🕵️Sessiediefstal na authenticatie (AiTM)
In plaats van een wachtwoord te stelen, onderschept deze techniek de sessie net nadat het slachtoffer zijn tweefactorcode heeft bevestigd — de aanvaller positioneert zich als een onzichtbare tussenpersoon tussen het slachtoffer en de echte dienst. Resultaat: de tweefactorauthenticatie heeft wel plaatsgevonden, maar heeft niets uitgehaald. Alleen al in oktober 2025 blokkeerde Microsoft meer dan 13 miljoen kwaadaardige e-mails gekoppeld aan één enkele van deze kits ("Tycoon 2FA"), gebruikt tegen Microsoft 365-accounts wereldwijd.
Microsoft Defender for Office 365, oktober 2025☎️Phishing via telefonische terugbelverzoeken (TOAD)
Een e-mail zonder link of bijlage: enkel een nummer om terug te bellen voor een twijfelachtige factuur of een te bevestigen abonnement. Zonder URL om te scannen of bestand om te analyseren, detecteren klassieke automatische filters niets — de oplichting speelt zich volledig telefonisch af, waar een nepadviseur het slachtoffer begeleidt om externe toegang te installeren of inloggegevens af te geven. Onderzoeksbureau Trustwave mat een stijging van 140% van dit soort campagnes tussen juli en september 2024, met Microsoft, Norton, PayPal en DocuSign als meest nagebootste merken.
Trustwave, 2024-2025Wat er gebeurt als zo'n kit wordt opgerold
⚖️De ontmanteling van Tycoon 2FA
Op 4 maart 2026 kondigden Microsoft en Europol de ontmanteling aan van precies de kit die hierboven wordt genoemd. Microsoft nam 330 actieve domeinen in beslag die de kerninfrastructuur van de dienst vormden, na een gerechtelijk bevel van een federale rechtbank in New York. Rechtshandhaving in Letland, Litouwen, Portugal, Polen, Spanje en het Verenigd Koninkrijk voerde aanvullende inbeslagnames en operationele maatregelen uit. Volgens Microsoft was Tycoon 2FA sinds 2023 verantwoordelijk voor naar schatting 96.000 slachtoffers, van wie meer dan 55.000 Microsoft-klanten; gezondheidszorg en onderwijs werden het zwaarst getroffen, met meer dan 100 getroffen leden van Health-ISAC. De ontmanteling toont dat dit geen theoretisch risico is, maar een operatie op industriële schaal die actief door internationale samenwerking wordt bestreden — al vervangen aanbieders van dit soort kits hun infrastructuur doorgaans snel.
Bron: Microsoft, "Defending the gates: How a global coalition disrupted Tycoon 2FA", On the Issues, 4 maart 2026.Het gemeenschappelijke punt: automatisering omzeilen, niet aandacht
Deze twee technieken maken geen gebruik van een technische kwetsbaarheid in de klassieke zin — ze buiten een structurele beperking uit van geautomatiseerde detectietools, door precies het element weg te laten dat zij weten te analyseren (een link, een bijlage). Wat overblijft, is een menselijke interactie die is opgebouwd om legitiem te lijken: een inlogpagina identiek aan het origineel, of een geruststellende stem aan de lijn. Precies het type patroon dat een multikanaalbescherming moet leren herkennen in plaats van te scannen.
Veelgestelde vragen
Beschermt tweefactorauthenticatie nog tegen phishing?
Ze blijft nuttig tegen eenvoudige wachtwoorddiefstal, maar niet meer tegen een "adversary-in-the-middle"-aanval: de aanvaller onderschept de sessie net nadat het slachtoffer de tweefactorcode heeft ingevoerd, waardoor de authenticatie wel heeft plaatsgevonden — maar zonder nut.
Wat is phishing via telefonische terugbelverzoeken (TOAD)?
Een e-mail zonder link of bijlage, alleen een telefoonnummer om terug te bellen voor een geloofwaardige reden (factuur, abonnement). Eenmaal aan de telefoon begeleidt een nepadviseur het slachtoffer om software te installeren of inloggegevens af te geven.
Waarom ontsnappen deze technieken aan automatische filters?
Omdat ze vaak geen verdachte link of kwaadaardige bijlage bevatten om te scannen — de oplichting speelt zich af in de menselijke interactie, aan de telefoon of op een pagina die de echte perfect nabootst.