Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 22 september 2026 om 06:50 | person_outline 39 🙂

    Hackers misbruiken Microsoft Teams met geavanceerde impersonatie-aanvallen

    Afbeelding is gegenereerd.
Cybercriminelen maken momenteel misbruik van Microsoft Teams-chats om zich voor te doen als medewerkers van de IT-helpdesk. Deze aanvallen vereisen geen kwetsbaarheden in de software zelf, maar leunen zwaar op het vertrouwen dat werknemers hebben in berichten die ogenschijnlijk van hun interne IT-ondersteuning afkomstig zijn.

De aanvallers zetten hun campagnes op vanuit door henzelf beheerde Microsoft 365-tenants. Ze creëren daarvoor weergavenamen die sterk lijken op legitieme IT-supportteams, zoals "IT Service Desk" of "Help Desk". Vervolgens nemen ze via externe Teams-chats contact op met werknemers. Dit is mogelijk doordat Microsoft Teams standaard communicatie met externe domeinen toestaat, mits externe toegang aan beide zijden is ingeschakeld.

In hun berichten claimen de aanvallers vaak dat er direct actie ondernomen moet worden. Dit kan variëren van het oplossen van een beveiligingsprobleem of e-mailproblemen, tot het opschonen van een apparaat of het installeren van een dringende update. De hacker vraagt de werknemer vervolgens om stappen te ondernemen zoals het downloaden van een bestand, het goedkeuren van schermcontrole, het openen van Quick Assist, of het verstrekken van een code voor externe ondersteuning. Deze werkwijze, ook wel cross-tenant impersonatie genoemd, is erop gericht werknemers te overhalen interactieve sessies voor externe toegang toe te staan.

Eenmaal toegang verleend, krijgen aanvallers de mogelijkheid om commando's uit te voeren, malware te installeren, Active Directory-systemen te verkennen, lateraal door netwerken te bewegen en gevoelige gegevens te stelen.

Een recente campagne maakte gebruik van de SynkLoader malwarefamilie. Deze werd verspreid via een Microsoft Teams phishingbericht dat zich voordeed als IT-ondersteuning. Het slachtoffer werd overgehaald om een kwaadaardig MSI-bestand te installeren, dat naar verluidt werd gehost op Microsoft Azure opslag. SynkLoader is in staat om grotendeels in het geheugen te opereren en persistentie te creëren via geplande taken.

Een specifieke module van SynkLoader, PhishLocker genaamd, presenteert een nagemaakt vergrendelingsscherm van Windows dat nauwelijks te onderscheiden is van het legitieme Windows-inlogscherm. De malware kan de accountnaam van de gebruiker en een bekende Windows-achtergrond tonen om de prompt zo authentiek mogelijk te laten lijken. Wanneer de werknemer zijn wachtwoord invoert om de computer te ontgrendelen, wordt dit wachtwoord in platte tekst onderschept door het valse scherm. De aanvaller hoeft hierbij geen wachtwoord-hash te kraken of het inlogproces te omzeilen; het doel is direct de ingevoerde inloggegevens te bemachtigen.

Een nep-vergrendelingsscherm kan soms herkend worden door op Ctrl+Alt+Delete te drukken. Een echt Windows-vergrendelingsscherm zou dan het scherm "Windows-beveiliging" openen, terwijl een applicatie op volledig scherm dit gedrag niet kan nabootsen. Ook het gebruik van Alt+Tab kan een indicatie geven. In het geval van SynkLoader was het nep-vergrendelingsscherm een randeloos venster op volledig scherm, waardoor de taakwisselaar er nog steeds overheen kon verschijnen.

Deze campagne onderstreept een toenemend risico op het gebied van social engineering op samenwerkingsplatforms. Werknemers zijn doorgaans getraind om verdachte e-mails te wantrouwen, maar kunnen minder voorzichtig zijn bij het ontvangen van een live Teams-bericht van iemand die zich voordoet als IT-ondersteuning.

Organisaties wordt aangeraden om externe toegang via Teams te beperken tot bekende en vertrouwde domeinen in plaats van alle externe domeinen toe te staan. Het is eveneens aan te raden externe Teams-communicatie te beperken, gebruikers te voorzien van duidelijke indicatoren voor externe afzenders, en werknemers aan te moedigen ongevraagde ondersteuningsverzoeken te verifiëren via een bekend intern kanaal. Werknemers dienen erop te worden gewezen geen software te installeren, codes voor externe toegang te delen, schermcontrole goed te keuren, of wachtwoorden in te voeren op onverwachte vergrendelingsschermen zonder het verzoek eerst onafhankelijk te bevestigen.
 
Facts

1. Hackers misbruiken Microsoft Teams-chats om zich voor te doen als IT-helpdeskmedewerkers. Deze aanvallen vereisen geen softwarekwetsbaarheid en zijn afhankelijk van het vertrouwen van een werknemer in een bericht dat afkomstig lijkt van de interne IT-ondersteuning.
2. Aanvallers starten hun campagnes vanuit Microsoft 365-tenants die zij zelf beheren. Ze creëren weergavenamen zoals "IT Service Desk" of "Help Desk".
3. Via externe Teams-chats nemen de aanvallers contact op met werknemers. Dit is mogelijk omdat Teams standaard communicatie met externe domeinen toestaat, mits externe toegang aan beide zijden is ingeschakeld.
4. In hun berichten claimen de aanvallers vaak dat er een beveiligingsprobleem opgelost moet worden, een apparaat opgeschoond moet worden, e-mailproblemen verholpen moeten worden of dat er een dringende update geïnstalleerd moet worden.
5. De hacker vraagt de werknemer vervolgens om een bestand te downloaden, schermcontrole goed te keuren, Quick Assist te openen of een code voor externe ondersteuning te verstrekken. Deze techniek wordt ook wel cross-tenant impersonatie genoemd, en wordt gebruikt om werknemers te overtuigen interactieve sessies voor externe toegang goed te keuren.
6. Eenmaal externe toegang verleend, kunnen aanvallers commando's uitvoeren, malware installeren, Active Directory-systemen ontdekken, lateraal bewegen door netwerken en gegevens stelen.
7. Een recente campagne gebruikte de malwarefamilie SynkLoader, die werd verspreid via een Microsoft Teams phishingbericht dat zich voordeed als IT-ondersteuning.
8. Het slachtoffer werd daarbij overgehaald om een kwaadaardig MSI-bestand te installeren, dat naar verluidt werd gehost op Microsoft Azure opslag.
9. SynkLoader kan grotendeels in het geheugen opereren en persistentie creëren via geplande taken.
10. Een module genaamd PhishLocker toont een nep-vergrendelingsscherm van Windows dat identiek lijkt op het legitieme Windows-inlogscherm. De malware kan de accountnaam van de gebruiker en een vertrouwde Windows-achtergrond tonen om de prompt authentiek te laten lijken.
11. Wanneer de werknemer zijn wachtwoord invoert om de computer te ontgrendelen, vangt het nep-scherm dit wachtwoord in platte tekst op. De aanvaller hoeft geen wachtwoord-hash te kraken of het inlogproces te omzeilen; het doel is om het wachtwoord dat de gebruiker intypt direct te onderscheppen.
12. Een nep-vergrendelingsscherm kan soms worden geïdentificeerd door op Ctrl+Alt+Delete te drukken. Een echt Windows-vergrendelingsscherm opent dan het scherm Windows-beveiliging, terwijl een reguliere applicatie op volledig scherm dit gedrag niet kan repliceren. Ook Alt+Tab kan een indicatie geven.
13. In het geval van SynkLoader was het nep-vergrendelingsscherm een randeloos venster op volledig scherm, waardoor de taakwisselaar er nog steeds overheen kon verschijnen.
14. Deze campagne benadrukt een groeiend sociaal-engineering risico op samenwerkingsplatforms. Werknemers zijn doorgaans getraind om verdachte e-mails te wantrouwen, maar kunnen minder voorzichtig zijn bij het ontvangen van een live Teams-bericht van iemand die IT-ondersteuning lijkt te zijn.
15. Organisaties zouden externe toegang via Teams moeten beperken tot bekende en vertrouwde domeinen in plaats van alle externe domeinen toe te staan.
16. Het is aan te raden externe Teams-communicatie te beperken, ervoor te zorgen dat gebruikers indicatoren voor externe afzenders kunnen zien en werknemers te laten verifiëren ongevraagde ondersteuningsverzoeken via een bekend intern kanaal.
17. Werknemers dienen geen software te installeren, codes voor externe toegang te delen, schermcontrole goed te keuren of een wachtwoord in te voeren op een onverwacht vergrendelingsscherm zonder het verzoek onafhankelijk te bevestigen.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX