Traditionele phishing draait vaak om één zichtbaar probleem: een vervalste webpagina op een verdacht domein. Maar een nieuwe campagne laat zien dat aanvallers phishing steeds vaker in de browser zelf laten “renderen”. Het resultaat: phishing met blob URLs. Daarbij lijkt er aan het eind van de klikroute minder direct te blokkeren, omdat de kwaadaardige inhoud alleen binnen de browser tot leven komt.
Onderzoekers van Barracuda beschrijven hoe deze techniek stealth en flexibiliteit toevoegt aan klassieke social engineering. In plaats van een statische, buiten de organisatie gehoste pagina, wordt de phishingworkflow opgebouwd via browsermechanismen en “vertrouwde” tussenstappen.
Hoe phishing met blob URLs afwijkt van klassieke phishing
Bij normale phishing stuur je slachtoffers met een mail naar een externe, gecompromitteerde webpagina. Securityteams kunnen dan vaak zoeken naar bekende indicatoren: een verdacht domein, een bekende payload-URL of afwijkend webverkeer richting een buitenpartij.
Bij phishing met blob URLs is dat anders. De campagne genereert een blob URL die de phishingpagina in de browser rendert. Daardoor krijgt je beveiliging minder “harde” signalen om op te blokkeren, omdat er geen typische fysieke webpagina is die je direct in de gaten kunt houden.
Het voorbeeld van Barracuda: mail en agenda als lokaas
De aanval begint op een manier die herkenbaar voelt: social engineering om een gebruiker naar een extern pad te leiden. De onderzoekers beschrijven een e-mail met een Docusign-thema. Bij die mail zit een calendar invite als bijlage.
Die uitnodiging is in feite niet functioneel voor de aanval zelf. Het doel is vooral om de e-mail overtuigend te laten lijken als een legitiere zakelijke communicatie. Daarmee worden gebruikers minder snel gealarmeerd door “rommelige” inhoud of opvallende schrijfwijzen.
Trusted routes: van e-mail naar Teams naar externe bron
Na het openen van de mail (en het klikken op de relevante route) komt er een stap die het verdacht maken lastiger maakt. Een geconstrueerde redirect stuurt de gebruiker naar Microsoft Teams. Vervolgens laadt Teams een externe resource die is gehost op een CDN-domein (zoals door de onderzoekers beschreven: cdn.bloom[.]io).
Het essentiële verschil zit niet alleen in de tussenstap naar Teams. Het gaat erom wat er daarna in de browser gebeurt: de inhoud wordt omgezet in een blob URL waarmee de phishingpagina binnen de browser wordt samengesteld.
Browser-constructie: waarom de phishing “inwendig” wordt
De blob-URL gecreëerde phishingpagina bestaat volgens de analyse alleen binnen de browser van het slachtoffer. Barracuda geeft aan dat onderdelen zoals service workers, iframes en backendbesturing de verdere phishingworkflow en navigatie afhandelen.
Dat betekent dat de gebruiker het gevoel kan hebben dat hij een normale webstroom volgt, terwijl de techniek op de achtergrond paginaonderdelen opbouwt en bestuurt. Bovendien is er een verborgen command-and-control configuratie die laat zien dat het niet om een losse pagina gaat, maar om een georganiseerd platform dat centraal beheerd kan worden.
Niet één pagina om te blokkeren
In veel securityrapporten is de “blokkeerbare” component een specifieke URL of een website die direct van buitenaf wordt aangeroepen. Bij deze campagne is dat juist het punt: er is geen eenvoudige, fysieke phishingpagina waarop je direct kunt ingrijpen.
De onderzoekers benadrukken dat dit soort campagnes phishing evolueert voorbij nep-websites en domeinen die traditioneel als indicator dienen. Wanneer de inhoud voornamelijk browser-intern tot stand komt, verandert ook de detectielogica die je nodig hebt.
Waar je detectie op moet aanpassen
Als phishing met blob URLs minder “extern zichtbaar” is, verschuift de focus naar gedrag en identiteit. Barracuda noemt meerdere concrete richtingen voor toekomstige detectie.
1) Kijk naar browseractiviteit rond blob URLs
Omdat de blob URL een cruciale schakel vormt, is het zinvol om browsergebeurtenissen en -patronen te inspecteren waarbij blob URLs ontstaan of gebruikt worden in combinatie met verdachte navigatie. Waar een standaard phishingpagina zichtbaar wordt via externe domeinen, wordt hier een browserinterne constructie het aandachtspunt.
2) Volg OAuth-autoristaties naar onverwachte bestemmingen
De phishingworkflow omvat volgens de analyse een georkestreerde navigatie. Daarom is het relevant om OAuth-autoriseringsstromen te monitoren, zeker wanneer die leiden naar bestemmingen die niet overeenkomen met het verwachte ecosysteem van de gebruiker of organisatie.
3) Analyseer de volledige klikroute, niet alleen de eerste link
Emailsecurity die enkel kijkt naar de initiële URL in de mail, schiet tekort wanneer redirects en “trusted” tussenstappen de echte bestemming verbergen. De onderzoekers adviseren om controles uit te voeren die de volledige click path analyseren, inclusief tussenstappen zoals redirects naar Microsoft Teams en het laden van externe resources.
Praktische bescherming: zo maak je de kans op succes kleiner
Naast detectie kun je ook preventief maatregelen nemen die aansluiten op het nieuwe aanvalspatroon. Geen enkele maatregel zal alle risico’s wegnemen, maar samen verlagen ze de kans op een succesvolle omleiding.
Versterk identiteitsbescherming
Omdat de uiteindelijke interactie vaak draait om account- en autorisatiecontext, is sterkere identiteitsbeveiliging cruciaal. Denk aan extra verificatie bij risicovolle aanmeldingen en het beperken van geautoriseerde flows waar dat kan.
Houd browser-veiligheid en gedragsanalyse scherp
Wanneer phishing via browsermechanismen wordt opgebouwd, wordt gedragsanalyse belangrijker. Let daarbij niet alleen op “kwaadwillige domeinen”, maar ook op ongebruikelijke browseractiviteiten die niet passen bij normale gebruikerspatronen.
Verbeter e-mail- en linkveiligheid op pad-niveau
Richt je e-mailbeveiliging zo in dat je de klikroute niet stopt bij de eerste link. Redirects en tussenstappen horen in de analyse. Daarmee ontdek je sneller wanneer een route van een ogenschijnlijk zakelijke e-mail leidt tot een onverwachte web- en autorisatietraject.
Wat dit betekent voor securityteams
Deze campagne maakt duidelijk dat phishing niet alleen “een domein” is. Bij phishing met blob URLs wordt het kwaadaardige gedeelte in de browser opgebouwd en bestuurd. Dat verandert de manier waarop je zoekt naar signalen en hoe je blokkeerbeslissingen neemt.
Als je beveiligingsaanpak vooral leunt op het herkennen van een vaste, externe webpagina, dan mis je mogelijk de nieuwe aanvalsvorm. Door te focussen op identiteit, browserbeveiliging en klikpadgedrag kun je de detectie veel beter aansluiten op wat er in het echte aanvalstraject gebeurt.
Wil je meer lezen over hoe aanvallen via “browser- en flowmanipulatie” tot stand komen en hoe je clickpad-risico’s kunt verkleinen? Bekijk dan ook Microsoft 365 helpdesk-vishing: datadiefstal en afpersing en Verborgen prompt-injecties bij AI-agenten: risico en aanpak voor bredere inzichten in social engineering en misleiding via technische tussenlagen.
Conclusie
Phishing met blob URLs maakt misleiding moeilijker te vangen met klassieke “blokkeer een website”-principes. In plaats daarvan verschijnt de kwaadaardige inhoud vooral als browserinterne constructie, ondersteund door trusted tussenstappen en een centraal bestuurbaar proces.
De beste respons is daarom een combinatie van identiteitsbescherming, strengere inspectie van browseractiviteit (specifiek rond blob URLs), en e-mailcontroles die niet stoppen bij de eerste klik. Zo verhoog je de kans dat je de aanval detecteert voordat gebruikers in de phishingworkflow belanden.
Bron: https://www.securityweek.com/new-phishing-attack-creates-malicious-pages-inside-the-victims-browser/
