Iemand voert een telefoongesprek terwijl ze achter een laptop op een bureau werkt.
Nieuws8 juli · 20:114 min leestijd

Vishing-campagne verleidt Microsoft 365-gebruikers tot frauduleuze Entra-passkey

Aanvallers bellen medewerkers van bedrijven op Microsoft 365 en praten ze een frauduleuze Entra-passkey aan. Ze nemen intussen het account over en stelen data uit SharePoint en OneDrive. Dit betekent het voor je securitybeleid.

Een actieve vishingcampagne belt medewerkers van organisaties op Microsoft 365 en praat ze een frauduleuze Entra-passkey aan, terwijl de aanvaller op de achtergrond zijn eigen inlogsleutel aan het account koppelt. Okta's dreigingsonderzoek volgt de campagne sinds april 2026.

De aanval draait de belofte van passkeys om. Een passkey geldt als phishingbestendig, want hij werkt niet op een namaakinlogpagina. Maar deze aanvallers mikken niet op de inlog zelf, ze mikken op het registratiemoment: de gebruiker wordt telefonisch overtuigd om een “nieuwe” sleutel te koppelen, en die sleutel is van de aanvaller. Voor een Nederlands bedrijf betekent het dat MFA en passkeys op zichzelf niet genoeg zijn als een medewerker aan de telefoon door de stappen wordt gepraat.

Hoe de aanval werkt

De campagne loopt sinds april 2026 en richt zich op de passkey-registratie in Microsoft Entra ID, het moment waarop een gebruiker een nieuwe inlogsleutel aan zijn account koppelt. De aanvaller belt, doet zich voor als de IT- of helpdesk, en zegt dat een beveiligingsupgrade een nieuwe passkey vereist. Het slachtoffer gaat naar een domein met “passkey” in de naam, zoals assignpasskey[.]com of deploypasskey[.]com, dat de Entra-inlog nabootst met de huisstijl van de eigen organisatie erop.

Achter dat scherm zit een operator-gestuurd PHP-paneel dat het slachtoffer in bijna real-time door de inlogstappen loodst. Terwijl de gebruiker zijn wachtwoord en MFA-code invult, logt de aanvaller er op hetzelfde moment mee in op het echte account. Het paneel past zich aan de MFA-methode aan: een TOTP-code, een pushmelding met nummerherkenning of een sms-code. Om de gebruiker bezig te houden verschijnt daarna een neppagina met een BIP-39-herstelzin, iets dat het echte Entra helemaal niet gebruikt maar onervaren gebruikers afleidt. Ondertussen registreert de aanvaller zijn eigen passkey op het account.

Wie erachter zit en wat het oplevert

Okta schrijft de campagne toe aan een groep die het O-UNC-066 noemt en die opereert onder de afpersnaam “Pink”, met een lekwebsite die op 31 mei online ging. Na de overname haalt de groep snel data uit SharePoint en OneDrive weg om het bedrijf mee af te persen. De doelwitten zitten in voedsel en drank, techniek, de zorg, de auto-industrie, de bouw en de luchtvaart.

Het is een ander aanvalspad dan de password-spray die via een verouderde Azure CLI-route de MFA op Microsoft 365 omzeilde in 81 miljoen inlogpogingen. Die aanval was massaal en geautomatiseerd, deze is gericht, menselijk en overtuigt via de telefoon.

Wat je hiertegen doet

De verdediging zit niet in nog een technische factor, maar in het proces eromheen. Okta adviseert een vaste manier om te verifiëren dat een helpdeskmedewerker echt is wie hij zegt, voordat iemand een inlogwijziging doorvoert. Beperk het aanpassen van authenticatiemethoden tot beheerde apparaten en bekende locaties, en stuur een melding bij elke wijziging aan een passkey of MFA-factor, zodat een frauduleuze registratie meteen opvalt.

De kern: passkeys beschermen je tegen een namaakinlogpagina, maar niet tegen een medewerker die aan de telefoon wordt overtuigd om zelf een vreemde sleutel te koppelen. Het zwakke punt is verschoven van het wachtwoord naar het moment van registreren, en daar hoort je controle nu te zitten.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Veilig inloggen goed geregeld

Ik denk met je mee over hoe je team veilig inlogt en automatiseer de identiteits- en toegangsprocessen eromheen end-to-end, van ontwerp tot beheer, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie
Inzicht
6 minBijgewerkt om 16:50

14 jul 13:03

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie

Bij de twee geraffineerdste overnames van Microsoft 365-accounts van de afgelopen week viel geen wachtwoord te stelen, want er werd er geen gebruikt.

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing
Nieuws
5 min

9 jul 20:22

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing

Een nieuwe afpersgroep, Helix, breekt in bij Microsoft 365 met valse telefoontjes en device-code phishing en trekt hele SharePoint-bibliotheken leeg. ReliaQuest ziet een bekend patroon. Dit betekent het voor je beveiliging.

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming
Inzicht
7 min

19 jul 09:00

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming

Je kunt je wachtwoord resetten, MFA afdwingen en passkeys uitrollen, en de aanvaller zit er nog steeds in. Kwaadaardige OAuth-app-toestemming is de deur die geen van beide sluit.

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen
Nieuws
4 min

18 jul 10:27

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen. De infostealer ACR Stealer steelt wachtwoorden, sessietokens en Microsoft 365-documenten via een nep-CAPTCHA die medewerkers zelf een commando laat uitvoeren. Wat het betekent en hoe je je wapent.

Microsoft maakt passkeys standaard in Entra ID en schrapt sms-MFA
Nieuws
4 min

14 jul 16:15

Microsoft maakt passkeys standaard in Entra ID en schrapt sms-MFA

Microsoft maakt passkeys vanaf 1 september 2026 de standaard in Entra ID en stopt per 1 februari 2027 met sms- en voice-MFA. Elke Microsoft 365-tenant die nog op telefooncodes leunt, heeft nu een harde deadline om over te stappen.

81 miljoen inlogpogingen op Microsoft 365: aanvallers omzeilen MFA via verouderde Azure CLI-route
Nieuws
5 min

1 jul 21:08

81 miljoen inlogpogingen op Microsoft 365: aanvallers omzeilen MFA via verouderde Azure CLI-route

Een wachtwoordaanval deed in twee weken ruim 81 miljoen inlogpogingen op Microsoft 365 en omzeilde bij tientallen bedrijven de MFA via de verouderde ROPC-inlogroute van Azure CLI. Zo zet je die route dicht.