ThreatsDay schetst deze editie hoe aanvallers steeds vaker “normaal” lijken. Geen schreeuwende scams, maar herkenbare meldingen: een bericht van IT, een gedeelde link, een vertrouwde app of een simpele keuze zoals Allow. Juist die ogenschijnlijk logische handelingen maken de aanvalsketen effectief.
In deze week valt vooral op dat toegang niet langer alleen via wachtwoorden wordt afgedwongen. OAuth-traps en misbruik van toestemming kunnen deuren openzetten, zelfs nadat iemand denkt dat de beveiliging “wel goed zit”. Hieronder krijg je een overzicht van de belangrijkste trends en praktische aandachtspunten.
OAuth-traps: toegang via toestemming, niet via het wachtwoord
De FBI waarschuwt voor campagnes waarbij slachtoffers direct via berichtenplatformen worden benaderd met kwaadaardige links. Het karakteristieke aan het scenario is dat aanvallers niet alleen proberen te misleiden met een klik, maar techniek inzetten rond OAuth-consent. Daarmee proberen ze toegang te krijgen doordat het slachtoffer een toestemming verleent aan een app onder controle van de aanvaller.
Volgens de waarschuwing is de targeting gericht op bekende personen en ook hun omgeving: familieleden, collega’s of contacten. De aanval werkt met links die doen alsof ze horen bij een bestandsdeelservice, terwijl het doel is dat slachtoffers een application-flow doorlopen die uiteindelijk accounttoegang faciliteert.
Belangrijk om te onthouden: wachtwoordreset is niet altijd genoeg. Als een aanvaller toestemming heeft gekregen voor een externe app, kan die toegang blijven bestaan totdat je die expliciet intrekt.
Wat je meteen kunt checken
- Controleer in accountinstellingen welke apps en integraties toegang hebben.
- Verwijder onbekende of niet-herkende app-toegang, ook als je het wachtwoord al hebt gewijzigd.
- Beëindig sessies die je niet herkent en her-evalueer herstelopties.
Als je binnen je organisatie OAuth en app-integraties gebruikt, is dit een goed moment om het toestemmingsbeheer te verscherpen en periodiek te herzien.
Vishing in Teams: helpdesk-rollen en druk op “remote tools”
Een andere opvallende trend in ThreatsDay is misbruik van Microsoft Teams. Palo Alto Networks Unit 42 beschrijft een gecoördineerde social-engineering operatie die externe Teams-accounts inzet om zich voor te doen als IT-helpdesk. Tussen januari en april 2026 zouden tientallen medewerkers bij ruim tien bedrijven zijn benaderd.
De aanval start ogenschijnlijk als een chat, maar verschuift naar een scenario dat sterk lijkt op voice phishing (vishing). In het kernverhaal proberen aanvallers slachtoffers onder druk te zetten om remote monitoring en management (RMM)-tools of aangepaste malware uit te voeren.
In een geavanceerdere variant zou de aanval zijn overgegaan naar een NTLM-relay aanpak richting een domeincontroller. Daarbij worden aanvaller-identiteiten ingezet via meerdere “actoren” achter dezelfde campagne.
De menselijke factor als aanvalsvector
Het risico zit niet alleen in de techniek, maar ook in de context. Een bericht dat “normaal” binnenkomt, voelt geloofwaardig en leidt tot snelle actie. Daarom blijft het essentieel om procedures voor IT-contact te hebben die buiten Teams of chat werken, zoals het verifiëren via een vast kanaal.
Gerelateerd: in eerder onderzoek zagen we ook hoe aanvallers IT of beveiligingsrollen inzetten voor toegang—bijvoorbeeld in de TerminalFix-aanpak met een fake Cloudflare CAPTCHA. Zulke patronen versterken het belang van verificatie voordat je iets toestaat of installeert.
Phishing-as-a-service: kits die “werk” uitbesteden
ThreatsDay benoemt dat phishing steeds vaker wordt gefaciliteerd via platforms die als dienst werken. Outsider, een zogenoemde phishing-as-a-service (PaaS) platform, zou na een politieactie weer door zijn gegaan: onderzoekers meldden dat er binnen een maand nog honderden nieuwe phishing-pagina’s werden gemaakt nadat de oorspronkelijke domeinen waren aangepakt.
Volgens Group-IB draait het platform door met nieuwe pagina’s en wordt de distributie via SMS gedaan. Opvallend is ook hoe de infrastructuur is ingericht: een Telegram-ecosysteem en real-time mogelijkheden om bijvoorbeeld MFA-uitdagingen te manipuleren en live keylogging te ondersteunen.
Waarom dit scale-voordeel geeft
Een service betekent minder technische drempel voor criminelen. Waar eerder veel maatwerk nodig was, kunnen affiliates sneller instappen en campagnes herhalen. Daardoor zie je vaker varianten met vergelijkbare “look & feel” en wisselende details.
Ransomware-affiliates: herbruikbare playbooks en snelle escalatie
Sophos beschrijft ransomware-operaties die werken met een affiliate model. Daarbij claimde de Gentlemen ransomware operatie (door Sophos gevolgd als Gold Sherwood) eind juli 2026 in totaal honderden slachtoffers, en in juli zelf zouden er tientallen extra bij zijn gekomen.
Wat vooral relevant is voor verdediging, is hoe repeatable het proces lijkt. De beschreven aanpak combineert opportunistische initiële toegang met snelle escalatie van privileges. Daarna worden legitieme remote access mechanismen ingezet, worden tools “gestaged” in vertrouwde paden, en volgt gerichte diefstal van data.
Vervolgens richten aanvallers zich op defense evasion, het verstoren van back-ups en het uiteindelijk inzetten van ransomware. Ook wordt benadrukt dat affiliates flexibel zijn: ze gebruiken zowel inheemse Windows-hulpmiddelen als externe tooling en passen tactieken aan per omgeving.
Signed software en verborgen payloads: vertrouwen misbruiken
In een andere campagne gaat het om een belastinggerelateerde lokroep, gericht op ontvangers in de Verenigde Arabische Emiraten en India. Het scenario gebruikt een schijfimage die een legitiem gesigneerd commercieel programma bevat, terwijl er daarnaast een verborgen, niet-gesigneerde DLL wordt meegestuurd.
Het kernmechanisme is misbruik van softwarevertrouwen en DLL-sideloading. De verscholen component fungeert als loader, die meerdere uitvoering- en persistentiemechanismen kan activeren. De chain legt uiteindelijk ook een tweede fase vast die via netwerkcommunicatie een externe server benadert.
AI-instructies als valkuil: llms.txt met “telemetrie”
ThreatsDay noemt ook een zorgwekkend patroon rond AI-gestuurde agents. Bij een scan van duizenden live domeinen bij onder meer defensie, enterprise en grote tech-omgevingen werden bestanden llms.txt of llms-full.txt aangetroffen op de root van websites, naast robots.txt.
Volgens onderzoekers zijn deze bestanden niet bedoeld als sitemap of disclaimer, maar als een soort geprogrammeerde instructieset voor AI-agenten: wat ze mogen lezen, welke API’s ze moeten benaderen, welke packages ze kunnen installeren en welke domeinen betrouwbaar zijn.
Er is een voorbeeld waarbij install-instructies naar pakketten leiden die in tests niet klopten: namen en domeinen die niet werkelijk bestonden. In een experiment werd zelfs een “callback” ingebouwd die rapporteert dat een installatie is uitgevoerd—en die callback kwam al binnen enkele minuten terug.
Daarnaast werd gemeld dat ten minste één actieve aanval al misbruik zou hebben gemaakt van een configuratiefout bij een identiteitsleverancier, waarna die issue later is opgelost.
Dropbox-legacy en 5.000 accounts: waarom 2FA je niet altijd redt
Dropbox meldt dat ongeveer 5.000 accounts zijn gecompromitteerd. De aanval zou toegang hebben gegeven tot content op het cloudplatform. Dropbox koppelt dit aan accounts die verbonden waren met een Lenovo ID, waarbij twee-factor authenticatie niet was ingeschakeld voor die Lenovo-koppeling.
Volgens Dropbox zijn alle sessies die via de Lenovo ID-authenticatie tot stand kwamen beëindigd. Lenovo stelt dat het gaat om een legacy integration tussen Lenovo ID en Dropbox waarmee mogelijk bepaalde Dropbox-accounts onjuist geauthenticeerd konden worden.
De kernregel deze week: kijk naar bestaande toegang
Het terugkerende patroon in ThreatsDay is dat aanvallers niet alleen “door de voordeur” binnenkomen. Ze willen de toegang veiligstellen via toestemming, integraties, remote sessies en misbruik van vertrouwde processen. Daardoor is het niet voldoende om alleen een wachtwoord aan te passen.
Een eenvoudige en tegelijk krachtige regel is: check wat al toegang heeft voordat je iets nieuws toevoegt. Dat betekent in de praktijk dat je zowel apps, sessies en remote tools als accountintegraties periodiek controleert.
Snelle herstelacties die passen bij OAuth-traps
- Intrek alle onbekende app-toestemmingen (OAuth consent).
- Verwijder niet-herkende integraties en beëindig actieve sessies.
- Herbeoordeel herstelinstellingen, MFA-status en autorisaties.
Conclusie
ThreatsDay laat zien dat veel aanvallen draaien om herkenbare workflows: een bericht van IT, een file-sharing link, een “allow” prompt, of een tool die als vertrouwd klinkt. Met OAuth-traps kan die workflow zelfs na een wachtwoordwijziging nog toegang geven, tenzij je expliciet alle app-toegang en sessies opschoont.
Door deze week extra aandacht te geven aan toestemmingen, remote toegang en integratiebeheer, maak je het voor aanvallers aanzienlijk lastiger om langdurig binnen te blijven—zelf wanneer het bericht op het scherm “normaal” lijkt.
Bron: https://thehackernews.com/2026/09/threatsday-ceo-phishing-kits-5k-dropbox.html
