image

Microsoft waarschuwt voor telefonische phishingaanvallen over passkeys

maandag 14 september 2026, 16:46 door Redactie, 3 reacties

Microsoft waarschuwt organisaties voor telefonische phishingaanvallen waarbij personeel op hun privénummer wordt gebeld door aanvallers. Eerder kwam ook Google met een soortgelijke waarschuwing. Bij de aanvallen worden medewerkers op hun eigen telefoonnummer gebeld, waarbij de aanvallers zich voordoen als een medewerker van de helpdesk. Volgens de aanvallers moet een passkey, multifactorauthenticatie (MFA) of single sign-on (SSO) configuratie meteen worden aangepast om problemen te voorkomen.

Vervolgens wordt het doelwit geleid naar een website die op een legitieme Microsoft-inlogpagina lijkt. De aanvaller kan deze link via sms naar de privételefoon van het slachtoffer sturen. Hoewel de phishingaanvallen over passkeys gaan, hebben de aanvallers het voorzien op het stelen van inloggegevens en session tokens. Ook vindt er 'device code phishing' plaats.

Microsoft biedt 'device code authentication' voor apparaten met beperkte invoermogelijkheden, zoals bijvoorbeeld smart-tv's, internet of things-apparaten en printers. Een gebruiker moet hiervoor een aparte code door Microsoft laten genereren en die vervolgens bij het inloggen opgeven. Microsoft zal dan een token genereren waarmee het 'invoer beperkte' apparaat kan inloggen.

Bij device code phishing zijn het echter de aanvallers die een device code laten genereren. Deze device code sturen de aanvallers, bijvoorbeeld als onderdeel van een phishingmail, samen met een link naar een echte Microsoft-inlogpagina, naar het slachtoffer. Het slachtoffer logt vervolgens via de officiële Microsoft-inlogpagina in en vult daarbij de opgegeven device code in.

Vervolgens genereert Microsoft een token voor het apparaat dat de device code had opgevraagd. De aanvallers gebruiken vervolgens dit token om op het Microsoft-account van het slachtoffer in te loggen en zo bijvoorbeeld vertrouwelijke informatie te stelen of verdere aanvallen uit te voeren. Het doel bij de waargenomen aanvallen is het verzamelen van data en afpersen van de gehackte organisaties, aldus Microsoft.

Forensisch bewijsmateriaal
Microsoft merkt op dat de telefonische phishingaanvallen weinig forensisch bewijsmateriaal kunnen achterlaten. Als het slachtoffer de phishinglink op de eigen telefoon opent komt deze informatie bijvoorbeeld niet in de 'endpoint telemetrie' terecht. "Bij veel onderzoeken is de herinnering van een medewerker aan een telefoongesprek of sms-bericht vaak de eerste en soms het enige bewijs dat uitlegt hoe de hack begon", aldus Microsoft. "Hierdoor moeten onderzoekers vaak een aanval reconstrueren door deze meldingen te koppelen aan daarop volgende logins, device code authentication events, token activiteit en aanpassingen van inlogmethode."

Microsoft stelt ook dat de aanvallers op basis van publiek beschikbare bronnen veel informatie over de medewerkers van de aangevallen organisatie verzamelen. Bij een aantal aanvallen maakten de aanvallers gebruik van eerder gecompromitteerde accounts om hun bereik te vergroten. De door Microsoft beschreven werkwijze wordt onder andere uitgevoerd door de criminele groepering ShinyHunters. Organisaties krijgen onder andere het advies om personeel te trainen zodat ze telefonische phishing herkennen. Ook moeten organisaties een kanaal bieden om ongevraagde inlogverzoeken te melden.

Reacties (3)
Gisteren, 21:24 door Anoniem
Uiteindelijk kan je technisch van alles verzinnen, maar uiteindelijk blijft de menselijke factor de zwakste schakel.
Vandaag, 09:25 door Anoniem
Hier staat een uitgebreidere uitleg van hoe dat "device code phishing" werkt:
https://www.trendmicro.com/en_us/research/26/g/device-code-phishing.html
Daar lees ik dat het om een aanval op "OAuth 2.0 is device authorization grant" gaat, maar zowel security.nl als trendmicro.com beschrijven het alsof het specifiek om Microsoft gaat. Is dat dan misschien iets dat Microsoft in OAuth wilde hebben?

Hoe dan ook, dit komt op mij over als een zwakte in de gebruikte standaard of in hoe Microsoft die toepast. Als je dit soort aanvallen wilt voorkomen dan moet je zorgen dat de toegang gekoppeld is aan de hardware van de gebruiker, niet door een code te genereren op een server die op de hardware geïnstalleerd wordt, want die stap kan aangevallen worden (zoals hier), maar door een unieke code te gebruiken die alleen bij de hardware van de gebruiker bekend is, erop geplaatst tijdens fabricage, die de hardware niet kan verlaten en niet kan worden aangepast. Als dat met OAuth 2.0 niet kan dan is OAuth 2.0 niet sterk genoeg om dit soort ellende te voorkomen. Als OAuth 2.0 dit wel aankan dan gebruikt Microsoft het niet goed.

Misschien moet Microsoft niet alleen die organisaties waarschuwen, maar ook zichzelf waarschuwen dat het dit anders moet aanpakken dan het nu kennelijk doet.
Vandaag, 09:29 door _R0N_
Wat je ook doet;
Zolang mensen bereid zijn hun pinpas met code mee te geven aan een jochie in trainingspak die voor de deur staat, is alle moeite kansloos.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.