Een phishing-campagne gericht op meer dan 340 Microsoft 365-organisaties in de VS, Canada, Australië, Nieuw-Zeeland en Duitsland is sinds 19 februari 2026 actief, met nieuwe gevallen die in toenemend tempo verschijnen. Op 6 april publiceerde de Microsoft Security Blog een gedetailleerde analyse van de operatie, die generatieve AI en volledige end-to-end automatisering gebruikt om zakelijke e-mailaccounts op een schaal te compromitteren die eerdere device code-aanvallen nooit hebben bereikt. Voor marketing- en growth teams die dagelijks op Microsoft 365 vertrouwen voor e-mailoperaties, is de bedreiging direct: gestolen tokens worden gebruikt voor e-mail exfiltratie en persistentie, vaak via kwaadaardige inbox-regels die communicatie omleiden of verbergen.
Wat maakt deze aanval anders
Device Code Authentication is een legitieme OAuth-flow ontworpen voor apparaten met beperkte interfaces, zoals smart tv's of printers. In dit model krijgt een gebruiker een korte code gepresenteerd en wordt deze geïnstrueerd deze in te voeren in een browser op een ander apparaat om authenticatie te voltooien. Kwaadwillenden hebben dit kenmerk misbruikt om traditionele MFA-beveiligingen te omzeilen door authenticatie van de oorspronkelijke sessie los te koppelen.
Wat deze campagne van 2026 onderscheidt van eerdere pogingen, is de AI-laag. Deze campagne beweegt weg van statische, handmatige scripts naar een AI-gestuurde infrastructuur met meerdere automateringen van begin tot eind. De kritieke technische innovatie is dynamische code-generatie: bij oudere, statische phishing-pogingen zou de aanvaller een vooraf gegenereerde code in de e-mail opnemen, wat een smal venster voor succes creëerde. De doelgebruiker moest de e-mail openen, door omleidingen navigeren en authenticatie voltooien, allemaal voordat de standaard timer van 15 minuten verstreek. Als de gebruiker de e-mail meer dan 20 minuten na verzending opende, zou de aanval automatisch mislukken.
Dynamische code-generatie omzeilt het verloopraam van 15 minuten door code-generatie op het exacte moment dat de gebruiker met de phishing-link interageert, zodat de authenticatiestroom geldig blijft. Zodra een slachtoffer de code op de legitieme Microsoft-aanmeldingspagina invoert, erft de sessie van de aanvaller de machtigingen van de gebruiker, waardoor MFA wordt omzeild en permanente toegang wordt bereikt.
Omvang en snelheid van de campagne
De getallen zijn indrukwekkend. "Sinds 15 maart 2026 hebben we 10 tot 15 verschillende campagnes waargenomen die elk uur starten," zei Tanmay Ganacharya, VP of security research bij Microsoft, tegen The Register. "Elke campagne wordt op grote schaal verspreid, gericht op honderden organisaties met zeer gevarieerde en unieke payloads, wat patroongebaseerde detectie uitdagender maakt."
Bouw, non-profits, onroerend goed, productie, financiële diensten, gezondheidszorg, juridische diensten en overheid behoren tot de prominente sectoren die worden aangevallen. Geen sector is buiten bereik. De tooling achter de campagne, EvilTokens, wordt sinds medio februari 2026 verkocht als Phishing-as-a-Service-kit, waarmee kopers MFA kunnen omzeilen en stil als het slachtoffer kunnen authenticeren bij de Microsoft 365-applicaties van de organisatie.
Volgens het Franse cybersecurity-bedrijf Sekoia: "EvilTokens levert een kant-en-klare Microsoft device code phishing-kit en een reeks geavanceerde functies om BEC-aanvallen uit te voeren, inclusief access weaponisation, e-mail harvesting, reconnaissance-mogelijkheden, een ingebouwde webmail-interface en AI-aangedreven automatisering."
Hoe aanvallers financierings- en leidinggevingsaccounts aansturen
De campagne behandelt niet alle gecompromitteerde accounts gelijk. Een reconnaissance-fase vindt meestal 10 tot 15 dagen voordat de werkelijke phishing-poging wordt gelanceerd plaats. Aanvallers gebruiken dan AI om ultra-gepersonaliseerde phishing-e-mails te maken die aansluiten bij de rol van het doel, met thema's zoals aanvragen voor offertes, facturen en productiewerkstromen.
Om geautomatiseerde URL-scanners en sandboxes te omzeilen, koppelen kwaadwillenden niet rechtstreeks aan de uiteindelijke phishing-site. In plaats daarvan gebruiken zij een reeks omleidingen via gecompromitteerde legitieme domeinen en platforms met hoge reputatie. Microsoft observeerde zwaar gebruik van Vercel, Cloudflare Workers en AWS Lambda om de redirect-logica te hosten. Door gebruik van deze domeinen mengt phishing-verkeer zich met legitiem enterprise cloud-verkeer, waardoor eenvoudige domain-blocklist-triggers worden voorkomen.
Na initiële compromittage registreerden de indringers in sommige gevallen binnen 10 minuten nieuwe apparaten om een Primary Refresh Token voor langetermijnpersistentie te genereren. In andere gevallen wachtten zij uren voordat gevoelige e-mailgegevens werden gestolen of inbox-regels werden gemaakt, bijvoorbeeld voor het doorsturen van berichten met "payroll" of "invoice" in de onderwerpregel.
Post-compromise activiteit toont een consistente focus op financieel gerelateerde personas, met geautomatiseerde e-mail exfiltratie waargenomen in die accounts, bevestigde Ganacharya.
Waarom standaard MFA dit niet stopt
Dit is het onderdeel dat de meeste teams verrast. Deze aanval oogst Microsoft 365-toegangstokens zonder dat slachtoffers referenties op een namaaksite moeten invoeren, waardoor de authenticatie-interactie niet te onderscheiden is van echte aanmelding. Meervoudige authenticatie biedt geen bescherming: het slachtoffer voltooit de MFA-uitdaging zelf namens de aanvaller, en de resulterende refresh tokens blijven bestaan zelfs na het opnieuw instellen van het wachtwoord, wat herstel ingewikkelder maakt.
Onder tegenstellinge tot conventionele credential harvesting, routeert deze techniek slachtoffers via legitieme Microsoft-authenticatiepagina's, waardoor het voor Security Operations Centers veel moeilijker wordt de compromittage in real-time op te vangen.
Deze aanval vertegenwoordigt een directe escalatie van de Storm-2372-campagne die Microsoft in februari 2025 documenteerde, die vertrouwde op handmatige social engineering via berichtapps en Teams-uitnodigingen. De campagne van 2026 verschuift naar geindustrialiseerde automatisering en AI-integratie in alle fasen van reconnaissance, lure-generatie, infrastructuur-spinning en exploitatie.
Wat bedrijfsteams nu moeten doen
Phishing-resistente MFA-methoden, specifiek FIDO2-hardwaresleutels en certificaatgebaseerde authenticatie, blokkeren deze aanval omdat zij authenticatie aan het fysieke apparaat binden. Standaard TOTP-codes en push-notificaties doen dit niet.
De Microsoft Security Blog en onafhankelijke analisten bevelen drie prioritaire acties aan:
- Beperk device code flow in Microsoft Entra ID. Conditional Access-beleidsregels kunnen de device code-authenticatiestroom blokkeren voor gebruikers die geen legitiem zakelijk belang hebben.
- Monitor voor het aanmaken van post-compromise inbox-regels. Microsoft Defender XDR en Entra ID Protection bevatten nu detecties voor anomale device code-authenticatie, inclusief verdachte aanmeldingen en het aanmaken van inbox-regels gecombineerd met Graph API-reconnaissance post-compromise.
- Train financierings- en leidinggevingsteams specifiek. Rolspecifieke lures die verwijzen naar echte werkstromen, daadwerkelijke functietitels en aannemelijk zakelijk context vormen een fundamenteel ander type bedreiging dan generieke phishing. Standaardtraining alleen is niet voldoende.
Voor elke organisatie die Microsoft 365 als e-mail-ruggengraat gebruikt, gaat de operationele impact van een gecompromitteerd inbox veel verder dan alleen gegevensverlies. Beschadigde verzendgeschiedenissen, gemanipuleerde doorstuurregels en gekaapt billing-threads kunnen de reputatie van afzenders en deliverability maandenlang beschadigen. E-mailbeveiliging als een identiteitsprobleem, niet alleen als een content filtering-probleem, is nu een bedrijfskritiek vereiste.



