1. Op 8 oktober 2026 identificeerde beveiligingsonderzoeker Steven Lim een nieuw geregistreerde website, `teams-online[.]com`, die de inlogpagina en gebruikersinterface van Microsoft Teams nabootst. Het domein was vier dagen oud ten tijde van de analyse.
2. Deze website is een phishingwebsite, bedoeld om te profiteren van het vertrouwen van werknemers in een veelgebruikte tool door een gekopieerde Teams-inlogpagina te tonen. Bij credential phishing wordt de gebruiker verleid om een e-mailadres en wachtwoord in te voeren op een valse inlogpagina.
3. Microsoft Defender meldde op het moment van analyse nul detecties van de website. Het is echter onduidelijk welk specifiek Defender-product, welke scaninstellingen en welke testmethode hiervoor zijn gebruikt.
4. Lim adviseerde organisaties om het domein `teams-online[.]com` toe te voegen aan hun tenant block lists en webfilterbeleid. Het praktische probleem is dat een gemeld phishingdomein mogelijk een expliciete blokkade nodig heeft terwijl verdedigers onderzoek doen. Beveiligingsteams wordt geadviseerd om het gemelde domein te gebruiken voor blokkering en onderzoek. Beheerders wordt geadviseerd om de aanbevolen domeinblokkades door te voeren via ondersteunde controles en relevante webtoegangsrecords te controleren op bezoeken.
5. Er is geen informatie beschikbaar over het aantal slachtoffers, de identiteit van de aanvallers, of bewijs dat de operators toegang hebben gekregen tot Microsoft-systemen. Er wordt geen malwarefamilie benoemd, geen gedownloade payload getoond, en er wordt niet uitgelegd hoe ingediende inloggegevens worden verzameld. De bron bevat geen SHA-256, SHA-1, of MD5 hashes, IP-adressen, bestandsnamen of aanvullende kwaadaardige URL's.
6. De bron vermeldt niet hoe mensen deze specifieke website bereiken. E-mailkoppelingen, chatberichten, zoekresultaten en uitnodigingen voor vergaderingen worden niet als bevestigde leveringsroutes gepresenteerd. Microsoft heeft phishing via Teams-vergaderingen, chats en oproepen gedocumenteerd.
7. Eerder nieuws over blob URLs en Microsoft Teams laat zien hoe andere operatoren valse inlogpagina's in een browser hebben gebouwd. Het Tykit phishing kit rapport beschrijft een andere imitatie van een Microsoft 365 inlogpagina. Rapporten over Teams-imitatie en ongeautoriseerde toegang beschrijven valse vergaderopnames die gebruikt worden om downloads van tools voor externe toegang te promoten. Verslaggeving over phishing met passkey-thema beschrijft gelijkende inlogpagina's en gestolen cloud sessies. Er is echter geen bewijs dat deze genoemde operaties gelinkt zijn aan het door Lim gemelde domein.
8. Microsofts richtlijnen voor identiteitsaanvallen leggen uit dat sommige phishingwebsites tussen de gebruiker en een echte inlogservice zitten (adversary-in-the-middle phishing), wat sessie-tokens en wachtwoorden kan onderscheppen. Lim's waarschuwing bevestigt deze techniek echter niet. Een gekopieerde interface alleen kan niet vaststellen of een aanvaller multifactorauthenticatie kan omzeilen of een geauthenticeerde sessie kan hergebruiken.
9. Vermoedelijke blootstelling moet worden beoordeeld naast accountactiviteit, in plaats van als bewijs van compromis te worden beschouwd. Microsoft raadt aan om ongebruikelijke aanmeldingen, nieuw toegevoegde authenticatiemethoden en onverwachte clouddata-toegang te onderzoeken als samenhangende gebeurtenissen bij het beoordelen van mogelijke identiteitsdiefstal. Voor een bevestigd gecompromitteerd account adviseert Microsoft het resetten van inloggegevens, het intrekken van actieve sessies en refresh tokens, en het verwijderen van door de aanvaller toegevoegde authenticatiemethoden en e-mailregels.
10. Op langere termijn kunnen phishing-resistente MFA, waaronder FIDO2-beveiligingssleutels en passkeys, het risico verminderen. Werknemers moeten onverwachte inlogverzoeken verifiëren via een betrouwbaar kanaal en bekende bedrijfstoegangspunten gebruiken, in plaats van af te gaan op het uiterlijk van een pagina. Teams-chatbeperkingen en webfiltering pakken verschillende gebieden aan, dus beheerders moeten controles kiezen die de toegang tot de website daadwerkelijk voorkomen.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!