Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 23 september 2026 om 13:03 | person_outline 27 🙂

    EvilTokens-phishingkit misbruikt Microsoft-aanmeldingsproces voor grootschalige fraude

    Afbeelding is gegenereerd.
Sinds februari 2026 is de kwaadaardige tool EvilTokens actief, een phishingkit die zich richt op het Microsoft-aanmeldingsproces met apparaatcodes. Deze kit wordt verkocht aan andere cybercriminelen, onder meer via Telegram, voor een initiële prijs van $1.500 en een maandelijkse vergoeding van $500. De tool is gericht op het plegen van Business Email Compromise (BEC)-fraude. Onderzoek van Microsoft heeft aangetoond dat campaigns met deze kit wereldwijd meer dan 12.000 e-mailinboxen van meer dan 10.000 organisaties hebben gecompromitteerd. Microsoft-onderzoekers hebben EvilTokens gelinkt aan de groep Storm-2992, die wordt beschouwd als een sleutelspeler in de opschaling van BEC-aanvallen.

De aanvalsvector start doorgaans met een dringende e-mail die de ontvanger naar een phishingpagina leidt, vaak met betrekking tot facturen, gedeelde bestanden, documenthandtekeningen of verlopen wachtwoorden. Op deze pagina wordt de gebruiker gevraagd om een code in te voeren die op het scherm wordt weergegeven om de aanmelding te voltooien. Het legitieme aanmeldingsproces met apparaatcodes is bedoeld voor apparaten die geen volledig inlogformulier kunnen weergeven, waarbij een korte code op een browser wordt ingevoerd om toegang goed te keuren. EvilTokens draait dit proces echter om: de aanvaller initieert de aanvraag en misleidt het slachtoffer vervolgens om deze te voltooien. De kit genereert telkens een nieuwe code wanneer het slachtoffer de phishingpagina bezoekt. Deze code kan naar het klembord worden gekopieerd en het slachtoffer kan vervolgens worden doorgestuurd naar de legitieme aanmeldingsportal van Microsoft. De echtheid van de aanmeldingspagina verraadt niet wie de aanvraag heeft geïnitieerd.

De phishingkit omzeilt het stelen van wachtwoorden door gebruikers te laten goedkeuren dat een aanvaller zich aanmeldt via het legitieme proces voor apparaatcodes. Gedurende het aanmeldingsproces van het slachtoffer controleert een geautomatiseerd proces herhaaldelijk of de goedkeuring is voltooid. Eenmaal verkregen, kunnen de aanvallers de tokens gebruiken om e-mails te lezen, te zoeken naar betalingsgegevens en gecompromitteerde accounts te gebruiken om contact op te nemen met collega's of externe partners. De kit bevat AI-functies die helpen bij het opstellen van aangepaste lokmiddelen, afgestemd op de functie van een persoon, en het doorzoeken van e-mails van leidinggevenden, financiële medewerkers en beheerders. De AI kan ook organisatorische relaties in kaart brengen voor toekomstige aanvalsfasen. De aanvallers kunnen misleidende links in afbeeldingen plaatsen, gebruikmaken van omleidingen en valse verificatiecontroles tonen voordat de aanmeldingsprompt verschijnt.

De kit biedt functies zoals een dashboard met 44 thema's, omleidingsopties en slachtofferopsporing, waardoor abonnees campagnes kunnen uitvoeren zonder alle componenten zelf te hoeven ontwikkelen. In april werden duizenden kortstondige automatiseringsnodes waargenomen, wat het lastig maakt om een specifieke phishing-adres te herleiden tot de bredere operatie. Aanvallers kunnen inboxregels aanmaken om berichten te verbergen of nieuwe apparaten registreren voor langdurige toegang. In sommige gevallen werd apparaatregistratie binnen 10 minuten na een inbreuk waargenomen.

Het risico manifesteert zich voornamelijk in factuurfraude met impersonatie van leidinggevenden, waarbij een geloofwaardig verzoek de juiste financiële medewerker bereikt. Betrokken sectoren zijn onder meer financiën, bouw, gezondheidszorg en onderwijs. De meeste slachtoffers bevonden zich in de Verenigde Staten, Canada, het Verenigd Koninkrijk, Australië, India en Frankrijk.

Organisaties wordt aangeraden om aanmeldingen met apparaatcodes te blokkeren waar deze niet essentieel zijn en deze strikt te beperken waar ze wel noodzakelijk zijn. Werknemers moeten getraind worden om geen codes goed te keuren die ze niet zelf hebben aangevraagd, waakzaam te zijn voor ongebruikelijke aanmeldingen en nieuwe inboxregels, en betalingsverzoeken onafhankelijk te verifiëren. Bij vermoeden van een compromittering is het raadzaam bestaande toegangstokens in te trekken en mailboxactiviteiten te onderzoeken. Bestaande toegangstokens kunnen tot een uur na standaard intrekking van sessies bruikbaar blijven, waardoor het tijdelijk uitschakelen van het account onmiddellijke beheersing kan bieden terwijl geregistreerde apparaten en verborgen e-mailregels worden gecontroleerd.
 
Facts

1. EvilTokens is een phishingkit die sinds februari 2026 wordt waargenomen en die zich richt op het Microsoft-aanmeldingsproces met apparaatcodes om fraude met zakelijke e-mails (Business Email Compromise - BEC) te plegen. De kit wordt verkocht aan andere criminelen, onder meer via Telegram, met een initiële prijs van $1.500 en een maandelijkse vergoeding van $500. Campagnes met deze kit hebben wereldwijd meer dan 12.000 e-mailinboxen van meer dan 10.000 organisaties gecompromitteerd. Microsoft-onderzoekers hebben EvilTokens gekoppeld aan de groep Storm-2992, die wordt beschouwd als een entiteit die bijdraagt aan de schaalvergroting van BEC.

2. De aanvalsvector begint typisch met een dringende e-mail, bijvoorbeeld met betrekking tot een factuur, een gedeeld bestand, een documenthandtekening of een verlopen wachtwoord. Deze e-mail bevat een link of bijlage die de ontvanger naar een webpagina leidt. Deze pagina toont een code en vraagt de gebruiker om de aanmelding te voltooien.

3. Het aanmeldingsproces met apparaatcodes is bedoeld voor apparaten die geen volledig inlogformulier kunnen weergeven. Gebruikers voeren een korte code in op een browser om toegang goed te keuren. EvilTokens keert dit mechanisme om; de aanvaller initieert het proces en overtuigt het slachtoffer vervolgens om het te voltooien. De kit genereert elke keer dat het slachtoffer de phishingpagina opent een nieuwe code. Deze code kan naar het klembord worden gekopieerd en gebruikers kunnen naar de legitieme aanmeldingsportal van Microsoft worden geleid. Het controleren van de geldigheid van de aanmeldingspagina bewijst niet wie de aanvraag heeft geïnitieerd.

4. De phishingkit verkrijgt toegang zonder wachtwoorden te stelen, doordat gebruikers goedkeuren dat een aanvaller zich aanmeldt via het legitieme proces voor apparaatcodes. Tijdens het aanmeldingsproces van het slachtoffer controleert een geautomatiseerd proces herhaaldelijk of de goedkeuring is voltooid.

5. Eenmaal verkregen, kan de aanvaller de tokens gebruiken om e-mails te lezen, te zoeken naar betalingsgegevens en gecompromitteerde accounts te gebruiken om contact op te nemen met collega's of externe partners. De kit bevat AI-functies die helpen bij het opstellen van lokmiddelen die zijn afgestemd op de functie van een persoon en het doorzoeken van e-mails van leidinggevenden, financiële medewerkers en beheerders. De AI kan ook organisatorische relaties in kaart brengen om de volgende stappen te bepalen. De operatie kan misleidende links in afbeeldingen plaatsen, gebruik maken van staged redirects en valse verificatiecontroles tonen voordat de aanmeldingsprompt verschijnt.

6. De kit biedt functies zoals een dashboard met 44 thema's, omleidingsopties en slachtofferopsporing, waardoor abonnees campagnes kunnen uitvoeren zonder alle componenten zelf te hoeven bouwen. In april werden duizenden kortstondige automatiseringsnodes waargenomen, wat het lastig maakt om een enkele phishing-adres te herleiden tot de bredere operatie. Aanvallers kunnen inboxregels aanmaken om berichten te verbergen of nieuwe apparaten registreren voor langdurige toegang. In sommige gevallen werd apparaatregistratie binnen 10 minuten na een inbreuk waargenomen.

7. Het risico lijkt op factuurfraude met executive impersonatie, waarbij een plausibel verzoek de juiste financiële medewerker bereikt. Betrokken sectoren zijn onder meer financiën, bouw, gezondheidszorg en onderwijs. De meeste slachtoffers bevonden zich in de Verenigde Staten, Canada, het Verenigd Koninkrijk, Australië, India en Frankrijk.

8. Organisaties wordt aangeraden om aanmeldingen met apparaatcodes te blokkeren waar deze niet nodig zijn en deze strikt te beperken waar ze wel nodig zijn. Werknemers moeten worden getraind om geen codes goed te keuren die ze niet hebben aangevraagd, waakzaam te zijn voor ongebruikelijke aanmeldingen en nieuwe inboxregels, en betalingsverzoeken onafhankelijk te verifiëren. Bij vermoeden van een compromittering moeten bestaande toegangstokens worden ingetrokken en mailboxactiviteiten worden onderzocht. Bestaande toegangstokens kunnen tot een uur na standaard intrekking van sessies bruikbaar blijven, dus het tijdelijk uitschakelen van het account kan onmiddellijke beheersing bieden terwijl geregistreerde apparaten en verborgen e-mailregels worden gecontroleerd.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX