Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 16 september 2026 om 16:59 | person_outline 22 🙂

    Nieuwe Phishingkit Omzeilt Microsoft 365-beveiliging Zonder Wachtwoorden te Stelen

    Afbeelding is gegenereerd.
Analisten van eSentire hebben eind augustus 2026 een nieuwe phishingkit, genaamd GhostCode, geïdentificeerd. Deze kit omzeilt de beveiliging van Microsoft 365 door accountovername te bewerkstelligen zonder de wachtwoorden van gebruikers te stelen. De aanvalsmethode maakt gebruik van een tactiek die lijkt op 'business-email-compromise' om de verzoeken routineus te laten lijken. De campagne startte met berichten via zakelijke contactformulieren, waarbij aanvallers zich voordeden als inkopers.

Vervolgens werden ontvangers verleid tot het ondertekenen van een geheimhoudingsverklaring (NDA) via een WeTransfer-link met een wachtwoordbeveiligde HTML-bijlage. Deze bijlage bevatte een lokmiddel voor het delen van documenten, ontworpen om inspectie te bemoeilijken door de inhoud op te vullen met onnodige gegevens, tekst te onderbreken met HTML-commentaren, en het doorverwijsadres te versleutelen tot het correcte wachtwoord was ingevoerd.

De bijlage leidde de gebruiker naar een Microsoft-aanmeldingspagina via een apparaatcode. GhostCode maakt misbruik van het OAuth-apparaatmachtigingsproces, dat bedoeld is voor apparaten zoals smart-tv's die geen volledig aanmeldscherm kunnen tonen. De server van GhostCode vraagt om een code via een specifieke Microsoft Authentication Broker applicatie-ID, plaatst deze code in een nagebootst documentportaal en verzoekt het doelwit om deze te authenticeren. Hierdoor autoriseert de gebruiker effectief het apparaat van de aanvaller.

De aanvallers overtuigen gebruikers om een aanmelding goed te keuren, waardoor cybercriminelen toegang krijgen tot hun werkaccount. Het directe risico is aanzienlijk omdat het slachtoffer de authenticatie, inclusief multi-factor authenticatie, voltooit op een legitieme Microsoft-pagina. Zodra de aanmelding is goedgekeurd, ontvangt GhostCode de resulterende token, stuurt het slachtoffer naar een valse NDA, en begint met opereren voordat argwaan kan ontstaan.

De kit maakt gebruik van residentiële proxyadressen die overeenkomen met de locatie van het slachtoffer, wat de Microsoft-prompt minder alarmerend maakt en locatiegebaseerde waarschuwingen kan verzwakken. Geautomatiseerde scanners worden gefilterd door een browseruitdaging en locatiecontroles na het bereiken van de phishing-server. Deze methode vertoont gelijkenissen met technieken van de EvilTokens phishing-service, maar GhostCode combineert dit met gerichte outreach via contactformulieren.

Tijdens een waargenomen inbraak werden negen succesvolle API-aanroepen gedaan, drie apparaten geregistreerd in 78 seconden, en werd een Primary Refresh Token verkregen in 32 seconden. Deze token kan worden gebruikt voor aanmeldingen bij Microsoft 365-diensten zonder verdere authenticatie van de gebruiker. Het terugtrekken van een gestolen token is mogelijk niet voldoende om reeds geregistreerde apparaten te verwijderen; deze blijven bestaan totdat beheerders ze expliciet uitschakelen of verwijderen.

Teams die reageren op verdachte apparaatcode-activiteit dienen tokens ongeldig te maken, aangetaste inloggegevens opnieuw in te stellen, nieuw geregistreerde apparaten te controleren, en e-mail- en cloud-toegangslogboeken te doorzoeken op vervolgactiviteiten. Een aanbevolen beheersmaatregel is het blokkeren van apparaatcode-authenticatie via Conditional Access voor iedereen die dit niet strikt nodig heeft, met uitzonderingen voor goedgekeurde service- of provisioning-workflows. Organisaties wordt aangeraden apparaatcompliancecontroles toe te passen. Beveiligingsteams moeten waarschuwen voor succesvolle apparaatcode-gebeurtenissen gevolgd door afwijkende gescripte aanvragen of meerdere apparaatregistraties vanuit één niet-interactieve sessie. Tevens dient gezocht te worden naar apparaatnamen die een patroon volgen van voornaam, achternaam, bedrijfsdomein en een hexadecimale suffix.

Gebruikersbewustzijn blijft essentieel: een onverwacht verzoek om een code in te voeren op een Microsoft-pagina moet als verdacht worden beschouwd, aangezien campagnes voor het stelen van Microsoft 365-sessies zich blijven richten op tokens in plaats van wachtwoorden.
 
Facts

1. Eind augustus 2026 identificeerden analisten van eSentire de phishingkit GhostCode. De kit is vernoemd naar de verborgen code en het gebruik van GHOSTnet-gerelateerde infrastructuur.
2. GhostCode zet een normale Microsoft 365-aanmelding om in accountovername, zonder wachtwoorden te stelen.
3. De aanvallers maken gebruik van een 'business-email-compromise' stijl voorwendsel om hun aanvraag routineus te laten lijken. De campagne begon met berichten via zakelijke contactformulieren, waarbij aanvallers zich voordeden als inkooppersoneel.
4. Vervolgens werd verzocht om een geheimhoudingsverklaring (NDA) te ondertekenen en werd een WeTransfer-link verstuurd met een wachtwoordbeveiligde HTML-bijlage.
5. De bijlage bevat een lokmiddel voor het delen van documenten. Deze bijlage maakt inspectie moeilijker doordat deze is opgevuld met onnodige gegevens, tekst onderbreekt met HTML-commentaren, en het doorverwijsadres versleuteld houdt tot het juiste wachtwoord is ingevoerd.
6. De bijlage leidt de ontvanger naar een Microsoft-aanmelding via een apparaatcode.
7. GhostCode misbruikt het OAuth-apparaatmachtigingsproces. Dit proces is bedoeld voor apparaten zoals smart-tv's die geen volledig aanmeldscherm kunnen tonen.
8. De server van GhostCode vraagt om een code via de Microsoft Authentication Broker applicatie-ID, plaatst deze code in een nep documentportaal en vraagt het doelwit om deze te authenticeren. Hierdoor autoriseert de gebruiker effectief het apparaat van de aanvaller.
9. De aanvallers overtuigen gebruikers om een aanmelding goed te keuren, waardoor criminelen toegang krijgen tot hun werkaccount.
10. Het risico is direct omdat het slachtoffer de authenticatie, inclusief multi-factor authenticatie, voltooit op een legitieme Microsoft-pagina.
11. Zodra de aanmelding is goedgekeurd, ontvangt GhostCode de resulterende token, stuurt het slachtoffer naar een neppe NDA, en begint te opereren voordat het slachtoffer argwaan krijgt.
12. De kit gebruikt residentiële proxyadressen die overeenkomen met de locatie van het slachtoffer, wat de Microsoft-prompt minder alarmerend maakt en locatiegebaseerde waarschuwingen kan verzwakken.
13. Na het bereiken van de phishing-server worden geautomatiseerde scanners gefilterd door een browseruitdaging en locatiecontroles.
14. Deze aanpak lijkt op technieken die eerder zijn gedocumenteerd in de EvilTokens phishing-service, maar GhostCode combineert dit met gerichte outreach via contactformulieren.
15. In de waargenomen inbraak werden negen succesvolle API-aanroepen gedaan, werden drie apparaten geregistreerd in 78 seconden en werd een Primary Refresh Token verkregen in 32 seconden.
16. Deze token kan gebruikt worden voor aanmeldingen bij Microsoft 365-diensten zonder verdere authenticatie van de gebruiker.
17. Het terugtrekken van een gestolen token is mogelijk niet voldoende om reeds geregistreerde apparaten te verwijderen.
18. Geregistreerde apparaten blijven bestaan totdat beheerders ze expliciet uitschakelen of verwijderen.
19. Teams die reageren op verdachte apparaatcode-activiteit moeten tokens ongeldig maken, aangetaste inloggegevens opnieuw instellen, nieuw geregistreerde apparaten controleren en e-mail- en cloud-toegangslogboeken controleren op vervolgactiviteiten.
20. Een aanbevolen beheersmaatregel is het blokkeren van apparaatcode-authenticatie via Conditional Access voor iedereen die dit niet strikt nodig heeft, met specifieke uitzonderingen voor goedgekeurde service- of provisioning-workflows.
21. Organisaties zouden ook apparaatcompliancecontroles moeten toepassen om het aantal werknemers dat gecompromitteerd kan worden door deze methode te verminderen.
22. Beveiligingsteams moeten waarschuwen voor succesvolle apparaatcode-gebeurtenissen gevolgd door afwijkende gescripte aanvragen of meerdere apparaatregistraties vanuit één niet-interactieve sessie.
23. Ze moeten ook zoeken naar apparaatnamen die een patroon volgen van voornaam, achternaam, bedrijfsdomein en een hexadecimale suffix.
24. Gebruikersbewustzijn blijft belangrijk: een onverwacht verzoek om een code in te voeren op een Microsoft-pagina moet als verdacht worden beschouwd, aangezien campagnes voor het stelen van Microsoft 365-sessies zich blijven richten op tokens in plaats van wachtwoorden.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX