CyberPlay

Phishing met sessies en apparaatcodes: wat keurt u goed?

Onderscheid sessiephishing, apparaatcodes en OAuth-toestemming. Oefen veilige accountbeslissingen met CyberPlay-cursussen en Find the Fake Login.

CyberPlay-redactie · Gepubliceerd op · Bijgewerkt op · 9 min leestijd

Gids en oefeningen in het Nederlands

Een geënsceneerde aanmeldpagina en authenticatie-goedkeuringsprompt in CyberPlay's cursus over sessie-phishing.

Afbeelding vergroten · Beeld uit de videocursus · Engelse interface

Werkelijk frame uit Rond de aanmelding daar niet af, met Engelstalige tekst op het scherm. Deze fictieve inlogscène introduceert het risico van het autoriseren van een sessie via een route die door een aanvaller wordt beheerd.

MFA blijft waardevol, maar het voltooien van een extra inlogcontrole bewijst niet dat het omringende verzoek veilig is. Sessie-phishing richt zich op een geauthenticeerde sessie; apparaatcode-phishing misleidt u om een elders gestarte aanmelding te autoriseren; toestemmingsphishing vraagt u om een applicatie toegang te verlenen. De beslissing voor werknemers is het verifiëren van de bestemming, wie het verzoek heeft gestart en wat de goedkeuring precies toestaat.

Deze handleiding gebruikt CyberPlay-cursussen om die drie mechanismen uit elkaar te houden en koppelt ze vervolgens aan Find the Fake Login. Het is een praktische les voor mensen die documentkoppelingen, uitnodigingen voor vergaderingen en ondersteuningsberichten ontvangen. De cursusvideo's zijn ingesproken in het Engels of Roemeens; het platform en het geselecteerde spel ondersteunen alle negen talen van de website.

Wat je meeneemt

  • Een echte pagina van een identiteitsprovider kan een onveilig apparaat- of applicatieverzoek tonen.
  • Voer alleen een apparaatcode in voor een goedgekeurd proces dat u zelf hebt gestart en kunt verifiëren.
  • Lees de applicatie, de uitgever en de gevraagde machtigingen voordat u toestemming geeft.
  • Meld wat u hebt goedgekeurd; alleen een wachtwoord wijzigen kan overige toegang intact laten.

1. Train op de goedkeuring, niet alleen op het wachtwoordveld

Het EvilTokens-onderzoek van Microsoft uit september 2026 beschrijft apparaatcode-phishing waarbij een persoon een door de aanvaller verstrekte code invoert op de echte aanmeldservice van Microsoft. De legitieme pagina maakt deel uit van de misleiding. In september 2026 waarschuwde de FBI ook voor OAuth-toestemmingsphishing die doelwitten doorstuurt naar een echt machtigingenscherm van de provider. Dit zijn gedocumenteerde aanvalspatronen, geen redenen om MFA op te geven.

Vraag de cursist tijdens de training om deze zin af te maken voordat deze klikt: “Ik keur toegang goed voor…”. Een antwoord als “het document zei dat het moest” laat de kernvraag onbeantwoord. Een effectieve les maakt het apparaat, de applicatie of de sessie voldoende zichtbaar zodat de cursist de beslissing kan toelichten.

Bronnen bij dit onderdeel: EvilTokens ontmaskerd: naar de oorsprong van phishing met apparaatcodes · Aanvallers krijgen via toestemmingsphishing toegang tot accounts van slachtoffers

2. Vergelijk de drie mechanismen

De termen beschrijven verschillende manieren om toegang te verkrijgen. Behandel ze niet als drie namen voor een valse wachtwoordpagina. Gebruik eerst deze beknopte vergelijking en werk vervolgens een afzonderlijk voorbeeld van elk mechanisme door. De tabel is een trainingshulpmiddel; daadwerkelijke inperking hangt af van de service en de bevindingen van het responsteam.

2. Vergelijk de drie mechanismen
MechanismeWat de aanvaller zoektVraag alvorens door te gaan
Sessiecookie-phishing, vaak via een adversary-in-the-middleDe geauthenticeerde sessie die ontstaat tijdens een doorgestuurde aanmelding.Heb ik de verwachte service via een vertrouwde route bereikt?
Apparaatcode-phishingAutorisatie voor een aanmelding die de aanvaller heeft geïnitieerd.Heb ik deze apparaatverbinding zelf gestart, en kan ik de code en het doel ervan verifiëren?
OAuth-toestemmingsphishingMachtigingen voor een applicatie die door de aanvaller wordt beheerd.Heb ik deze goedgekeurde app zelf gekozen, en passen deze machtigingen bij de taak?

Bronnen bij dit onderdeel: Heropleving van een campagne met AiTM-phishing en zakelijke e-mailfraude in meerdere fasen die SharePoint misbruikt · EvilTokens ontmaskerd: naar de oorsprong van phishing met apparaatcodes · Bescherming tegen toestemmingsphishing

3. Sessie-phishing: de extra controle kan worden doorgestuurd

Bij een adversary-in-the-middle-aanmelding stuurt een kwaadaardige tussenpersoon de interactie met de echte service door en onderschept het resulterende sessiemateriaal. Een onderzoek van Microsoft uit januari 2026 beschrijft een AiTM-campagne die werd gevolgd door manipulatie van de mailbox en verdere phishing. De richtlijnen voor herstel gaan verder dan het opnieuw instellen van een wachtwoord: ze omvatten het intrekken van sessies en controles op persistentie.

Oefen voor werknemers met vertrouwde navigatie. Als een onverwacht document of bericht om een aanmelding vraagt, stop dan en open de goedgekeurde applicatie of het opgeslagen portaal zelfstandig. Bevestig het item daar of informeer via een bekende contactpersoon. Ga niet door met het afronden van een verdachte stroom omdat er een MFA-prompt verscheen, en negeer een mismatch van een passkey of wachtwoordmanager niet louter om de pagina werkend te krijgen.

Bronnen bij dit onderdeel: Heropleving van een campagne met AiTM-phishing en zakelijke e-mailfraude in meerdere fasen die SharePoint misbruikt

4. Apparaatcode-phishing: controleer wie de verbinding heeft gestart

Aanmelden via een apparaatcode heeft legitieme toepassingen, waaronder apparaten met beperkte invoermogelijkheden. In de misbruikstroom die door Microsoft wordt beschreven, initieert de aanvaller het verzoek en geeft de bijbehorende code door aan het doelwit. Door die code in te voeren en te bevestigen, kan de sessie van de aanvaller worden geautoriseerd zonder het wachtwoord te overhandigen. Alleen inspecteren van het webadres van de provider ziet dat cruciale verschil over het hoofd.

Gebruik twee fictieve scenario's in een discussie. In het ene is een cursist zojuist begonnen met het verbinden van een goedgekeurd vergaderruimte-apparaat en is de bijbehorende code zichtbaar. In het andere verstrekt een chatcontactpersoon een code om “een document te ontgrendelen”. Vraag wie de aanzet gaf tot elke actie en welk apparaat of welke applicatie toegang zal ontvangen. Een ongevraagde code is geen documentwachtwoord. Annuleer en verifieer het verzoek via support; voer de code niet bij wijze van experiment in.

Een geënsceneerde aanmeldpagina voor apparaten vraagt om een gemaskerde code en legt uit welke accounttoegang daarmee wordt verleend.

Afbeelding vergroten · Beeld uit de videocursus · Engelse interface

  1. Een echt domein is slechts één controle

    De authentieke pagina van de provider bewijst niet dat u zelf de apparaatautorisatie hebt gestart.

  2. Controleer waar de code vandaan kwam

    Ga alleen verder met een apparaatproces dat u zelf hebt gestart voor uw eigen bekende app of apparaat.

Werkelijk frame uit Een echte pagina kan een verkeerd verzoek bevatten, met Engelstalige tekst op het scherm. De code is gemaskerd en de scène is een educatief voorbeeld.

Bronnen bij dit onderdeel: EvilTokens ontmaskerd: naar de oorsprong van phishing met apparaatcodes

6. Leg uit wat sterkere authenticatie verandert

Passkeys en FIDO2-beveiligingssleutels maken gebruik van inloggegevens die gekoppeld zijn aan de beoogde service. Dit biedt weerstand tegen phishing waarbij een wachtwoord of code via een nagemaakte site wordt doorgestuurd. Microsoft omschrijft dit als authenticatie met publieke sleutels, gebonden aan de oorsprong van de dienst. Moedig werknemers aan om de methode te gebruiken die door hun organisatie is goedgekeurd en contact op te nemen met support als een onverwachte pagina hen vraagt terug te vallen op een andere methode.

Houd de grenzen van de les helder: sterkere authenticatie bepaalt niet of een gevraagde app-machtiging een legitiem zakelijk doel dient. Beheerders hebben daarnaast passende controles nodig voor apparaatstromen, applicatietoestemmingen en sessies. Werknemers horen dat beleid niet aan te passen tijdens een bewustzijnsoefening. Hun taak is het herkennen van de onduidelijke goedkeuring, het stoppen van de handeling en het verstrekken van bruikbare informatie aan de verantwoordelijke persoon.

Vergelijking van drie goedkeuringsvragen: verifieer de route voor een sessie, het initiërende apparaat voor een apparaatcode, en de app en machtigingen voor OAuth-toestemming.

Afbeelding vergroten

Originele didactische vergelijking van CyberPlay. Technische maatregelen en incidentrespons zijn afhankelijk van de identiteitsservice van de organisatie.

Bronnen bij dit onderdeel: Authenticatiemethoden in Microsoft Entra ID: passkeys (FIDO2) · Bescherming tegen toestemmingsphishing

7. Koppel de cursussen aan Find the Fake Login

Gebruik Rond de aanmelding daar niet af voor sessie-phishing, Een echte pagina kan een verkeerd verzoek bevatten voor apparaatcodes, en Sta geen app toe die je niet zelf hebt gekozen voor toestemming. Elke cursus pauzeert bij vijf antwoord-controlepunten vóór de uitleg. Evalueer de reden achter een antwoord, vooral wanneer een cursist “de pagina was echt” als enige rechtvaardiging aanvoert. Video's zijn beschikbaar in het Engels en Roemeens, waarbij de toegang wordt bepaald door het account en abonnement.

Open vervolgens Find the Fake Login. De werkelijke scenario's omvatten onder meer een helpdesk-chat die een apparaatcode verstrekt, een onverwachte applicatie die toegang tot e-mail en bestanden vraagt, en een legitieme interne agenda-applicatie. Vergelijk de kwaadaardige en legitieme toestemmingsvoorbeelden, zodat de cursist een weloverwogen beslissing leert nemen. Dit zijn fictieve scenario's die uitsluitend in de browser plaatsvinden; het spel inspecteert geen echt account en test de identiteitsconfiguratie van uw organisatie niet.

8. Licht de veilige beslissing toe in een nieuw scenario

Gebruik de onderstaande casus na de cursus en het spel. Behandel dit als een tabletop-discussie met fictieve services; er is geen echte apparaatcode, applicatietoestemming of account nodig. Vraag elke cursist om het ontbrekende bewijs te identificeren alvorens het antwoord te lezen.

9. Meld de ondernomen actie, zodat incidentbehandelaars de omvang kunnen bepalen

Meld het tijdig als u een verdachte aanmelding hebt voltooid, een aangeleverde apparaatcode hebt ingevoerd of een onverwachte app hebt goedgekeurd. Vermeld het tijdstip, het account, het oorspronkelijke bericht en de actie die u hebt ondernomen. Geef bij een app de getoonde naam en machtigingen door indien deze al beschikbaar zijn. Bewaar het bericht via de goedgekeurde meldingsroute; open het verzoek niet opnieuw om meer bewijs te verzamelen.

Vertel incidentbehandelaars of u inloggegevens hebt ingevoerd, een apparaatverbinding hebt goedgekeurd of applicatiemachtigingen hebt verleend. Die verschillen bepalen welke sessies, tokens, apps en accountwijzigingen moeten worden onderzocht. Ga er niet van uit dat het sluiten van de browser of het wijzigen van het wachtwoord het herstel afrondt. De verantwoordelijke voor incidentrespons moet de relevante inperking en opvolging bevestigen volgens de procedures van de dienst.

Pas voor de volgende oefensessie het lokaas aan, maar behoud het goedkeuringsmechanisme. Vergelijk de toelichtingen tussen pogingen en noteer openstaande vragen voor coaching. Voltooiing van de cursus en beslissingen in het spel tonen deelname en prestaties in die oefeningen aan; ze bewijzen niet dat een echt account veilig is of dat toekomstige phishingpogingen zullen mislukken.

Bronnen bij dit onderdeel: Heropleving van een campagne met AiTM-phishing en zakelijke e-mailfraude in meerdere fasen die SharePoint misbruikt · Aanvallers krijgen via toestemmingsphishing toegang tot accounts van slachtoffers

Oefen goedkeuringen voor accounttoegang

Gebruik Find the Fake Login om een apparaatcodeverzoek te onderzoeken en legitieme en kwaadaardige app-machtigingen te vergelijken na het volgen van de cursussen.

Speel Find the Fake Login

Bronnen en verder lezen

  1. EvilTokens ontmaskerd: naar de oorsprong van phishing met apparaatcodes — Microsoft Security. Geraadpleegd op 2026-10-03
  2. Heropleving van een campagne met AiTM-phishing en zakelijke e-mailfraude in meerdere fasen die SharePoint misbruikt — Microsoft Security. Geraadpleegd op 2026-10-03
  3. Authenticatiemethoden in Microsoft Entra ID: passkeys (FIDO2) — Microsoft Learn. Geraadpleegd op 2026-10-03

Lees verder

Alle artikelen

Contact · Over ons