Phishing-aanvallen met Passkey-thema leiden tot diefstal van Microsoft 365-gegevens
Microsoft waarschuwt dat hackers verbonden aan groepen als ShinyHunters en Helix sociale engineering inzetten om bedrijfsaccounts van Microsoft te compromitteren en gegevens van Microsoft 365-diensten te stelen.
Sinds mei 2026 gebruiken ze aanvallen die zich voordoen als IT-helpdesks om medewerkers zover te krijgen dat ze zogenaamd hun sleutel, multi-factor authenticatie (MFA) of single sign-on (SSO) moeten updaten. Ze leiden slachtoffers naar phishingwebsites die sterk lijken op echte Microsoft inlogpagina’s, soms met links die via sms naar persoonlijke telefoons worden gestuurd.
Hoewel de aanvallen vaak draaien om sleutels, proberen ze die niet daadwerkelijk in te zetten. In plaats daarvan misleiden ze medewerkers om in te loggen op phishingwebsites of gebruiken ze valse apparaatcodes om toegang te krijgen via echte Microsoft-authenticatiepagina’s.
De aanvallers doen grondig onderzoek naar medewerkers en organisaties via openbare bronnen en gebruiken phishingdomeinen die klinken als bedrijfsnamen in combinatie met termen als “passkey” en “SSO”. Microsoft schrijft deze aanvallen toe aan verschillende dreigingsgroepen binnen dezelfde afpersingsomgeving.
Na een inbraak verkennen de aanvallers de toegangmogelijkheden van een gecompromitteerd account binnen de Microsoft-cloud. Ze kunnen binnen minuten toegang krijgen tot applicaties en gevoelige bestanden op platforms als SharePoint en Outlook.
Een van de gebruikte technieken is het registreren van nieuwe MFA-methodes die de hackers zelf onder controle hebben. Ze gebruiken ook Microsoft Graph om informatie over de cloudomgeving te verzamelen, zoals organisaties, gebruikers en applicaties.
Om de impact van deze aanvallen te beperken, adviseert Microsoft om verdachte inlogpogingen op te sporen, nieuwe MFA-registraties te bekijken en de toegang tot gevoelige cloudbronnen te beperken tot beheerde apparaten. Tevens raden ze aan phishingbestendige MFA te gebruiken en onnodige apparaatcode-authenticatie uit te schakelen.
Daarnaast biedt Microsoft advies voor het snel intrekken van actieve sessies en het resetten van credentials bij een compromis, samen met een voortzetting van de cyberbeveiligingsmaatregelen op machinale snelheid.
### Aanbevolen Acties
Microsoft adviseert beheerders om op zoek te gaan naar ongebruikelijke inlogactiviteiten, nieuwe MFA-registraties, Microsoft Graph-onderzoeken en verdachte toegang tot SharePoint, OneDrive of Exchange. Bij een inbraak moeten sessies en tokens worden ingetrokken, credentials opnieuw ingesteld en eventuele extra authenticatiemethoden verwijderd. Ook raden ze aan om sterke, phishing-resistente MFA in te stellen en gevoelige data alleen toegankelijk te maken vanaf beveiligde apparaten.
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
