Telefoonscherm met accountinstellingen en een verificatieprompt, liggend op een verlicht toetsenbord.
Nieuws2 september · 12:094 min leestijd

FBI waarschuwt voor OAuth-phishing die wachtwoordreset en MFA overleeft

De FBI meldt een lopende campagne waarin een klik op toestaan een kwaadaardige app blijvende toegang geeft tot mail en bestanden. Een wachtwoordreset stopt die toegang niet, en MFA evenmin.

De FBI waarschuwt in een publieke melding van 1 september voor een lopende campagne waarin een enkele klik op toestaan aanvallers blijvende toegang geeft tot de mail en de bestanden van een account, zonder wachtwoord.

Het gaat in die melding om privé-accounts van prominente personen, hun familieleden en hun kennissen. De handeling waar de aanval om draait zit alleen niet in een uithoek van het internet, maar in elke zakelijke omgeving: een medewerker krijgt een echt toestemmingsscherm van Microsoft of Google te zien en klikt op toestaan. Vanaf dat moment leest een app van de aanvaller mee in de postbus en bij de bestanden, en een wachtwoordreset haalt die toegang er niet uit. Voor een Nederlands bedrijf komt het daarmee neer op twee vragen die zelden op tafel liggen: wie mag hier eigenlijk een externe app goedkeuren, en wanneer heeft iemand die lijst voor het laatst bekeken?

De inlog wordt niet gekraakt, maar overgeslagen

De aanval begint met een phishingmail of een direct bericht in een chat-app. De link brengt het slachtoffer naar de echte inlogpagina van Microsoft of Google, waar hij zich met zijn eigen gegevens aanmeldt. Daarna duwt de kwaadaardige app een toestemmingsvenster naar voren, en pas op dat scherm valt de beslissing. Wie op toestaan klikt, geeft een app die de aanvaller beheert het recht om namens hem mail te lezen en te versturen en bij gevoelige gegevens te komen.

Omdat de aanvaller zijn app registreert via een echt autorisatieprotocol en de rest met social engineering regelt, kan hij zowel wachtwoorden als multifactorauthenticatie omzeilen, schrijft de FBI in de melding. Het slachtoffer typt zijn wachtwoord in bij Microsoft of Google, niet bij de aanvaller. De inloggegevens komen nooit bij de app van de aanvaller terecht.

Het venijn zit in wat daarna blijft staan. De verleende toegang is volgens de FBI alleen te stoppen door het token in te trekken in de beveiligingsinstellingen van de toepassing zelf. Een nieuw wachtwoord verandert er niets aan, en veel slachtoffers denken juist dat ze daarmee klaar zijn. Microsoft documenteerde eerder kwaadaardige OAuth-apps die in een enkele campagne meer dan 927.000 phishingmails verstuurden, en ook bij het uitschakelen van zo'n app blijven de al afgegeven tokens geldig tot ze verlopen.

Schema van de FBI dat de stappen van OAuth consent phishing toont, van het registreren van een kwaadaardige app tot het token dat na een wachtwoordwijziging blijft werken. Bron: FBI IC3.
Schema van de FBI dat de stappen van OAuth consent phishing toont, van het registreren van een kwaadaardige app tot het token dat na een wachtwoordwijziging blijft werken. Bron: FBI IC3.

Een journalist met een concept, een uitnodiging met identiteitscontrole

De lokkers in deze campagne zijn persoonlijk. Aanvallers doen zich op een commerciële chat-app voor als overheidsfunctionaris, als iemand uit de media of als een andere publiek bekende naam, en vragen het doelwit via een link een bestand te bekijken dat op een deeldienst zou staan. In eerdere golven speelden ze evenementenorganisator: een uitnodiging, gevolgd door een identiteitscontrole die via de app van de aanvaller loopt. In het schema bij de melding staat de meest voorkomende variant kort samengevat als een journalist of academicus die vraagt of je even naar een conceptartikel wilt kijken.

De app zelf draagt een naam die nergens alarm slaat. De FBI beschrijft namen die klinken als een externe opslagdienst of een dienst voor identiteitsverificatie. De campagne loopt sinds eind 2025.

In een bedrijfsomgeving heet dezelfde app Adobe of DocuSign

Wat er gebeurt als deze aanpak op een bedrijfsomgeving wordt losgelaten in plaats van op een privé-account, is inmiddels gedocumenteerd. Onderzoekers van Wiz volgden drie afzonderlijke campagnes met kwaadaardige OAuth-apps in Entra ID en kwamen uit op meer dan twintig getroffen bedrijven, met negentien kwaadaardige apps in een campagne uit begin 2025. Zeven andere apps gebruikten homoglyfen, letters die op het origineel lijken, gingen al sinds 2019 rond en doken op in meer dan vijftig organisaties.

De namen waren de namen die niemand tegenhoudt: Adobe, DocuSign, OneDrive en Teams Task Planner. De gevraagde rechten waren Mail.Read en Files.ReadWrite.All, genoeg om de postbus te lezen en alle bestanden in OneDrive en SharePoint te lezen en te overschrijven. Er komt geen MFA-prompt aan te pas en er gaat geen melding af over een afwijkende aanmelding, want er is geen afwijkende aanmelding.

Waar die toestemmingen staan verschilt per platform, en dat maakt het opruimen ongelijk verdeeld. In Microsoft 365 zit de lijst onder Enterprise apps en kan intrekken voor een enkele gebruiker alleen via Microsoft Graph PowerShell, terwijl Google Workspace de gekoppelde apps per gebruiker gewoon in de beheerconsole zet.

Wat deze melding verandert

De FBI voegt geen nieuwe techniek toe aan het beeld. Ze zet er een datum, een opsporingsdienst en een bevestigd lopende campagne achter, en dat is precies wat deze aanvalsklasse tot nu toe miste: ze bestond vooral in onderzoeksrapporten van beveiligingsbedrijven. De verdediging die erbij hoort ligt niet in een sterkere inlogfactor, want de sterkste factor ter wereld bewaakt een stap die de aanvaller overslaat. Ze ligt in de vraag wie een externe app mag goedkeuren, en in een lijst met gekoppelde apps die iemand met enige regelmaat openslaat. Zolang niemand die lijst opent, is een toestemming van vorig jaar nog altijd een werkende sleutel.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je koppelingen

Een omgeving waarin niemand weet welke apps toegang hebben, is meestal organisch gegroeid. Ik denk mee over hoe je koppelingen hoort te lopen, ontwerp ze opnieuw en bouw en automatiseer ze daarna zelf, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Phishingdienst Greatness verkoopt device-code phishing voor 289 dollar per maand
Nieuws
7 min

5 aug 06:11

Phishingdienst Greatness verkoopt device-code phishing voor 289 dollar per maand

Het phishingplatform Greatness verkoopt device-code phishing en adversary-in-the-middle nu als abonnement van 289 dollar per maand. Wat dat betekent voor elke Microsoft 365-omgeving waar die inlogroute nog openstaat.

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace
Gids
Uitgebreide gids16 min

25 jul 09:00

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace

Welke apps hebben eigenlijk toegang tot je mail en bestanden? Deze gids loopt het exacte klikpad in Microsoft 365 en Google Workspace langs, met een uitrolvolgorde die voorkomt dat je maandagochtend je koppelingen sloopt.

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug
Gids
Uitgebreide gids14 min

24 aug 09:00

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug

Een vertrekker houdt de laptop en de telefoon. Dit is de volgorde waarin je ze terugkrijgt zonder je bewijs, je data of je gelijk weg te gooien: vastleggen, inventariseren, veiligstellen, vergrendelen, sommeren, en pas dan de rechter.

Toegang intrekken bij vertrek, overname of leverancierswissel: het draaiboek per kanaal
Gids
Uitgebreide gids14 min

30 jul 09:00

Toegang intrekken bij vertrek, overname of leverancierswissel: het draaiboek per kanaal

Een account uitzetten trekt maar één ding in. Dit draaiboek loopt de zeven uitgiftekanalen af, met per overgang een andere startplek: iemand die vertrekt, een overname, of een leverancier die je wisselt.

Stoppen met je bedrijf: in welke volgorde je systemen uitzet zonder je eigen administratie te breken
Gids
Uitgebreide gids17 min

28 aug 09:00

Stoppen met je bedrijf: in welke volgorde je systemen uitzet zonder je eigen administratie te breken

Je zegt je boekhoudpakket op en het gat in je laatste boekjaar zie je pas jaren later. Dit is de volgorde waarin je bij bedrijfsbeëindiging uitzet, met per systeem de exportroute, het formaat en de controle vooraf.

Overstappen naar een nieuwe ICT-partij: welke sleutels je opeist en in welke volgorde
Gids
Uitgebreide gids13 min

26 aug 09:00

Overstappen naar een nieuwe ICT-partij: welke sleutels je opeist en in welke volgorde

Een leverancierswissel gaat zelden mis op techniek, maar op volgorde. Dit is de complete inventaris van sleutels die nu bij je ICT-partij liggen, plus het draaiboek om ze over te nemen zonder een dag uitval.