Microsoft waarschuwt voor phishing via nep-passkey verzoeken, Microsoft 365-accounts gekaapt
Microsoft waarschuwt voor een phishingcampagne waarbij aanvallers zich voordoen als de IT-helpdesk om passkeys te 'updaten' en zo Microsoft 365-accounts kapen. Zo herken je het.
Microsoft heeft een phishingcampagne blootgelegd waarbij aanvallers zich telefonisch of via sms voordoen als de IT-helpdesk van een bedrijf, om medewerkers te verleiden hun passkey, MFA of SSO-instelling te "updaten". Dat meldt Microsoft Security Research op de eigen beveiligingsblog. Het Nederlandse Security.NL bevestigt de waarschuwing en zet de aanvalsmethode ook in het Nederlands uiteen. Volgens Microsoft loopt de campagne al sinds mei 2026 en zijn er meerdere clouds omgevingen binnengedrongen waarbij data is buitgemaakt.
Hoe de aanval in elkaar steekt
De aanval begint niet met een e-mail, maar met een telefoontje of sms naar het persoonlijke nummer van een medewerker. De beller doet zich voor als iemand van de IT-helpdesk en meldt dat de passkey, MFA-instelling of SSO-configuratie met spoed moet worden bijgewerkt, anders raakt de medewerker de toegang tot zijn account kwijt. Het slachtoffer wordt vervolgens naar een valse inlogpagina gestuurd die de echte Microsoft-aanmeldpagina nabootst.
Microsoft ziet daarbij twee technieken terugkomen. Bij de eerste vult het slachtoffer zijn gegevens in op een tussenliggende phishingpagina, die de inloggegevens en sessietokens onderschept (adversary-in-the-middle phishing). Bij de tweede voert het slachtoffer een zogeheten device code in op de echte Microsoft-inlogpagina, zonder te beseffen dat hij daarmee toegang verleent aan het apparaat van de aanvaller. Beide methoden werken zonder dat er een zwakke plek in passkeys zelf wordt misbruikt. De passkey is enkel het lokkertje om het slachtoffer naar de phishingflow te leiden.
Wat de aanvallers doen zodra ze binnen zijn
Eenmaal binnen registreren de aanvallers een eigen authenticatiemethode op het account, zoals een telefoonnummer of een authenticator-app. Daardoor kunnen ze zich later opnieuw aanmelden zonder dat het slachtoffer daar iets van merkt. Vanaf dat moment doorzoeken ze via de Microsoft Graph API wie er nog meer in de organisatie werkt, welke rechten en groepen er zijn en welke bestanden toegankelijk zijn. Vervolgens downloaden ze op grote schaal bestanden uit SharePoint en OneDrive en verzamelen ze e-mail uit Exchange Online via REST API's. Microsoft ziet dat de aanvallers dit vaak bewust langzaam laten verlopen, doorgaans minder dan duizend bestanden of e-mails per uur, om detectie te vermijden.
Microsoft koppelt de activiteit aan meerdere groepen, waaronder Storm-3121, die eerder toegang verleende aan de bekende afpersingsgroepen ShinyHunters en Falcon, en Storm-3032, een groep die is voortgekomen uit het criminele netwerk BlackFile en nu onder de naam Helix opereert.
Waarom dit lastig te herkennen is
Wat deze campagne gevaarlijk maakt, is dat het verhaal precies klopt met wat bedrijven hun medewerkers vaak zelf vertellen: schakel over op passkeys, want die zijn veiliger dan een wachtwoord of een sms-code. Microsoft schrijft zelf dat de passkey-melding vooral een geloofwaardig excuus is om het slachtoffer een phishingpagina of een device code-aanmelding te laten voltooien. Precies dat maakt de aanval effectief, ook bij medewerkers die al zijn getraind om phishingmails te herkennen: hier komt het eerste contact via de telefoon.
Wat dit betekent voor jouw bedrijf
Werk je met Microsoft 365 en heb je medewerkers die zelf toegang tot hun account kunnen aanpassen, dan is dit een goed moment om intern duidelijk te maken dat de IT-helpdesk nooit ongevraagd belt of appt om een passkey, MFA-methode of inlogcode te wijzigen. Spreek een vast protocol af: een medewerker die zo'n verzoek krijgt, belt zelf terug via een bekend, intern nummer, in plaats van een link te openen die per sms binnenkomt. Kijk ook kritisch naar wie er nieuwe authenticatiemethoden mag toevoegen aan een account, en overweeg om apparaatgebonden passkeys te combineren met conditional access, zodat inloggen vanaf een onbekend apparaat automatisch extra controle vraagt.
Wil je zeker weten dat jouw Microsoft 365-omgeving goed is ingericht tegen dit soort social engineering, inclusief de juiste instellingen voor passkeys die we eerder al op deze pagina bespraken? Bij de Microsoft 365-dienst van Infotrends helpen we je met de inrichting en beveiliging van je werkomgeving, zodat een telefoontje van een "helpdesk" niet meteen tot een datalek leidt.
Bronnen: Microsoft Security Blog en Security.NL.
Aan de slag met Microsoft 365
Professionele e-mail, Teams en Office, implementatie en training inbegrepen.
Microsoft 365