Man in gesprek aan de telefoon achter een laptop op kantoor
Nieuws9 juli · 20:225 min leestijd

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing

Een nieuwe afpersgroep, Helix, breekt in bij Microsoft 365 met valse telefoontjes en device-code phishing en trekt hele SharePoint-bibliotheken leeg. ReliaQuest ziet een bekend patroon. Dit betekent het voor je beveiliging.

Een nieuwe afpersgroep die zich Helix noemt breekt in bij Microsoft 365-omgevingen met valse telefoontjes en device-code phishing, en trekt daarna geautomatiseerd hele SharePoint-bibliotheken leeg. Dat meldt beveiligingsbedrijf ReliaQuest, dat de groep deze week voor het eerst beschreef.

De zwakke plek is deze keer geen wachtwoord, maar een functie van Microsoft 365 zelf. Helix vraagt slachtoffers geen inloggegevens, maar laat ze een device-code invoeren, waarna de aanvaller een geldige sessie in handen heeft. Elk bedrijf dat op Microsoft 365 draait en documenten in SharePoint bewaart, valt daarmee binnen het bereik, hoe sterk de wachtwoorden ook zijn.

Het logo van Microsoft SharePoint, de documentomgeving die Helix leegtrekt. Bron: Microsoft / Wikimedia Commons (publiek domein)
Het logo van Microsoft SharePoint, de documentomgeving die Helix leegtrekt. Bron: Microsoft / Wikimedia Commons (publiek domein)

Hoe de aanval verloopt

Het begint met een telefoontje. Een operator belt een medewerker, doet zich voor als diens leidinggevende, compleet met de echte naam en soms een vervalste beller-ID, en praat het slachtoffer door een device-code-inlog in Chrome. Er wordt nooit een wachtwoord getypt: de aanvaller vangt de sessietoken op die de identiteitsprovider afgeeft en omzeilt zo ook Conditional Access. De inlog komt binnen vanaf een onbeheerd apparaat via een woon-IP dat is afgestemd op de locatie van het slachtoffer, zodat alarmen voor een onmogelijke reis niet afgaan.

Binnen enkele minuten registreert de groep een eigen MFA-authenticator op het account. Dat is de persistentie: een volstrekt normaal ogende handeling die zonder context nauwelijks opvalt. Daarna schakelt Helix over van handmatig rondkijken naar geautomatiseerd oogsten. Vanaf een aparte server haalt de groep in bulk hele SharePoint-bibliotheken op met geautomatiseerde zoekopdrachten, herkenbaar aan zoekregels als contentclass:STS_Site en een python-requests-user-agent. In sommige gevallen begon dat leegtrekken al zes minuten na de eerste inlog. De doorlooptijd liep uiteen van minder dan een uur tot ruim een week, waarbij de operator tegen één postbus meer dan vijftien woon-IP's afwisselde.

Bekende technieken, nieuwe naam

Helix staat niet op zichzelf. ReliaQuest koppelt de infrastructuur en werkwijze aan het versplinterde afpers-ecosysteem waar eerder groepen als BlackFile (UNC6671) en ShinyHunters (UNC6661) uit voortkwamen: de exfiltratieserver staat bij dezelfde hostingprovider, vier IP-adressen naast een adres dat eerder aan BlackFile werd gekoppeld. De groep dook op kort nadat BlackFile in april 2026 stopte en opsplitste in opvolgers als Pink en Redact. De namen wisselen, de technieken blijven: vishing, device-code phishing, MFA-misbruik en SharePoint als doelwit.

Dat patroon is niet nieuw voor wie de aanvallen op Microsoft 365 volgt. Een dag eerder werd bekend dat een andere groep Microsoft 365-gebruikers een frauduleuze Entra-passkey aanpraat om SharePoint en OneDrive af te tappen, die eveneens afperst onder de naam Pink. Waar die campagne mikt op het registratiemoment van een passkey, gebruikt Helix de device-code-flow. Het doel is identiek: een geldige identiteit, niet een gekraakt wachtwoord.

Nog geen Nederlandse slachtoffers, wel een universeel risico

ReliaQuest noemt geen concrete slachtoffers, en er zijn tot nu toe geen meldingen van getroffen Nederlandse of Europese organisaties. Dat zegt weinig over het risico: de aanval mikt niet op een lek in specifieke software, maar op de identiteitslaag die elke Microsoft 365-omgeving deelt. Een tenant in Rotterdam is technisch even bereikbaar als een in Chicago.

Wat je kunt doen

De verdediging zit in de identiteitsinstellingen en in snelheid. Het uitschakelen van device-code-authenticatie waar je die niet nodig hebt, noemt ReliaQuest de maatregel met veruit de grootste impact. Beperk daarnaast de toegang tot gevoelige SaaS en SharePoint tot beheerde apparaten via Conditional Access, blokkeer vers geregistreerde domeinen, en zet meldingen aan zodra er een nieuwe MFA- of passkey-methode wordt toegevoegd. Detecteer de keten zelf: een onbekende inlog, gevolgd door een nieuwe MFA-registratie en kort daarna SharePoint-zoekopdrachten vanaf een hosting-IP, is het handtekeningpatroon.

Even belangrijk is de reactietijd. Omdat er soms maar minuten zitten tussen de overname en het leegtrekken, telt elke seconde: sessies beëindigen, het account tegelijk in Active Directory en Entra ID uitschakelen en wachtwoorden resetten moet in één handeling kunnen. Zoals bij eerdere golven van dit soort aanvallen begint de verdediging bij je proces, niet bij je software: techniek die je account overneemt zonder ooit je wachtwoord te vragen, stopt niet bij een strenger wachtwoordbeleid.

De verschuiving die Helix laat zien is groter dan één groep. Het aanvalsoppervlak is verplaatst van het apparaat naar de identiteitsprovider: wie een geldige sessie kan aanpraten, hoeft geen malware meer te plaatsen. Identiteit-eerst binnenkomen en daarna geautomatiseerd de cloud leegtrekken is inmiddels de dominante vorm van data-afpersing. En SharePoint, waar de meeste bedrijven hun documenten centraal bewaren, is precies waar dat het meest pijn doet.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Je identiteitslaag dichttimmeren

Aanvallen als deze mikken niet op je software maar op je toegang en je processen. Ik denk mee, ontwerp en bouw de koppelingen, monitoring en automatisering die een verdachte inlog of datastroom in je Microsoft 365-omgeving meteen zichtbaar en stopbaar maken.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie
Inzicht
6 min

14 jul 13:03

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie

Bij de twee geraffineerdste overnames van Microsoft 365-accounts van de afgelopen week viel geen wachtwoord te stelen, want er werd er geen gebruikt.

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace
Gids
Uitgebreide gids16 min

25 jul 09:00

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace

Welke apps hebben eigenlijk toegang tot je mail en bestanden? Deze gids loopt het exacte klikpad in Microsoft 365 en Google Workspace langs, met een uitrolvolgorde die voorkomt dat je maandagochtend je koppelingen sloopt.

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug
Gids
Uitgebreide gids14 min

24 aug 09:00

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug

Een vertrekker houdt de laptop en de telefoon. Dit is de volgorde waarin je ze terugkrijgt zonder je bewijs, je data of je gelijk weg te gooien: vastleggen, inventariseren, veiligstellen, vergrendelen, sommeren, en pas dan de rechter.

Google schrijft afpersmerken Redact, Pink, Helix en Falcon toe aan één groep
Nieuws
6 min

6 aug 22:11

Google schrijft afpersmerken Redact, Pink, Helix en Falcon toe aan één groep

Google schrijft de afpersmerken Redact, Pink, Helix en Falcon toe aan één groep, UNC6671. De aanval begint met een telefoontje naar het privénummer van een medewerker en eindigt in Microsoft 365 en Okta.

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming
Inzicht
7 min

19 jul 09:00

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming

Je kunt je wachtwoord resetten, MFA afdwingen en passkeys uitrollen, en de aanvaller zit er nog steeds in. Kwaadaardige OAuth-app-toestemming is de deur die geen van beide sluit.

Phishingdienst Greatness verkoopt device-code phishing voor 289 dollar per maand
Nieuws
7 min

5 aug 06:11

Phishingdienst Greatness verkoopt device-code phishing voor 289 dollar per maand

Het phishingplatform Greatness verkoopt device-code phishing en adversary-in-the-middle nu als abonnement van 289 dollar per maand. Wat dat betekent voor elke Microsoft 365-omgeving waar die inlogroute nog openstaat.