2min Security

Phishers kraken betrouwbare websites om e-mailscanners te misleiden

Phishers kraken betrouwbare websites om e-mailscanners te misleiden

Cybercriminelen hebben een slimme manier gevonden om e-mailscanners te slim af te zijn. Ze gebruiken gehackte, legitieme websites als digitaal tussenstation naar geavanceerde phishingpagina’s. KnowBe4 Threat Lab ontdekte deze zogeheten ‘Bulletproof’ Blind Redirector Kit.

De truc zit hem in de eerste klik. De link in de e-mail wijst niet direct naar een neppagina, maar naar een bestaande, betrouwbare website die stiekem is gekraakt. Pas zodra een medewerker klikt, schakelt die site direct door naar de uiteindelijke phishingomgeving. Omdat e-mailbeveiliging (zoals Secure Email Gateways) bij de automatische controle alleen een legitiem domein ziet met een schone reputatie, gaan de alarmbellen niet af.

Onderzoekers van KnowBe4 volgden deze campagne ruim tweeënhalve maand. Volgens hen dienen de gehackte websites vooral als digitaal schild en wegwerpmateriaal. Wordt een tussenstation ontdekt en geblokkeerd? Dan koppelen de aanvallers simpelweg een nieuwe gehackte site. Hun eigenlijke aanvalsinfrastructuur blijft zo buiten schot en kan ongestoord blijven doordraaien.

Sessiediefstal achter het rookgordijn

Achter het netwerk van doorverwijzingen trof het onderzoeksteam geavanceerde tussenpersoon-toolkits (Adversary-in-the-Middle) aan, waaronder Sneaky2FA en Tycoon 2FA. Deze techniek wacht tot de gebruiker zelf netjes zijn MFA-code invoert, om vervolgens direct de actieve inlogsessie over te nemen. De aanvaller is binnen, zonder het wachtwoord of de code zelf te hoeven kraken.

Tycoon 2FA is geen onbekende. Sinds augustus 2023 trof deze toolkit al honderdduizenden organisaties per maand. Hoewel opsporingsdiensten in het voorjaar van 2026 flinke klappen uitdeelden aan het netwerk, signaleerde Barracuda al snel een verschuiving naar alternatieven.

Vertrouwde tools als dekmantel

Om extra geloofwaardig over te komende, werd bij 34 procent van de binnengekomen mails de verzendinfrastructuur van vertrouwde diensten zoals QuickBooks of DocuSign misbruikt. Dit sluit aan bij een bredere trend. KnowBe4 meldde eerder al dat misbruik van zakelijke platformen (zoals Zoom en PayPal) in een jaar tijd met 67 procent toenam, terwijl bij 86 procent van recente phishingaanvallen sporen van AI zichtbaar waren.

“Deze methode toont pijnlijk aan dat een vertrouwde afzender of een legitiem ogende link geen enkele garantie meer is”, waarschuwt James Dyer, Head of Threat Intelligence bij KnowBe4. Omdat traditionele MFA hier tekortschiet, luidt het advies om over te stappen op phishing-resistente oplossingen zoals FIDO2-beveiligingssleutels of passkeys, en medewerkers alert te houden op dit soort tussenlaagtrucs.