Zwarte VoIP-bureautelefoon op een kantoorbureau, het soort toestel waarvan de voicemailmelding werd nagebootst in de phishingcampagne.
Nieuws5 augustus · 06:117 min leestijd

Phishingdienst Greatness verkoopt device-code phishing voor 289 dollar per maand

Het phishingplatform Greatness verkoopt device-code phishing en adversary-in-the-middle nu als abonnement van 289 dollar per maand. Wat dat betekent voor elke Microsoft 365-omgeving waar die inlogroute nog openstaat.

Phishingplatform Greatness verkoopt device-code phishing en adversary-in-the-middle nu in één abonnement van 289 dollar per maand, meldt e-mailbeveiliger ZeroBEC, dat toegang kreeg tot het beheerpaneel van de dienst.

Dat is de verschuiving die telt. Beide technieken zaten tot voor kort bij aanvallers die een reden hadden om jouw organisatie uit te kiezen: staatsactoren, gerichte afpersers, mensen met eigen infrastructuur. Ze staan nu in een Telegram-kanaal met 3.220 abonnees, naast elf kant-en-klare lokpakketten en een gratis proefdag. Voor een Nederlandse organisatie op Microsoft 365 verandert daarmee niet de techniek maar de kans: de vraag is niet langer of je interessant genoeg bent om zo'n aanval waard te zijn, maar of de device-code-inlog bij jou nog openstaat.

Wat je krijgt voor 289 dollar per maand

De onderzoekers kwamen het paneel binnen via de broncode van een phishingpagina en zagen wat een abonnee ziet. Een dashboard telt buitgemaakte sessiecookies, overgenomen accounts, bezoeken, resterende licentiedagen en geblokkeerde bots, met een wereldkaart van de slachtoffers. Een configuratiescherm laat de operator zijn domein kiezen, het type captcha instellen en de taal van de lokpagina bepalen. In de bijlagensectie staan meer dan elf kant-en-klare lokpakketten: AudioLogin, Voicemail, OneDrive, QR, VideoPlayer en varianten, compleet met HTML, pdf-omleiders en SVG's.

De registratie loopt via een Telegram-bot. Een operator geeft zijn chat-ID en een bot-token op en krijgt automatisch een eigen phishingdomein toegewezen. Loopt de licentie af, dan geeft de infrastructuur een nette foutmelding terug dat de sleutel is verlopen en er tijd bij moet.

De prijs is het scherpste signaal. Greatness zit op 289 dollar per maand, terwijl de prijs in januari 2024 nog op 120 dollar stond. Concurrent Forg365, dat lokmails door AI laat schrijven en gekaapte postbussen automatisch op trefwoorden afzoekt, vraagt volgens dezelfde onderzoekers 400 dollar. Er is dus een markt met prijsconcurrentie, en Greatness onderbiedt.

Het Telegram-kanaal van Greatness met 3.220 abonnees, een functielijst met onder meer ondersteuning voor alle 2FA-methoden, en de prijs van 289 dollar per maand. Bron: ZeroBEC.
Het Telegram-kanaal van Greatness met 3.220 abonnees, een functielijst met onder meer ondersteuning voor alle 2FA-methoden, en de prijs van 289 dollar per maand. Bron: ZeroBEC.

De proxy vangt de sessie ná de MFA-goedkeuring

De hoofdroute is een volledige tussenproxy op de Microsoft 365-inlog. Dat is geen nagemaakt inlogformulier: de pagina haalt de echte huisstijl van de tenant van het slachtoffer op bij Microsoft en speelt de aanmelding in real time door naar de echte backend. Typt het slachtoffer zijn wachtwoord, dan gaat dat door de proxy heen. Staat MFA aan, dan wordt ook die stap doorgegeven, inclusief de pushmelding met nummerkoppeling in Microsoft Authenticator.

Het resultaat is een token dat MFA al gepasseerd is. De aanvaller gebruikt dat token daarna vanaf zijn eigen infrastructuur, buiten de browsersessie van het slachtoffer om. Daardoor slaan regels voor onmogelijke reizen niet aan: er wordt geen sessie gekaapt, er wordt een geldig bewijs hergebruikt. Om te voorkomen dat het slachtoffer argwaan krijgt, stuurt de kit hem na afloop door naar een echt financieel document op een legitieme site.

Dat token-replay de snelst groeiende route langs MFA is, is geen nieuw gegeven: Microsoft telde in één jaar 147.000 token-replay-aanvallen, een stijging van 111 procent. Wat Greatness toevoegt, is dat je die capaciteit nu per maand huurt.

De device-code-tak loopt via Nederlandse domeinen

Naast de proxy heeft de kit een tweede pad: misbruik van de device-code-inlog van Microsoft. Het slachtoffer krijgt een lokpagina in DocuSign-stijl te zien die vraagt om een code in te voeren om zijn identiteit te bevestigen en een gedeeld document te openen. Wie dat doet, keurt een aanmelding goed die de aanvaller zelf heeft gestart. Hoe die flow precies werkt en waarom een sterke factor er niets tegen doet, staat uitgewerkt in het stuk over gekaapte hotelwifi waarbij aanvallers via aangepaste DNS-instellingen naar valse Microsoft 365-inlogpagina's omleidden en met de device-code flow geldige OAuth-tokens binnenhaalden.

Het verschil met de proxy is het tempo. De proxy vraagt een live opstelling en een slachtoffer dat op hetzelfde moment inlogt. De device-code-route is asynchroon: de codes worden vooraf aangemaakt en de goedkeuring mag op elk moment komen. Dat maakt de aanval geduldiger en goedkoper om te draaien.

Opvallend voor Nederlandse lezers: de omleiders die ZeroBEC voor deze tak vastlegde, draaiden op .nl-domeinen. Een subdomein van birchibase.co.nl stuurde slachtoffers door naar landfomarkpool.nl, waar de codepagina stond. De infrastructuur is dus niet per definitie ergens ver weg gehost.

De eigen veilige-afzenderlijst liet de mails door

Het meest ongemakkelijke deel van het onderzoek gaat niet over de kit maar over de configuratie van het slachtoffer. Op 22 juli 2026 kwamen binnen enkele seconden vier phishingmails binnen bij dezelfde organisatie, met onderwerpen als "URGENT: Your Performance Review is Ready" en een afzendernaam die de domeinnaam van het doelwit zelf noemde.

Die mails kwamen van service@ringcentral.com, maar vertrokken vanaf een IONOS-mailserver die niets met RingCentral te maken heeft, droegen geen DKIM-handtekening en zakten voor SPF en DMARC. RingCentral publiceert een DMARC-beleid dat afwijzing eist bij honderd procent van het verkeer. Ze hadden er dus nooit in mogen komen.

Toch landden ze in de inbox, met een spamscore van min één: expliciet veilig verklaard, alle verdere filtering overgeslagen. De reden is banaal. De organisatie is klant van RingCentral en had het domein op haar veilige-afzenderlijst gezet. Die uitzondering overrulede de authenticatiecontrole. Bovenin de mail stond bovendien een vervalste vertrouwensbanner met de tekst dat de afzender was geverifieerd via de veilige-afzenderlijst van de organisatie zelf.

De phishingmail zoals die in de inbox landde, met bovenaan de vervalste melding dat de afzender is geverifieerd via de veilige-afzenderlijst van de organisatie, een blauwe knop en de instructie om een verificatiecode in te voeren. Bron: ZeroBEC.
De phishingmail zoals die in de inbox landde, met bovenaan de vervalste melding dat de afzender is geverifieerd via de veilige-afzenderlijst van de organisatie, een blauwe knop en de instructie om een verificatiecode in te voeren. Bron: ZeroBEC.

De beveiligingsketen werkte precies zoals hij was ingesteld. De instelling zelf was de kwetsbaarheid. ZeroBEC adviseert om domeingebaseerde uitzonderingen te vervangen door regels die authenticatie eisen: vertrouw een leverancier alleen als de mail aantoonbaar van die leverancier komt, niet als hij dat beweert.

Een hard verband met het datalek dat afpersgroep ShinyHunters bij RingCentral claimt, leggen de onderzoekers niet: daar is geen direct bewijs voor. De les zit in het patroon. Elk lek bij een leverancier dat een klantenlijst blootlegt, verraadt meteen welke organisaties het domein van die leverancier waarschijnlijk hebben witgelijst.

Een gestolen token bleef ruim twee weken werken

Na de overname trokken de operators via de Graph-API van Microsoft systematisch de omgeving na: Outlook, Teams, SharePoint, OneDrive, contacten, agenda's en gekoppelde applicaties, vanaf uitgangspunten van minstens drie commerciële VPN-diensten. Ernstiger is de duur. ZeroBEC zag dat de aanvallers ruim twee weken na de campagne nog steeds met succes inlogden vanaf hetzelfde proxy-IP, zonder dat er enig Conditional Access-beleid op die sessies werd toegepast.

Dat maakt de standaardreflex ontoereikend. Een wachtwoordreset raakt een afgegeven token niet. Alleen het intrekken van actieve tokens en refresh-tokens in Entra ID sluit de toegang, samen met een controle op verleende app-toestemmingen. Ook daar geldt wat eerder al bleek: een goedgekeurde app houdt zijn toegang ook na een wachtwoordreset en het afdwingen van MFA, tot iemand de toestemming bewust intrekt. Het nalopen en intrekken van OAuth-toestemmingen in Microsoft 365 en Google Workspace is daarmee onderdeel van het opruimwerk, niet een aparte hygiëneklus.

De prijs is het nieuws, niet de truc

Geen van de technieken in deze campagne is nieuw. Een tussenproxy, een device-code-goedkeuring, een misbruikte veilige-afzenderlijst: het staat allemaal al beschreven. Wat verandert, is dat ze samen in één product zitten met een prijskaartje, een klantenkanaal, sjablonen en support.

Daarmee verschuift ook de defensieve vraag. Zolang zulke aanvallen het werk waren van partijen die een doelwit uitkozen, kon een middelgroot Nederlands bedrijf zichzelf redelijkerwijs buiten schot rekenen. Bij 289 dollar per maand en 3.220 abonnees vervalt die redenering. Wat overblijft zijn twee configuratievragen die niets met dreigingsinformatie te maken hebben: welke inlogroutes staan in je tenant nog open, en welke vertrouwensregels in je mailfilter zetten je eigen controles opzij.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Veilig bouwen op Microsoft 365

Zodra je iets op je Microsoft 365-omgeving laat aansluiten, wil je weten welke rechten en tokens daarbij horen en wie ze kan intrekken. Ik denk mee over die keuzes, ontwerp de koppeling, bouw hem en automatiseer wat erachter hangt, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace
Gids
Uitgebreide gids16 min

25 jul 09:00

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace

Welke apps hebben eigenlijk toegang tot je mail en bestanden? Deze gids loopt het exacte klikpad in Microsoft 365 en Google Workspace langs, met een uitrolvolgorde die voorkomt dat je maandagochtend je koppelingen sloopt.

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming
Inzicht
7 min

19 jul 09:00

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming

Je kunt je wachtwoord resetten, MFA afdwingen en passkeys uitrollen, en de aanvaller zit er nog steeds in. Kwaadaardige OAuth-app-toestemming is de deur die geen van beide sluit.

Toegang intrekken bij vertrek, overname of leverancierswissel: het draaiboek per kanaal
Gids
Uitgebreide gids14 min

30 jul 09:00

Toegang intrekken bij vertrek, overname of leverancierswissel: het draaiboek per kanaal

Een account uitzetten trekt maar één ding in. Dit draaiboek loopt de zeven uitgiftekanalen af, met per overgang een andere startplek: iemand die vertrekt, een overname, of een leverancier die je wisselt.

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing
Nieuws
5 min

9 jul 20:22

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing

Een nieuwe afpersgroep, Helix, breekt in bij Microsoft 365 met valse telefoontjes en device-code phishing en trekt hele SharePoint-bibliotheken leeg. ReliaQuest ziet een bekend patroon. Dit betekent het voor je beveiliging.

Aanvallers kapen hotelwifi via DNS om Microsoft 365-accounts te stelen
Nieuws
6 min

25 jul 08:11

Aanvallers kapen hotelwifi via DNS om Microsoft 365-accounts te stelen

Aanvallers manipuleren de DNS-instellingen van wifi-apparatuur in hotels en congrescentra en sturen gasten zo naar valse Microsoft 365-inlogpagina's. Geen phishingmail, geen bijlage. Wat dat betekent voor het reisbeleid van een Nederlands bedrijf.

Passkeys uitrollen in Entra ID: van sms-MFA naar phishing-bestendige inlog voor je hele team
Gids
Uitgebreide gids11 min

16 jul 21:05

Passkeys uitrollen in Entra ID: van sms-MFA naar phishing-bestendige inlog voor je hele team

Microsoft maakt passkeys de standaard in Entra ID en zet sms-MFA uit. Deze gids loodst je door het complete migratiepad: het juiste type per rol, het registratiemoment beveiligen tegen vishing, en herstel regelen zonder dat iemand buitengesloten raakt.