefoontje over een nieuwe beveiligingstechniek kan veel geloofwaardiger overkomen.
Wat is een passkey?
Een passkey is een moderne en phishingbestendige manier om aan te melden. In plaats van een klassiek wachtwoord gebruikt u een cryptografische sleutel die veilig op uw toestel, beveiligingssleutel of wachtwoordmanager wordt bewaard. U bevestigt de aanmelding bijvoorbeeld met Windows Hello, een vingerafdruk, gezichtsherkenning of de pincode van uw toestel.
Hoe werkt passkey phishing?
Bij deze aanval probeert de crimineel meestal niet de passkey zelf te stelen. De term “passkey” wordt gebruikt als geloofwaardig voorwendsel. De aanval verloopt doorgaans als volgt:
- Een medewerker ontvangt onverwacht een telefoontje, sms of Teams-bericht van een zogenaamde IT-medewerker.
- De beller beweert dat de passkey, MFA of bedrijfsaanmelding dringend moet worden bijgewerkt.
- Het slachtoffer krijgt een link naar een pagina die sterk lijkt op de echte Microsoft-aanmelding.
- De aanvaller onderschept via een Adversary-in-the-Middle-aanval de aanmeldgegevens en sessie, of laat het slachtoffer een device code goedkeuren.
- Na de aanmelding registreert de aanvaller mogelijk een eigen verificatiemethode om toegang te behouden.
Bij device code phishing voert het slachtoffer een code in op een echte Microsoft-pagina. Het gevaar zit in de herkomst van de code: deze werd door de aanvaller aangemaakt. Door ze goed te keuren, geeft de gebruiker onbewust toegang aan een toepassing of toestel van de crimineel.
Wat kan er na een geslaagde aanval gebeuren?
Een gestolen Microsoft 365-sessie geeft mogelijk toegang tot veel meer dan alleen e-mail. Microsoft zag bij onderzochte incidenten onder meer:
- registratie van een onbekende MFA-methode of authenticator;
- doorzoeken en downloaden van bestanden uit SharePoint en OneDrive;
- verzamelen van e-mails en bijlagen uit Exchange Online;
- opzoeken van gebruikers, groepen en beheerders via Microsoft Graph;
- misbruik van de gecompromitteerde account voor verdere phishing;
- langdurige toegang via gestolen sessie- en vernieuwingstokens.
De gegevensdiefstal gebeurt niet altijd in één opvallende piek. Aanvallers kunnen bestanden en e-mails gedurende meerdere uren of dagen geleidelijk verzamelen, zodat de activiteit minder snel opvalt.
Hoe herkent u een valse aanvraag?
Wees bijzonder voorzichtig wanneer iemand onverwacht vraagt om:
Wees voorzichtig wanneer iemand onverwacht vraagt om:
- een passkey of MFA telefonisch te activeren;
- een code in te voeren die u zelf niet hebt aangevraagd;
- een onbekende QR-code te scannen;
- een Microsoft-aanmelding via een link in een sms te openen;
- een Authenticator-melding goed te keuren om een storing te voorkomen;
- een nieuwe verificatiemethode op korte termijn te registreren.
Controleer niet alleen of de bedrijfsnaam ergens in de URL staat. Een adres zoals uwbedrijf.secure-passkey.example behoort toe aan het domein secure-passkey.example, niet aan uw bedrijf of Microsoft.
Zeven maatregelen voor een betere bescherming
- Leg de ondersteuningsprocedure vast. Zorg dat medewerkers weten via welke nummers en kanalen uw IT-partner contact opneemt.
- Controleer onverwachte verzoeken via een tweede kanaal. Beëindig het gesprek en bel zelf terug via een gekend nummer.
- Blokkeer device-code-authenticatie wanneer ze niet nodig is. Dit kan binnen geschikte Microsoft 365-omgevingen met Conditional Access.
- Beperk de registratie van beveiligingsgegevens. Laat nieuwe MFA-methoden alleen registreren vanaf beheerde toestellen of onder strengere voorwaarden.
- Gebruik phishingbestendige MFA. Geef voorrang aan passkeys, FIDO2 en Windows Hello for Business, zeker voor beheerders.
- Controleer verdachte cloudactiviteit. Kijk na een ongebruikelijke aanmelding ook naar downloads uit OneDrive en SharePoint en naar mailboxactiviteit.
- Voorzie een duidelijk meldpunt. Medewerkers moeten een onverwacht authenticatieverzoek onmiddellijk kunnen melden zonder bang te zijn voor verwijten.
Wat doet u als iemand toch op de aanvraag inging?
Verander niet alleen het wachtwoord. Laat ook alle actieve sessies en refresh tokens intrekken, verwijder onbekende authenticatiemethoden, controleer nieuwe apparaten en kijk na of er verdachte mailboxregels zijn aangemaakt. Onderzoek daarnaast welke bestanden, e-mails en toepassingen met de account werden geopend.
Wanneer een aanvaller al een eigen MFA-methode heeft geregistreerd, kan een gewone wachtwoordwijziging onvoldoende zijn om de toegang volledig te beëindigen.
Veelgestelde vragen over passkey phishing
Zijn passkeys zelf onveilig?
Nee. Passkeys zijn phishingbestendig omdat ze aan de echte website of toepassing gekoppeld zijn. Criminelen misbruiken vooral het woord “passkey” om slachtoffers een andere, onveilige aanmelding te laten goedkeuren.
Mag ik een device code invoeren die de helpdesk mij geeft?
Niet bij een onverwacht contact. Een door iemand anders aangemaakte device code kan toegang geven tot uw account. Stop het gesprek en verifieer de aanvraag via het gekende nummer van uw IT-partner.
Is mijn account veilig nadat ik het wachtwoord wijzig?
Niet altijd. Bij gestolen sessies of een toegevoegde MFA-methode moeten ook actieve sessies en tokens worden ingetrokken en onbekende verificatiemethoden worden verwijderd.
Kan DB Services onze Microsoft 365-instellingen controleren?
Ja. DB Services kan onder meer MFA, passkeys, Conditional Access, registratiemethoden en verdachte aanmeldingen controleren en een veilige ondersteuningsprocedure helpen opstellen.
Laat uw Microsoft 365-beveiliging controleren
DB Services helpt kmo's met Conditional Access, multifactorauthenticatie, passkeys en duidelijke procedures voor veilig IT-beheer. Zo krijgen medewerkers betere technische bescherming én weten ze hoe echte ondersteuning verloopt.
Hulp voor zelfstandigen en ondernemingen in Pajottegem, Geraardsbergen, Ninove en omgeving.
0496 72 29 95
info@db-services.be




0 Reacties