Email
Email

A modern blog built with Payload CMS, Next.js, and shadcn/ui.

RSS FeedSitemap

Ontdekken

  • Blog
  • Nieuws
  • Statistieken
  • Auteurs

Categorieën

  • Hiring & Team Building
  • Email Campaign Strategy
  • Email Design & Templates
  • Email Compliance & Legal
  • Email Deliverability & Best Practices
  • Career Development
  • Email Strategy for Finance & Professional Services
  • Email Marketing Metrics

Nieuwste artikelen

  • Een Email Marketing Specialist Inhuren: Stap voor Stap22 jul 2026
  • E-mailmarketingcampagnes Sjabloon: Klaar om te Gebruiken22 jul 2026
  • Canva Email Marketing Templates: Ontwerp Snel, Converteer Meer22 jul 2026
  • Email marketingsjablonen voor franchises22 jul 2026

Populaire onderwerpen

  • #Specialist Skills
  • #Team Building
  • #Templates
  • #Canva
  • #Advanced Strategies
  • #multi-location businesses
  • #Marketing Regulations
  • #Lead Follow-Up
  • #iCloud Email
  • #Marketing Management
  • #Product Launch
  • #Electrician Marketing
  • #statistics
  • #Budget-Friendly
  • #Free Resources
  • #Miami businesses

Stay in the loop

Join 2,000+ readers. Unsubscribe anytime.

Abonneren
Email

© 2026 Email. Alle rechten voorbehouden.

SitemapRSS
HomeNieuwsAI-aangedreven Device Code Phishing treft 340+ organisaties
Email Deliverability

AI-aangedreven Device Code Phishing treft 340+ organisaties

Microsoft waarschuwt voor escalerende AI-gestuurde phishing-campagne die OAuth device code flow misbruikt om MFA op grote schaal te omzeilen. Ruim 340 organisaties gecompromitteerd in enkele weken. Leer defensiestrategieën kennen.

J

James Chen

8 april 2026

6 min leestijd
Delen:
#OAuth#Phishing#Compliance#MFA & Security
Illustration for new_technology: AI-Powered Device Code Phishing Hits 340+ Organizations

Blijf op de hoogte

Ontvang de nieuwste berichten in je inbox. Geen spam, altijd opzegbaar.

Een phishing-campagne gericht op meer dan 340 Microsoft 365-organisaties in de VS, Canada, Australië, Nieuw-Zeeland en Duitsland is sinds 19 februari 2026 actief, met nieuwe gevallen die in toenemend tempo verschijnen. Op 6 april publiceerde de Microsoft Security Blog een gedetailleerde analyse van de operatie, die generatieve AI en volledige end-to-end automatisering gebruikt om zakelijke e-mailaccounts op een schaal te compromitteren die eerdere device code-aanvallen nooit hebben bereikt. Voor marketing- en growth teams die dagelijks op Microsoft 365 vertrouwen voor e-mailoperaties, is de bedreiging direct: gestolen tokens worden gebruikt voor e-mail exfiltratie en persistentie, vaak via kwaadaardige inbox-regels die communicatie omleiden of verbergen.

Wat maakt deze aanval anders

Device Code Authentication is een legitieme OAuth-flow ontworpen voor apparaten met beperkte interfaces, zoals smart tv's of printers. In dit model krijgt een gebruiker een korte code gepresenteerd en wordt deze geïnstrueerd deze in te voeren in een browser op een ander apparaat om authenticatie te voltooien. Kwaadwillenden hebben dit kenmerk misbruikt om traditionele MFA-beveiligingen te omzeilen door authenticatie van de oorspronkelijke sessie los te koppelen.

Wat deze campagne van 2026 onderscheidt van eerdere pogingen, is de AI-laag. Deze campagne beweegt weg van statische, handmatige scripts naar een AI-gestuurde infrastructuur met meerdere automateringen van begin tot eind. De kritieke technische innovatie is dynamische code-generatie: bij oudere, statische phishing-pogingen zou de aanvaller een vooraf gegenereerde code in de e-mail opnemen, wat een smal venster voor succes creëerde. De doelgebruiker moest de e-mail openen, door omleidingen navigeren en authenticatie voltooien, allemaal voordat de standaard timer van 15 minuten verstreek. Als de gebruiker de e-mail meer dan 20 minuten na verzending opende, zou de aanval automatisch mislukken.

Dynamische code-generatie omzeilt het verloopraam van 15 minuten door code-generatie op het exacte moment dat de gebruiker met de phishing-link interageert, zodat de authenticatiestroom geldig blijft. Zodra een slachtoffer de code op de legitieme Microsoft-aanmeldingspagina invoert, erft de sessie van de aanvaller de machtigingen van de gebruiker, waardoor MFA wordt omzeild en permanente toegang wordt bereikt.

Omvang en snelheid van de campagne

De getallen zijn indrukwekkend. "Sinds 15 maart 2026 hebben we 10 tot 15 verschillende campagnes waargenomen die elk uur starten," zei Tanmay Ganacharya, VP of security research bij Microsoft, tegen The Register. "Elke campagne wordt op grote schaal verspreid, gericht op honderden organisaties met zeer gevarieerde en unieke payloads, wat patroongebaseerde detectie uitdagender maakt."

Bouw, non-profits, onroerend goed, productie, financiële diensten, gezondheidszorg, juridische diensten en overheid behoren tot de prominente sectoren die worden aangevallen. Geen sector is buiten bereik. De tooling achter de campagne, EvilTokens, wordt sinds medio februari 2026 verkocht als Phishing-as-a-Service-kit, waarmee kopers MFA kunnen omzeilen en stil als het slachtoffer kunnen authenticeren bij de Microsoft 365-applicaties van de organisatie.

Volgens het Franse cybersecurity-bedrijf Sekoia: "EvilTokens levert een kant-en-klare Microsoft device code phishing-kit en een reeks geavanceerde functies om BEC-aanvallen uit te voeren, inclusief access weaponisation, e-mail harvesting, reconnaissance-mogelijkheden, een ingebouwde webmail-interface en AI-aangedreven automatisering."

Hoe aanvallers financierings- en leidinggevingsaccounts aansturen

De campagne behandelt niet alle gecompromitteerde accounts gelijk. Een reconnaissance-fase vindt meestal 10 tot 15 dagen voordat de werkelijke phishing-poging wordt gelanceerd plaats. Aanvallers gebruiken dan AI om ultra-gepersonaliseerde phishing-e-mails te maken die aansluiten bij de rol van het doel, met thema's zoals aanvragen voor offertes, facturen en productiewerkstromen.

Om geautomatiseerde URL-scanners en sandboxes te omzeilen, koppelen kwaadwillenden niet rechtstreeks aan de uiteindelijke phishing-site. In plaats daarvan gebruiken zij een reeks omleidingen via gecompromitteerde legitieme domeinen en platforms met hoge reputatie. Microsoft observeerde zwaar gebruik van Vercel, Cloudflare Workers en AWS Lambda om de redirect-logica te hosten. Door gebruik van deze domeinen mengt phishing-verkeer zich met legitiem enterprise cloud-verkeer, waardoor eenvoudige domain-blocklist-triggers worden voorkomen.

Na initiële compromittage registreerden de indringers in sommige gevallen binnen 10 minuten nieuwe apparaten om een Primary Refresh Token voor langetermijnpersistentie te genereren. In andere gevallen wachtten zij uren voordat gevoelige e-mailgegevens werden gestolen of inbox-regels werden gemaakt, bijvoorbeeld voor het doorsturen van berichten met "payroll" of "invoice" in de onderwerpregel.

Post-compromise activiteit toont een consistente focus op financieel gerelateerde personas, met geautomatiseerde e-mail exfiltratie waargenomen in die accounts, bevestigde Ganacharya.

Waarom standaard MFA dit niet stopt

Dit is het onderdeel dat de meeste teams verrast. Deze aanval oogst Microsoft 365-toegangstokens zonder dat slachtoffers referenties op een namaaksite moeten invoeren, waardoor de authenticatie-interactie niet te onderscheiden is van echte aanmelding. Meervoudige authenticatie biedt geen bescherming: het slachtoffer voltooit de MFA-uitdaging zelf namens de aanvaller, en de resulterende refresh tokens blijven bestaan zelfs na het opnieuw instellen van het wachtwoord, wat herstel ingewikkelder maakt.

Onder tegenstellinge tot conventionele credential harvesting, routeert deze techniek slachtoffers via legitieme Microsoft-authenticatiepagina's, waardoor het voor Security Operations Centers veel moeilijker wordt de compromittage in real-time op te vangen.

Deze aanval vertegenwoordigt een directe escalatie van de Storm-2372-campagne die Microsoft in februari 2025 documenteerde, die vertrouwde op handmatige social engineering via berichtapps en Teams-uitnodigingen. De campagne van 2026 verschuift naar geindustrialiseerde automatisering en AI-integratie in alle fasen van reconnaissance, lure-generatie, infrastructuur-spinning en exploitatie.

Wat bedrijfsteams nu moeten doen

Phishing-resistente MFA-methoden, specifiek FIDO2-hardwaresleutels en certificaatgebaseerde authenticatie, blokkeren deze aanval omdat zij authenticatie aan het fysieke apparaat binden. Standaard TOTP-codes en push-notificaties doen dit niet.

De Microsoft Security Blog en onafhankelijke analisten bevelen drie prioritaire acties aan:

  1. Beperk device code flow in Microsoft Entra ID. Conditional Access-beleidsregels kunnen de device code-authenticatiestroom blokkeren voor gebruikers die geen legitiem zakelijk belang hebben.
  2. Monitor voor het aanmaken van post-compromise inbox-regels. Microsoft Defender XDR en Entra ID Protection bevatten nu detecties voor anomale device code-authenticatie, inclusief verdachte aanmeldingen en het aanmaken van inbox-regels gecombineerd met Graph API-reconnaissance post-compromise.
  3. Train financierings- en leidinggevingsteams specifiek. Rolspecifieke lures die verwijzen naar echte werkstromen, daadwerkelijke functietitels en aannemelijk zakelijk context vormen een fundamenteel ander type bedreiging dan generieke phishing. Standaardtraining alleen is niet voldoende.

Voor elke organisatie die Microsoft 365 als e-mail-ruggengraat gebruikt, gaat de operationele impact van een gecompromitteerd inbox veel verder dan alleen gegevensverlies. Beschadigde verzendgeschiedenissen, gemanipuleerde doorstuurregels en gekaapt billing-threads kunnen de reputatie van afzenders en deliverability maandenlang beschadigen. E-mailbeveiliging als een identiteitsprobleem, niet alleen als een content filtering-probleem, is nu een bedrijfskritiek vereiste.

Nog geen reacties. Wees de eerste!

Plaats een reactie

Reacties worden beoordeeld voor publicatie.

Breaking

Gerelateerd nieuws

Illustration for new_technology: Apple Fixes Hide My Email Leak After 1-Year Delay
Email Deliverability22 jul 2026 6 min

Apple verhelpt Hide My Email lek na 1 jaar vertraging

Apple heeft een jaar oud Hide My Email-beveiligingsgat gedicht dat echte adressen blootlegde via spamlogboeken. Vertraagde oplossing roept bezorgdheid op over vertrouwen in deliverability.

RRachel Torres
Illustration for new_technology: Gmail's New RETVec AI Boosts Spam Detection by 38%
Email Deliverability22 mei 2026 6 min

Gmaïls Nieuwe RETVec AI Verbetert Spamdetectie met 38%

Google introduceerde RETVec, een AI-spamfilter dat verborgen spam detecteert en de detectie met 38% verbetert terwijl fout-positieven met 19,4% afnemen. Dit moet je als emailmarketer weten.

RRachel Torres
Illustration for new_technology: IETF Publishes RFC 9989 DMARC Standard in May 2026
Email Deliverability22 mei 2026 6 min

IETF publiceert RFC 9989 DMARC-standaard in mei 2026

IETF publiceerde officieel RFC 9989 in mei 2026 en verhief DMARC naar Proposed Standard-status. De update verbetert spoofing-preventie en e-mailauthenticatie met verduidelijkte terminologie en sterkere subdomeinen-bescherming.

JJames Chen
HomeNieuwsAI-aangedreven Device Code Phishing treft 340+ organisaties
Email Deliverability

AI-aangedreven Device Code Phishing treft 340+ organisaties

Microsoft waarschuwt voor escalerende AI-gestuurde phishing-campagne die OAuth device code flow misbruikt om MFA op grote schaal te omzeilen. Ruim 340 organisaties gecompromitteerd in enkele weken. Leer defensiestrategieën kennen.

J

James Chen

8 april 2026

6 min leestijd
Delen:
#OAuth#Phishing#Compliance#MFA & Security
Illustration for new_technology: AI-Powered Device Code Phishing Hits 340+ Organizations

Blijf op de hoogte

Ontvang de nieuwste berichten in je inbox. Geen spam, altijd opzegbaar.

Een phishing-campagne gericht op meer dan 340 Microsoft 365-organisaties in de VS, Canada, Australië, Nieuw-Zeeland en Duitsland is sinds 19 februari 2026 actief, met nieuwe gevallen die in toenemend tempo verschijnen. Op 6 april publiceerde de Microsoft Security Blog een gedetailleerde analyse van de operatie, die generatieve AI en volledige end-to-end automatisering gebruikt om zakelijke e-mailaccounts op een schaal te compromitteren die eerdere device code-aanvallen nooit hebben bereikt. Voor marketing- en growth teams die dagelijks op Microsoft 365 vertrouwen voor e-mailoperaties, is de bedreiging direct: gestolen tokens worden gebruikt voor e-mail exfiltratie en persistentie, vaak via kwaadaardige inbox-regels die communicatie omleiden of verbergen.

Wat maakt deze aanval anders

Device Code Authentication is een legitieme OAuth-flow ontworpen voor apparaten met beperkte interfaces, zoals smart tv's of printers. In dit model krijgt een gebruiker een korte code gepresenteerd en wordt deze geïnstrueerd deze in te voeren in een browser op een ander apparaat om authenticatie te voltooien. Kwaadwillenden hebben dit kenmerk misbruikt om traditionele MFA-beveiligingen te omzeilen door authenticatie van de oorspronkelijke sessie los te koppelen.

Wat deze campagne van 2026 onderscheidt van eerdere pogingen, is de AI-laag. Deze campagne beweegt weg van statische, handmatige scripts naar een AI-gestuurde infrastructuur met meerdere automateringen van begin tot eind. De kritieke technische innovatie is dynamische code-generatie: bij oudere, statische phishing-pogingen zou de aanvaller een vooraf gegenereerde code in de e-mail opnemen, wat een smal venster voor succes creëerde. De doelgebruiker moest de e-mail openen, door omleidingen navigeren en authenticatie voltooien, allemaal voordat de standaard timer van 15 minuten verstreek. Als de gebruiker de e-mail meer dan 20 minuten na verzending opende, zou de aanval automatisch mislukken.

Dynamische code-generatie omzeilt het verloopraam van 15 minuten door code-generatie op het exacte moment dat de gebruiker met de phishing-link interageert, zodat de authenticatiestroom geldig blijft. Zodra een slachtoffer de code op de legitieme Microsoft-aanmeldingspagina invoert, erft de sessie van de aanvaller de machtigingen van de gebruiker, waardoor MFA wordt omzeild en permanente toegang wordt bereikt.

Omvang en snelheid van de campagne

De getallen zijn indrukwekkend. "Sinds 15 maart 2026 hebben we 10 tot 15 verschillende campagnes waargenomen die elk uur starten," zei Tanmay Ganacharya, VP of security research bij Microsoft, tegen The Register. "Elke campagne wordt op grote schaal verspreid, gericht op honderden organisaties met zeer gevarieerde en unieke payloads, wat patroongebaseerde detectie uitdagender maakt."

Bouw, non-profits, onroerend goed, productie, financiële diensten, gezondheidszorg, juridische diensten en overheid behoren tot de prominente sectoren die worden aangevallen. Geen sector is buiten bereik. De tooling achter de campagne, EvilTokens, wordt sinds medio februari 2026 verkocht als Phishing-as-a-Service-kit, waarmee kopers MFA kunnen omzeilen en stil als het slachtoffer kunnen authenticeren bij de Microsoft 365-applicaties van de organisatie.

Volgens het Franse cybersecurity-bedrijf Sekoia: "EvilTokens levert een kant-en-klare Microsoft device code phishing-kit en een reeks geavanceerde functies om BEC-aanvallen uit te voeren, inclusief access weaponisation, e-mail harvesting, reconnaissance-mogelijkheden, een ingebouwde webmail-interface en AI-aangedreven automatisering."

Hoe aanvallers financierings- en leidinggevingsaccounts aansturen

De campagne behandelt niet alle gecompromitteerde accounts gelijk. Een reconnaissance-fase vindt meestal 10 tot 15 dagen voordat de werkelijke phishing-poging wordt gelanceerd plaats. Aanvallers gebruiken dan AI om ultra-gepersonaliseerde phishing-e-mails te maken die aansluiten bij de rol van het doel, met thema's zoals aanvragen voor offertes, facturen en productiewerkstromen.

Om geautomatiseerde URL-scanners en sandboxes te omzeilen, koppelen kwaadwillenden niet rechtstreeks aan de uiteindelijke phishing-site. In plaats daarvan gebruiken zij een reeks omleidingen via gecompromitteerde legitieme domeinen en platforms met hoge reputatie. Microsoft observeerde zwaar gebruik van Vercel, Cloudflare Workers en AWS Lambda om de redirect-logica te hosten. Door gebruik van deze domeinen mengt phishing-verkeer zich met legitiem enterprise cloud-verkeer, waardoor eenvoudige domain-blocklist-triggers worden voorkomen.

Na initiële compromittage registreerden de indringers in sommige gevallen binnen 10 minuten nieuwe apparaten om een Primary Refresh Token voor langetermijnpersistentie te genereren. In andere gevallen wachtten zij uren voordat gevoelige e-mailgegevens werden gestolen of inbox-regels werden gemaakt, bijvoorbeeld voor het doorsturen van berichten met "payroll" of "invoice" in de onderwerpregel.

Post-compromise activiteit toont een consistente focus op financieel gerelateerde personas, met geautomatiseerde e-mail exfiltratie waargenomen in die accounts, bevestigde Ganacharya.

Waarom standaard MFA dit niet stopt

Dit is het onderdeel dat de meeste teams verrast. Deze aanval oogst Microsoft 365-toegangstokens zonder dat slachtoffers referenties op een namaaksite moeten invoeren, waardoor de authenticatie-interactie niet te onderscheiden is van echte aanmelding. Meervoudige authenticatie biedt geen bescherming: het slachtoffer voltooit de MFA-uitdaging zelf namens de aanvaller, en de resulterende refresh tokens blijven bestaan zelfs na het opnieuw instellen van het wachtwoord, wat herstel ingewikkelder maakt.

Onder tegenstellinge tot conventionele credential harvesting, routeert deze techniek slachtoffers via legitieme Microsoft-authenticatiepagina's, waardoor het voor Security Operations Centers veel moeilijker wordt de compromittage in real-time op te vangen.

Deze aanval vertegenwoordigt een directe escalatie van de Storm-2372-campagne die Microsoft in februari 2025 documenteerde, die vertrouwde op handmatige social engineering via berichtapps en Teams-uitnodigingen. De campagne van 2026 verschuift naar geindustrialiseerde automatisering en AI-integratie in alle fasen van reconnaissance, lure-generatie, infrastructuur-spinning en exploitatie.

Wat bedrijfsteams nu moeten doen

Phishing-resistente MFA-methoden, specifiek FIDO2-hardwaresleutels en certificaatgebaseerde authenticatie, blokkeren deze aanval omdat zij authenticatie aan het fysieke apparaat binden. Standaard TOTP-codes en push-notificaties doen dit niet.

De Microsoft Security Blog en onafhankelijke analisten bevelen drie prioritaire acties aan:

  1. Beperk device code flow in Microsoft Entra ID. Conditional Access-beleidsregels kunnen de device code-authenticatiestroom blokkeren voor gebruikers die geen legitiem zakelijk belang hebben.
  2. Monitor voor het aanmaken van post-compromise inbox-regels. Microsoft Defender XDR en Entra ID Protection bevatten nu detecties voor anomale device code-authenticatie, inclusief verdachte aanmeldingen en het aanmaken van inbox-regels gecombineerd met Graph API-reconnaissance post-compromise.
  3. Train financierings- en leidinggevingsteams specifiek. Rolspecifieke lures die verwijzen naar echte werkstromen, daadwerkelijke functietitels en aannemelijk zakelijk context vormen een fundamenteel ander type bedreiging dan generieke phishing. Standaardtraining alleen is niet voldoende.

Voor elke organisatie die Microsoft 365 als e-mail-ruggengraat gebruikt, gaat de operationele impact van een gecompromitteerd inbox veel verder dan alleen gegevensverlies. Beschadigde verzendgeschiedenissen, gemanipuleerde doorstuurregels en gekaapt billing-threads kunnen de reputatie van afzenders en deliverability maandenlang beschadigen. E-mailbeveiliging als een identiteitsprobleem, niet alleen als een content filtering-probleem, is nu een bedrijfskritiek vereiste.

Nog geen reacties. Wees de eerste!

Plaats een reactie

Reacties worden beoordeeld voor publicatie.

Breaking

Gerelateerd nieuws

Illustration for new_technology: Apple Fixes Hide My Email Leak After 1-Year Delay
Email Deliverability22 jul 2026 6 min

Apple verhelpt Hide My Email lek na 1 jaar vertraging

Apple heeft een jaar oud Hide My Email-beveiligingsgat gedicht dat echte adressen blootlegde via spamlogboeken. Vertraagde oplossing roept bezorgdheid op over vertrouwen in deliverability.

RRachel Torres
Illustration for new_technology: Gmail's New RETVec AI Boosts Spam Detection by 38%
Email Deliverability22 mei 2026 6 min

Gmaïls Nieuwe RETVec AI Verbetert Spamdetectie met 38%

Google introduceerde RETVec, een AI-spamfilter dat verborgen spam detecteert en de detectie met 38% verbetert terwijl fout-positieven met 19,4% afnemen. Dit moet je als emailmarketer weten.

RRachel Torres
Illustration for new_technology: IETF Publishes RFC 9989 DMARC Standard in May 2026
Email Deliverability22 mei 2026 6 min

IETF publiceert RFC 9989 DMARC-standaard in mei 2026

IETF publiceerde officieel RFC 9989 in mei 2026 en verhief DMARC naar Proposed Standard-status. De update verbetert spoofing-preventie en e-mailauthenticatie met verduidelijkte terminologie en sterkere subdomeinen-bescherming.

JJames Chen