Passkey phishing staat volop in de belangstelling van aanvallers. Microsoft heeft twee campagnes gedeeld waarin dreigingsactoren zich richten op Microsoft-cloudomgevingen en daarbij zowel e-mailinfrastructuur als identiteitsgerichte social engineering inzetten om toegang te kapen en gegevens weg te sluizen.
In de eerste campagne draait het om massale CEO-achtige fraudemails en het misleiden van financiële afdelingen met nep-achtige betaalverzoeken. In de tweede campagne draait het om neppe passkey- en MFA-stappen die slachtoffers naar frauduleuze sign-in routes leiden, waarna criminelen hun eigen authenticatiemethoden toevoegen en later omvangrijke cloudactiviteiten uitvoeren.
Campagne 1: CEO-achtige fraude via vertrouwde mailroutes
Microsoft beschrijft een campagne waarin aanvallers gedurende 3 dagen meer dan een miljoen frauduleuze e-mails verstuurden. Ze deden dat door zich voor te doen als CEO’s van doelbedrijven en probeerden vooral accounts payable-medewerkers over te halen om betalingen te starten via Automated Clearing House (ACH).
De inhoud werd gekoppeld aan een ogenschijnlijk legitieme context: een “ServiceNow jaarlijkse abonnement”-claim. Door meerdere lagen in één verhaal te combineren, moest de mail minder verdacht aanvoelen dan klassieke invoice scams.
Waarom deze fraude minder opvalt dan ‘standaard’ phishing
Volgens Microsoft werkten de aanvallers met een gestructureerde aanpak vóór en tijdens de verzending. Ze registreerden impersonation-domeinen, stuurden executive-themed payment requests via “trusted infrastructure” en voegden een gefabriceerde factuur toe.
Daarnaast bevatte de berichtgeving een neppe vorm van goedkeuring. Om extra overtuiging te geven werd een vervalste e-mailthread in de communicatie opgenomen, samen met de factuur. In plaats van één simpele lokroep bouwden de aanvallers een breder narratief dat twijfel bij ontvangers moest verminderen.
Een opvallend detail is dat de aanvallers vooraf informatie lijken te verzamelen over wie binnen een organisatie een rol heeft. Microsoft noemt dat namen en e-mailadressen van bijvoorbeeld CEO’s, CFO’s en presidenten in de handtekeningen werden ingevuld, zodat de berichten beter aansluiten op de doelgroep.
Microsoft noemt ook voorbeelden van domeinen die bij de aanval werden ingezet, zoals service-nowinc[.]com en domainlify[.]net.
Campagne 2: passkey phishing leidt tot cloudcompromis
De tweede campagne is identiteitsgericht en werd volgens Microsoft sinds mei 2026 waargenomen. Daarin worden verdachte aanmeldingen gevolgd door een reeks activiteiten in de Microsoft-cloud: aanvallers voegen eigen authenticatiemethoden toe, voeren Microsoft Graph-activiteiten op hoog volume uit en halen bestanden op via SharePoint en OneDrive. Ook verzamelen ze mailbox-inhoud via REST API’s.
Microsoft beschrijft dit als consistent met geautomatiseerde verzameling vanuit gecompromitteerde cloudidentiteiten, waarbij proxy- of aanverwante infrastructuur wordt gebruikt.
Het begin: social engineering rond passkeys en MFA
De aanval start vaak met een telefoongesprek of bericht naar een persoonlijk telefoonnummer van de gebruiker. De criminelen doen zich voor als onderdeel van de IT-helpdesk en proberen slachtoffers onder tijdsdruk te zetten.
Het verzoek luidt dat de gebruiker “meteen” zijn passkey, multi-factor authentication (MFA) of single sign-on (SSO) configuratie moet bijwerken om verstoring van de toegang te voorkomen. Vervolgens worden slachtoffers omgeleid naar frauduleuze websites die het legitieme Microsoft sign-in proces nabootsen.
Daarbij wordt gebruikgemaakt van sms-berichten naar persoonlijke toestellen, waarna een route ontstaat richting adversary-in-the-middle (AitM) of device-code authenticatiestromen. Het doel is om toegang tot Microsoft-accounts over te nemen door credentials te vangen of door slachtoffers onbedoeld autorisatie te laten geven.
Waarom deze aanpak werkt: de aanvallers zetten de volgende stap
Microsoft benadrukt dat aanvallers niet alleen “even binnenkomen” nastreven. Hun eerste doel na initiële toegang is het omzetten van een tijdelijke inbraak naar een blijvende positie.
In plaats van volledig afhankelijk te zijn van gestolen inloggegevens, registreren ze een MFA-methode die zij zelf controleren. Dat kan door een nieuw telefoonnummer toe te voegen, een authenticatorapp te gebruiken of een software-based OTP/token in te zetten.
Met zo’n door de aanvaller beheerde tweede factor kunnen ze vervolgens inloggen op het bedrijfsaccount zonder dat de gebruiker opnieuw actief hoeft mee te werken. Bovendien kunnen ze toegang blijven behouden via sessies of nog geldige referenties.
Wat Microsoft Graph-abuse in de praktijk betekent
Een belangrijk detectiepunt uit Microsoft’s analyse: misbruik van Microsoft Graph ziet er vaak niet verdacht uit wanneer je naar één enkele API-call kijkt. De context ontstaat door het gedrag over meerdere events heen.
Daarom adviseert Microsoft om Graph-activiteit niet op verzoekniveau te beoordelen, maar holistisch. Denk aan samenhang tussen stappen in het aanvalstraject en patronen die pas duidelijk worden wanneer je meerdere acties tegelijk bekijkt.
Activiteiten na MFA-persistence
Microsoft somt meerdere acties op die criminelen uitvoeren zodra ze een aanhoudende voet aan de grond hebben:
- Interne verkenning met de Graph API: inventariseren van gebruikers, groepen, permissies en beschikbare content binnen de tenant.
- Rechten en waardevolle rollen controleren om mogelijk privileges op te schalen.
- Mailboxberichten en mapstructuren doorzoeken voor intelligence, inclusief metadata van bijlagen.
- Hoge volumes toegang en downloads uitvoeren richting SharePoint Online en OneDrive for Business, en in sommige gevallen Exchange Online.
- Gecontroleerde data-exfiltratie op gang brengen die van uren tot meerdere dagen kan duren, afhankelijk van de hoeveelheid bestanden en e-mailcontent.
- Infrastructuur rouleren gedurende de aanval, met aparte IP-adressen voor authenticatie, verkenning en exfiltratie om netwerkindicatoren te omzeilen.
Domeinnamen met passkey-, SSO- en identiteits-varianten
Volgens Microsoft zagen onderzoekers dat aanvallers domeinen registreren met thema’s die passen bij passkeys, SSO-enrollment, account activation en identity verification. In meerdere gevallen werd de naam van het doelbedrijf als subdomein in een patroon opgenomen, zoals “
Voorbeelden die Microsoft noemt zijn onder meer: passkeyhelpdesk[.]com, secure-passkey[.]com, setupmypasskey[.]com en integratedsso[.]com (naast varianten met account-sync en portalsetup-thema’s).
Koppelingen met bekende criminele netwerken
Microsoft merkt op dat de werkwijze overlapt met een losse cybercrime-collectief dat in de community onder verschillende namen wordt gevolgd, zoals Cordial Spider, O-UNC-045, PREY-0058 en UNC6671.
Over die groep wordt beschreven dat ze credential harvesting-panelen gebruiken die op generieke domeinen draaien en zich voordoen als passkey-gerelateerd. Daarnaast worden slachtoffer-specifieke subdomeinen ingezet om gerichte voice-phishingcampagnes te ondersteunen.
De exacte relatie tussen alle waargenomen onderdelen is volgens Microsoft niet helemaal duidelijk. Wel is er volgens de analyse een vermoeden dat affiliatielijnen, gedeelde initiële “playbooks” en hergebruik van commoditized phishing-onderdelen een rol spelen.
Wat je nu kunt doen tegen passkey phishing
Omdat deze aanvallen draaien om combinatie van sociale misleiding én technische follow-up (zoals het toevoegen van authenticatiemethoden), is je aanpak het meest effectief als je zowel mens als gedrag in de cloud afdekt.
Richt focus op detectie met gedrag, niet op losse signalen
Laat je monitoring niet uitsluitend leunen op het idee dat één specifieke API-call “verdacht” is. Microsoft’s beschrijving maakt duidelijk dat Graph-abuse pas te begrijpen is wanneer je meerdere events samen bekijkt.
Werk daarom met correlation-regels die letten op opeenvolgende acties: ongebruikelijke sign-ins, vervolgens MFA-registratie of -wijzigingen, daarna bulk downloads en mailboxverzameling.
Train teams in het herkennen van tijdsdruk en identiteitsvalkuilen
In campagne 2 is de truc vaak tijdsdruk en autoriteit (“wij van de IT-helpdesk”). Maak het voor gebruikers en ondersteuningsmedewerkers bespreekbaar om niet op te klikken of niet direct acties te ondernemen op basis van sms- of telefoonaansturing. Laat ze controleren via officiële kanalen.
Beperk schade door snelle reactie op accountwijzigingen
Omdat aanvallers hun eigen MFA-methode aanleren om persistence te krijgen, helpt het om processen te hebben voor het snel controleren en intrekken van verdachte authenticatiemethoden. Zorg ook dat je in staat bent om sessies te beëindigen wanneer een account tekenen van compromis toont.
Conclusie: passkey phishing combineert overtuiging met doorlopende cloudmisbruik
De twee door Microsoft beschreven campagnes laten zien hoe aanvallers “verhaal” en “techniek” samenbrengen. In de fraudecampagne wordt financiële druk opgewekt via CEO-achtige e-mails en nep-achtige facturen. In de tweede campagne leidt passkey phishing tot controle over Microsoft-cloudaccounts, waarna Microsoft Graph en opslagplatformen doelgericht worden misbruikt voor verkenning en exfiltratie.
De kernles is helder: beoordeel Microsoft-cloudactiviteit holistisch, herken identiteitsmanipulatie snel en stuur op incidentrespons zodra MFA-wijzigingen en ongebruikelijke cloudpatronen elkaar opvolgen.
Gerelateerd: Lees ook verder kijken dan de klik voor meer context over hoe je phishing-risico’s breder aanpakt dan alleen het e-mailmoment.
Bron: https://thehackernews.com/2026/09/attackers-use-passkey-phishing-to.html
