image

Microsoft 365-mailbox Amerikaans defensiebedrijf gehackt via phishingaanval

vrijdag 7 augustus 2026, 14:23 door Redactie, 12 reacties

Aanvallers hebben door middel van een phishingaanval toegang gekregen tot een Microsoft 365-mailbox van het Amerikaanse defensiebedrijf IEH Corporation. Dat heeft het bedrijf aan de Amerikaanse beurswaakhond SEC laten weten. IEH produceert allerlei elektronische onderdelen voor het Amerikaanse leger. Producten van het bedrijf worden gebruikt in onder andere straaljagers, satellieten, radar en raketten. Op 4 augustus ontdekte het bedrijf dat een aanvaller ongeautoriseerde toegang tot de Microsoft 365-mailbox van een werknemer had gekregen.

Uit onderzoek naar het beveiligingsincident bleek dat het om een phishingaanval ging. De aanvallers deden zich voor als potentieel zakelijk contact en hadden een link gestuurd waarmee de medewerker toegang tot een document zou kunnen krijgen. De link wees in werkelijkheid naar een phishingsite die de medewerker vroeg om met zijn Microsoft 365-account in te loggen. De medewerker vulde zijn gegevens in, waarna de aanvallers toegang tot de mailbox kregen.

Volgens het defensiebedrijf bevatte de mailbox e-mails, bijlagen, communicatie met klanten, inkooporders, engineering-gerelateerde documentatie en mogelijk ook technische informatie waarvoor exportbeperkingen gelden. IEH Corporation stelt dat er op dit moment geen aanwijzingen zijn gevonden dat er e-mails of andere data uit het account zijn gestolen. "Gevoelige informatie was tijdens de periode van de hack echter toegankelijk voor de ongeautoriseerde partij", aldus het bedrijf.

De aanvaller bleek ook malafide mailbox rules te hebben aangemaakt, vermoedelijk om e-mail naar een ander account automatisch door te laten sturen. Naar aanleiding van de hack zegt het defensiebedrijf een aantal 'corrigerende maatregelen te hebben' genomen. Ook is er een onderzoek gestart naar de beveiligingsmaatregelen van accounts binnen Microsoft 365. IEH verwacht dat het incident geen grote gevolgen zal hebben. Het onderzoek naar de hack is nog gaande.

Reacties (12)
07-08-2026, 14:42 door Albert The first
Straaljagers, raketten, satellieten... en toch geneukt door een phishingmail van drie regels
08-08-2026, 07:46 door Anoniem
men leerd het niet ook he ... boter op de hoofd
08-08-2026, 12:09 door Anoniem
Als defensie bedrijf je email bewaren bij microsoft is al niet zo verstandig. Zeker nu het daar de trend om je met je mailcredentials overal te laten inloggen. Dat is vragen om problemen, een mail wachtwoord is uitsluitend om mail op te halen, nergens anders voor, kan het ook niet gefished worden.
08-08-2026, 20:03 door Anoniem
MFA? Vulde in.
09-08-2026, 11:03 door Anoniem
Door Anoniem: Als defensie bedrijf je email bewaren bij microsoft is al niet zo verstandig. Zeker nu het daar de trend om je met je mailcredentials overal te laten inloggen. Dat is vragen om problemen, een mail wachtwoord is uitsluitend om mail op te halen, nergens anders voor, kan het ook niet gefished worden.
Dus een wachtwoord per applicatie?

Blijkbaar heb je weinig ervaring in het IT vakgebied.
09-08-2026, 14:05 door Anoniem
Door Anoniem:
Door Anoniem: Als defensie bedrijf je email bewaren bij microsoft is al niet zo verstandig. Zeker nu het daar de trend om je met je mailcredentials overal te laten inloggen. Dat is vragen om problemen, een mail wachtwoord is uitsluitend om mail op te halen, nergens anders voor, kan het ook niet gefished worden.
Dus een wachtwoord per applicatie?

Blijkbaar heb je weinig ervaring in het IT vakgebied.
Of heeft hij of zij het gewoon bij het rechte eind dat SSO iets is wat je niet moet doen en ronduit dom is. Hetzelfde geldt voor het feit dat een unieke inlognaam een e-mailadres is geworden en daarmee in principe standaard alleen nog maar het wachtwoord geraden hoeft te worden.
09-08-2026, 18:00 door Anoniem
Door Anoniem: Als defensie bedrijf je email bewaren bij microsoft is al niet zo verstandig. Zeker nu het daar de trend om je met je mailcredentials overal te laten inloggen. Dat is vragen om problemen, een mail wachtwoord is uitsluitend om mail op te halen, nergens anders voor, kan het ook niet gefished worden.
Je kunt inlognaam bij Microsoft 365 losweken van het e-mailadres maar je introduceert wel wat uitdagingen want bijv. Teams werkt niet echt lekker.
Eigenlijk is SSO vragen om security problemen maar ja leg dat maar eens uit want alles moet simpel werken en dat gaat dan ten koste van de security en dus introduceren we weer mfa via je GSM zodat ook die gegevens weer op straat liggen.
Nee, het is allemaal fantastisch geregeld tegenwoordig en de afhankelijkheid met big-tech wordt steeds groter.
10-08-2026, 07:14 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Als defensie bedrijf je email bewaren bij microsoft is al niet zo verstandig. Zeker nu het daar de trend om je met je mailcredentials overal te laten inloggen. Dat is vragen om problemen, een mail wachtwoord is uitsluitend om mail op te halen, nergens anders voor, kan het ook niet gefished worden.
Dus een wachtwoord per applicatie?

Blijkbaar heb je weinig ervaring in het IT vakgebied.
Of heeft hij of zij het gewoon bij het rechte eind dat SSO iets is wat je niet moet doen en ronduit dom is. Hetzelfde geldt voor het feit dat een unieke inlognaam een e-mailadres is geworden en daarmee in principe standaard alleen nog maar het wachtwoord geraden hoeft te worden.
Je mail adres hoeft helemaal niet gelijk te zijn aan je inlognaam. Kunnen gewoon heel simpel 2 verschillende dingen zijn.

Maar verschillende wachtwoorden is iets uit 1995, en zeer slecht doordacht. SSO is juist heel goed doordacht vanuit security. 1 bron van waarheid.

Je moet je conditional access alleen goed inrichten en het liefst passwordless.
10-08-2026, 09:26 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Als defensie bedrijf je email bewaren bij microsoft is al niet zo verstandig. Zeker nu het daar de trend om je met je mailcredentials overal te laten inloggen. Dat is vragen om problemen, een mail wachtwoord is uitsluitend om mail op te halen, nergens anders voor, kan het ook niet gefished worden.
Dus een wachtwoord per applicatie?

Blijkbaar heb je weinig ervaring in het IT vakgebied.
Of heeft hij of zij het gewoon bij het rechte eind dat SSO iets is wat je niet moet doen en ronduit dom is. Hetzelfde geldt voor het feit dat een unieke inlognaam een e-mailadres is geworden en daarmee in principe standaard alleen nog maar het wachtwoord geraden hoeft te worden.
Je mail adres hoeft helemaal niet gelijk te zijn aan je inlognaam. Kunnen gewoon heel simpel 2 verschillende dingen zijn.

Maar verschillende wachtwoorden is iets uit 1995, en zeer slecht doordacht. SSO is juist heel goed doordacht vanuit security. 1 bron van waarheid.

Je moet je conditional access alleen goed inrichten en het liefst passwordless.

Single Sign-On (SSO) is erg veilig, mits het goed is ingesteld. Omdat gebruikers maar één keer hoeven inloggen, gebruiken ze minder snel zwakke wachtwoorden. (als het aan de gebruiker ligt gebruiken ze altijd zwakke wachtwoorden)

Het grootste risico is een 'single point of failure': als een hacker je hoofdaccount kraakt, heeft deze toegang tot alles. Dit los je op door altijd multifactor-authenticatie (MFA) toe te voegen. (single point of failure is dus het grootste gevaar van SSO)

Dus SSO kan vanwege parameters die verkeerd geconfigureerd worden single point of failure zijn.
11-08-2026, 11:26 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Als defensie bedrijf je email bewaren bij microsoft is al niet zo verstandig. Zeker nu het daar de trend om je met je mailcredentials overal te laten inloggen. Dat is vragen om problemen, een mail wachtwoord is uitsluitend om mail op te halen, nergens anders voor, kan het ook niet gefished worden.
Dus een wachtwoord per applicatie?

Blijkbaar heb je weinig ervaring in het IT vakgebied.
Of heeft hij of zij het gewoon bij het rechte eind dat SSO iets is wat je niet moet doen en ronduit dom is. Hetzelfde geldt voor het feit dat een unieke inlognaam een e-mailadres is geworden en daarmee in principe standaard alleen nog maar het wachtwoord geraden hoeft te worden.
Je mail adres hoeft helemaal niet gelijk te zijn aan je inlognaam. Kunnen gewoon heel simpel 2 verschillende dingen zijn.

Maar verschillende wachtwoorden is iets uit 1995, en zeer slecht doordacht. SSO is juist heel goed doordacht vanuit security. 1 bron van waarheid.

Je moet je conditional access alleen goed inrichten en het liefst passwordless.

Single Sign-On (SSO) is erg veilig, mits het goed is ingesteld. Omdat gebruikers maar één keer hoeven inloggen, gebruiken ze minder snel zwakke wachtwoorden. (als het aan de gebruiker ligt gebruiken ze altijd zwakke wachtwoorden)

Het grootste risico is een 'single point of failure': als een hacker je hoofdaccount kraakt, heeft deze toegang tot alles. Dit los je op door altijd multifactor-authenticatie (MFA) toe te voegen. (single point of failure is dus het grootste gevaar van SSO)

Dus SSO kan vanwege parameters die verkeerd geconfigureerd worden single point of failure zijn.
Vandaar dat ze in een ms netwerk alles weten te versleutelen. Geen SSO voor een admin account!
11-08-2026, 16:24 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Als defensie bedrijf je email bewaren bij microsoft is al niet zo verstandig. Zeker nu het daar de trend om je met je mailcredentials overal te laten inloggen. Dat is vragen om problemen, een mail wachtwoord is uitsluitend om mail op te halen, nergens anders voor, kan het ook niet gefished worden.
Dus een wachtwoord per applicatie?

Blijkbaar heb je weinig ervaring in het IT vakgebied.
Of heeft hij of zij het gewoon bij het rechte eind dat SSO iets is wat je niet moet doen en ronduit dom is. Hetzelfde geldt voor het feit dat een unieke inlognaam een e-mailadres is geworden en daarmee in principe standaard alleen nog maar het wachtwoord geraden hoeft te worden.
Je mail adres hoeft helemaal niet gelijk te zijn aan je inlognaam. Kunnen gewoon heel simpel 2 verschillende dingen zijn.

Maar verschillende wachtwoorden is iets uit 1995, en zeer slecht doordacht. SSO is juist heel goed doordacht vanuit security. 1 bron van waarheid.

Je moet je conditional access alleen goed inrichten en het liefst passwordless.

Single Sign-On (SSO) is erg veilig, mits het goed is ingesteld. Omdat gebruikers maar één keer hoeven inloggen, gebruiken ze minder snel zwakke wachtwoorden. (als het aan de gebruiker ligt gebruiken ze altijd zwakke wachtwoorden)

Het grootste risico is een 'single point of failure': als een hacker je hoofdaccount kraakt, heeft deze toegang tot alles. Dit los je op door altijd multifactor-authenticatie (MFA) toe te voegen. (single point of failure is dus het grootste gevaar van SSO)

Dus SSO kan vanwege parameters die verkeerd geconfigureerd worden single point of failure zijn.
Vandaar dat ze in een ms netwerk alles weten te versleutelen. Geen SSO voor een admin account!
We hebben het hier in dit item natuurlijk wel over Microsoft 365 maar ook daar geldt voor, zorg dat het admin account compleet afwijkt van het e-mailadres, gebruik mfa en vergeet aub niet de shared mailboxen als je deze hebt aangemaakt want die staan per default open om in te loggen dus uitzetten voor inloggen want is absoluut niet nodig. Toegang binnen je organisatie tot shared mailboxen regel je op een andere manier.
11-08-2026, 21:11 door Anoniem
Vandaar dat er WC papier naar het front wordt verstuurd ipv bommen. Microsoft onderhoudt namelijk ook nog de cloud infrastructure, AI capabilities, en hardware voor defensie.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.