Security specialist over ‘device code phishing’: 'Slachtoffer helpt aanvaller zelf naar binnen'

vrijdag 9 oktober 2026
timer 5 min
'Je logt daadwerkelijk in bij Microsoft, dus alles ziet er legitiem uit.' (Foto: Shutterstock)

'Je logt daadwerkelijk in bij Microsoft, dus alles ziet er legitiem uit.' (Foto: Shutterstock)

Expertisecentrum Z-CERT waarschuwde eind september voor phishing met ‘verificatiecodes’, die zich kan verspreiden in de eerste lijn. Aurion van der Meer, security specialist bij Z-CERT, legt uit hoe deze vorm van phishing werkt, hoe je het herkent en voorkomt.

Z-CERT, het expertisecentrum voor cybersecurity in de zorg, waarschuwde in een zogeheten ‘dreigingsbeeld’ begin dit jaar al voor ‘device code phishing’ (Zie: ‘Cybersecuritybeeld voor de zorg’) . 'Phishing gebeurt constant en is laagdrempeliger geworden’, vertelt Aurion van der Meer. ‘Criminelen werken met platforms die al klaarliggen voor gebruik. Ze kopen zich in, hoeven er weinig van te weten en veel gaat automatisch. Ze kopen dan een phishingkit en in dit geval was dat de Kali365-kit. Daar zit steeds meer in, waardoor aanvallers steeds minder hoeven te weten om een goede campagne op te zetten. Sinds april zien we dat ze deze kit ook inzetten voor device code phishing.'

‘Mail van de apotheek op de hoek’

Hackers willen doen voorkomen dat alles normaal lijkt, precies zoals de ontvanger het verwacht, schetst Van der Meer. ‘Dan is het slim om een mail te sturen vanuit een mailbox waarvan je mail verwacht, namelijk die van een collega-zorgorganisatie. Bijvoorbeeld van de apotheek op de hoek, waarvan de mailbox al eerder gekraakt kan zijn. De apotheek heeft zelf nog gewoon toegang, maar de hacker eveneens.’

‘Ook is het echt een mail van de apotheek, alleen zit iemand anders aan de knoppen. In het onderwerp staat dat de apotheek een bestand met je heeft gedeeld. De tekst staat in het gewone sjabloon van de organisatie, voorzien van een bekende handtekening en je ziet een gewone link. Je denkt daarom niet: dit is phishing.'

Vervolgens combineren de aanvallers verschillende trucs, vervolgt Van der Meer. 'De link verwijst naar een vertrouwde cloudomgeving, zoals OneDrive, SharePoint. Google Drive of een formulier in Microsoft Forms. Daar staat een knop met een verkorte link, bijvoorbeeld van TinyURL. Die verbergt waar de echte phishingpagina staat. Je denkt: ik zit in een Microsoft-omgeving, die andere organisatie ook, dus het klopt allemaal. Je klikt, want je wilt dat bestand openen.'

‘Je logt echt in bij Microsoft’

De volgende pagina lijkt op een Microsoft-omgeving, met 'Secured by Microsoft' eronder. Er staat een code op, met de vraag die in te voeren om het document te openen. 'Op het moment dat het slachtoffer de pagina opent, start de phishingkit op de achtergrond automatisch een inlogsessie voor een apparaat van de aanvaller. Dat moet tegelijk gebeuren, anders verloopt de code. Normaal gebruik je een device code om bijvoorbeeld een smart-tv aan te melden: de tv toont een code, die vul je op je telefoon in. Hier gebeurt hetzelfde, alleen log je zonder het te weten een apparaat van de boeven in.'

Afzender wordt soms weergegeven als 'Microsoft User' in plaats van een naam.(Beeld: Z-Cert)
De misleidende pop-up bij 'device code phishing': 'De afzender wordt soms weergegeven als 'Microsoft User' in plaats van met een naam. Je logt daadwerkelijk in bij Microsoft, dus alles ziet er legitiem uit.' (Beeld: Z-Cert) 

'Wie op de knop ‘Open’ klikt, krijgt een pop-up te zien. Het vervelende is: je logt daadwerkelijk in bij Microsoft, dus alles ziet er legitiem uit. Heeft je organisatie multifactor authenticatie ingesteld, dan doorloop je die ook. Daarna is de sessie goedgekeurd. De aanvaller heeft dan een actieve verbinding met jouw account, bijvoorbeeld in Outlook of SharePoint. Het slachtoffer helpt de aanvaller dus zelf naar binnen en heeft dat meestal niet door.'

‘Boeven zoeken eerst naar interessante conversaties’

Wat de aanvallers daarna doen, hangt af van hoe goed de beveiliging van de organisatie is ingesteld. 'Vaak doorzoeken ze eerst zo snel mogelijk de mailbox. Als hier interessante conversaties instaan, bijvoorbeeld over facturen, downloaden ze deze om fraude te plegen. In een lopende conversatie over een betaling gaat de aanvaller ertussen zitten en past hij het rekeningnummer aan.'

‘Uiteindelijk gaat het om geld. Ze nemen zoveel mogelijk accounts over en verkopen die door aan andere criminelen. Met een werkend account kunnen ze veel schade aanrichten, want ze zijn binnen in de organisatie. Ze kunnen bestanden downloaden en de organisatie daarmee gijzelen.’

‘Phishing vanuit een gekraakt account werkt als een olievlek’

Op welke schaal dit in Nederland gebeurt, durft Van der Meer niet te zeggen. 'Het is constant gaande. Het vervelende is dat elke gekraakte zorgmailbox weer nieuwe slachtoffers oplevert, veel meer dan een mail vanaf een Gmail-adres. Zo verspreidt het zich als een olievlek naar de organisaties waarmee de getroffen instelling contact heeft: van de apotheek naar de huisarts of naar nog meer apotheken. Onlangs was er weer een in de eerste lijn. Op dit moment krijgen we geen meldingen, de olievlek lijkt opgedroogd, maar het kan zo weer gebeuren.'

‘Op het werk heeft bijna niemand deze inlogmethode nodig’

Device code phishing is eenvoudig te voorkomen, benadrukt Van der Meer. ‘Beheerders kunnen device code authentication simpelweg uitzetten. Die manier van inloggen, bedoeld om bijvoorbeeld een televisie aan te melden, heb je in een professionele omgeving meestal niet nodig. Voor standaard accounts zou dit niet aan moeten staan.


‘Device code phishing’ in 5 stappen:

Stap 1: Misbruik van een vertrouwd e-mailaccount
Stap 2: Doorverwijzing via een vertrouwde cloudomgeving
Stap 3: Device code phishingpagina
Stap 4: Authenticatie via Microsoft
Stap 5: Toegang voor de aanvaller


‘Device code phishing’ is te herkennen aan: 

  • Een onverwachte mail dat een bekende organisatie een bestand met je wil delen, waarbij de afzender klopt.
  • Een pagina waarop je een code dient in te voeren op microsoft.com/devicelogin om een document te openen. Normaliter is voor het openen van een document geen code nodig.
  • Een webadres zonder Microsoft erin, op een pagina die op Microsoft lijkt.
  • Let op afwijkende zaken, ook in ogenschijnlijk betrouwbare berichten. Opvallend daarbij: een afzender wordt soms weergegeven als 'Microsoft User' in plaats van met een naam. Vertrouw je een bericht niet, verifieer het dan anders, zoals telefonisch.

Meer lezen?

 

Reactie toevoegen

Beperkte HTML

  • Toegelaten HTML-tags: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd> <h2 id> <h3 id> <h4 id> <h5 id> <h6 id>
  • Regels en alinea's worden automatisch gesplitst.
  • Web- en e-mailadressen worden automatisch naar links omgezet.
  • Lazy-loading is enabled for both <img> and <iframe> tags. If you want certain elements skip lazy-loading, add no-b-lazy class name.

Lees verder - met dit thema

'Hybride' zorgaanbieder Quin presenteert digitaal platform om huisarts te ontlasten
flash_onNieuws

'Hybride' zorgaanbieder Quin presenteert digitaal platform om huisarts te ontlasten

10 nov 2020 timer3 min
Quin is een snelgroeiende digitale zorgaanbieder met fysieke praktijken die patiënten en huisartsen ondersteunt in…
Lees verder »
KNMT onderzoekt verdere digitalisering medicatieproces
flash_onNieuws

KNMT onderzoekt verdere digitalisering medicatieproces

5 nov 2020 timer2 min
De KNMT onderzoekt de mogelijkheden voor het verder digitaliseren van het medicatieproces in de mondzorg. Dit doet…
Lees verder »
Huisarts Vladan Ilic over 'digital first': ‘We hebben nu veel meer tijd, dertig minuten per consult’
flash_onNieuws

Huisarts Vladan Ilic over 'digital first': ‘We hebben nu veel meer tijd, dertig minuten per consult’

4 nov 2020 timer6 min
Door innovatieve technologie te gebruiken, ontstaat een nieuwe relatie met de patiënt. Dat ontdekte de Amsterdamse…
Lees verder »
Ruben Hoefnagels (Tandarts Today): ‘Een platte organisatiestructuur geeft meer ruimte voor innovatie’
flash_onNieuws

Ruben Hoefnagels (Tandarts Today): ‘Een platte organisatiestructuur geeft meer ruimte voor innovatie’

4 nov 2020 timer5 min
Ruben Hoefnagels is eigenaar van Tandarts Today, een keten van tien tandartspraktijken en een tandtechnisch lab.…
Lees verder »
'Digitale Reflectie Tafels': data voor ondernemerschap en samenwerking in de eerste lijn
flash_onNieuws

'Digitale Reflectie Tafels': data voor ondernemerschap en samenwerking in de eerste lijn

29 okt 2020 timer5 min
De WoonZorgwijzer en de 'Digitale Reflectie Tafel' kunnen fysiotherapeuten en andere eerstelijns professionals…
Lees verder »
Jelle Jouwsma (commercieel directeur FysioHolland): 'Verplaats een deel van de fysiobehandeling naar online'
flash_onNieuws

Jelle Jouwsma (commercieel directeur FysioHolland): 'Verplaats een deel van de fysiobehandeling naar online'

29 okt 2020 timer6 min
Jelle Jouwsma is commercieel directeur bij FysioHolland, een landelijke organisatie met 130…
Lees verder »
Lancering zelftest digitale vaardigheden in de huisartsenpraktijk
flash_onNieuws

Lancering zelftest digitale vaardigheden in de huisartsenpraktijk

27 okt 2020 timer2 min
De coalitie Digivaardig in de zorg lanceert op 19 november a.s. de zelftest digitale vaardigheden voor…
Lees verder »
Arjan Karens (Philips): ‘Geef digitale zorg meer een plek in processen en protocollen’
flash_onNieuws

Arjan Karens (Philips): ‘Geef digitale zorg meer een plek in processen en protocollen’

27 okt 2020 timer7 min
Arjan Karens, general manager bij Philips VitalHealth Benelux, vindt dat er meer tempo moet komen in de…
Lees verder »