Iemand voert een telefoongesprek terwijl ze achter een laptop op een bureau werkt.
Nieuws8 juli · 20:114 min leestijd

Vishing-campagne verleidt Microsoft 365-gebruikers tot frauduleuze Entra-passkey

Aanvallers bellen medewerkers van bedrijven op Microsoft 365 en praten ze een frauduleuze Entra-passkey aan. Ze nemen intussen het account over en stelen data uit SharePoint en OneDrive. Dit betekent het voor je securitybeleid.

Een actieve vishingcampagne belt medewerkers van organisaties op Microsoft 365 en praat ze een frauduleuze Entra-passkey aan, terwijl de aanvaller op de achtergrond zijn eigen inlogsleutel aan het account koppelt. Okta's dreigingsonderzoek volgt de campagne sinds april 2026.

De aanval draait de belofte van passkeys om. Een passkey geldt als phishingbestendig, want hij werkt niet op een namaakinlogpagina. Maar deze aanvallers mikken niet op de inlog zelf, ze mikken op het registratiemoment: de gebruiker wordt telefonisch overtuigd om een “nieuwe” sleutel te koppelen, en die sleutel is van de aanvaller. Voor een Nederlands bedrijf betekent het dat MFA en passkeys op zichzelf niet genoeg zijn als een medewerker aan de telefoon door de stappen wordt gepraat.

Hoe de aanval werkt

De campagne loopt sinds april 2026 en richt zich op de passkey-registratie in Microsoft Entra ID, het moment waarop een gebruiker een nieuwe inlogsleutel aan zijn account koppelt. De aanvaller belt, doet zich voor als de IT- of helpdesk, en zegt dat een beveiligingsupgrade een nieuwe passkey vereist. Het slachtoffer gaat naar een domein met “passkey” in de naam, zoals assignpasskey[.]com of deploypasskey[.]com, dat de Entra-inlog nabootst met de huisstijl van de eigen organisatie erop.

Achter dat scherm zit een operator-gestuurd PHP-paneel dat het slachtoffer in bijna real-time door de inlogstappen loodst. Terwijl de gebruiker zijn wachtwoord en MFA-code invult, logt de aanvaller er op hetzelfde moment mee in op het echte account. Het paneel past zich aan de MFA-methode aan: een TOTP-code, een pushmelding met nummerherkenning of een sms-code. Om de gebruiker bezig te houden verschijnt daarna een neppagina met een BIP-39-herstelzin, iets dat het echte Entra helemaal niet gebruikt maar onervaren gebruikers afleidt. Ondertussen registreert de aanvaller zijn eigen passkey op het account.

Wie erachter zit en wat het oplevert

Okta schrijft de campagne toe aan een groep die het O-UNC-066 noemt en die opereert onder de afpersnaam “Pink”, met een lekwebsite die op 31 mei online ging. Na de overname haalt de groep snel data uit SharePoint en OneDrive weg om het bedrijf mee af te persen. De doelwitten zitten in voedsel en drank, techniek, de zorg, de auto-industrie, de bouw en de luchtvaart.

Het is een ander aanvalspad dan de password-spray die via een verouderde Azure CLI-route de MFA op Microsoft 365 omzeilde in 81 miljoen inlogpogingen. Die aanval was massaal en geautomatiseerd, deze is gericht, menselijk en overtuigt via de telefoon.

Wat je hiertegen doet

De verdediging zit niet in nog een technische factor, maar in het proces eromheen. Okta adviseert een vaste manier om te verifiëren dat een helpdeskmedewerker echt is wie hij zegt, voordat iemand een inlogwijziging doorvoert. Beperk het aanpassen van authenticatiemethoden tot beheerde apparaten en bekende locaties, en stuur een melding bij elke wijziging aan een passkey of MFA-factor, zodat een frauduleuze registratie meteen opvalt.

De kern: passkeys beschermen je tegen een namaakinlogpagina, maar niet tegen een medewerker die aan de telefoon wordt overtuigd om zelf een vreemde sleutel te koppelen. Het zwakke punt is verschoven van het wachtwoord naar het moment van registreren, en daar hoort je controle nu te zitten.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Veilig inloggen goed geregeld

Ik denk met je mee over hoe je team veilig inlogt en automatiseer de identiteits- en toegangsprocessen eromheen end-to-end, van ontwerp tot beheer, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie
Inzicht
6 min

14 jul 13:03

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie

Bij de twee geraffineerdste overnames van Microsoft 365-accounts van de afgelopen week viel geen wachtwoord te stelen, want er werd er geen gebruikt.

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace
Gids
Uitgebreide gids16 min

25 jul 09:00

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace

Welke apps hebben eigenlijk toegang tot je mail en bestanden? Deze gids loopt het exacte klikpad in Microsoft 365 en Google Workspace langs, met een uitrolvolgorde die voorkomt dat je maandagochtend je koppelingen sloopt.

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing
Nieuws
5 min

9 jul 20:22

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing

Een nieuwe afpersgroep, Helix, breekt in bij Microsoft 365 met valse telefoontjes en device-code phishing en trekt hele SharePoint-bibliotheken leeg. ReliaQuest ziet een bekend patroon. Dit betekent het voor je beveiliging.

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug
Gids
Uitgebreide gids14 min

24 aug 09:00

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug

Een vertrekker houdt de laptop en de telefoon. Dit is de volgorde waarin je ze terugkrijgt zonder je bewijs, je data of je gelijk weg te gooien: vastleggen, inventariseren, veiligstellen, vergrendelen, sommeren, en pas dan de rechter.

Aanvallers bellen via Teams als IT-helpdesk en zetten Chaos-ransomware neer
Nieuws
5 min

30 jul 20:20

Aanvallers bellen via Teams als IT-helpdesk en zetten Chaos-ransomware neer

Aanvallers bellen medewerkers via Microsoft Teams alsof ze de IT-helpdesk zijn, nemen het apparaat over met Quick Assist en zetten Chaos-ransomware neer. Sophos telde tientallen doelwitten en een snelste versleuteling binnen zeventien uur.

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming
Inzicht
7 min

19 jul 09:00

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming

Je kunt je wachtwoord resetten, MFA afdwingen en passkeys uitrollen, en de aanvaller zit er nog steeds in. Kwaadaardige OAuth-app-toestemming is de deur die geen van beide sluit.