Microsoft waarschuwt voor nieuwe phishingcampagnes die inspelen op het Amerikaanse belastingseizoen om inloggegevens te stelen en malware te verspreiden. De aanvallen gebruiken e-mails die lijken op terugbetalingsberichten, loonstrookjes, herinneringen en verzoeken van belastingadviseurs om slachtoffers te verleiden kwaadaardige bijlagen te openen, QR-codes te scannen of verdachte links te volgen.

Volgens Microsoft richten veel campagnes zich op particulieren, maar ook specifiek op accountants en andere professionals die toegang hebben tot gevoelige financiële gegevens en gewend zijn aan belastinggerelateerde communicatie. Sommige phishingpagina's worden via Phishing-as-a-Service-platforms (PhaaS) opgezet, terwijl andere aanvallers legitieme remote monitoring en managementtools (RMM) zoals ConnectWise ScreenConnect, Datto en SimpleHelp inzetten om blijvende toegang tot systemen te verkrijgen.

De campagnes maken gebruik van verschillende tactieken, waaronder het gebruik van CPA-gerelateerde lokmiddelen met het Energy365 PhaaS-kit om e-mailadressen en wachtwoorden te verzamelen. Daarnaast worden QR-codes en W2-lokmiddelen ingezet om ongeveer honderd organisaties in de VS te misleiden via phishingpagina's die Microsoft 365-inlogschermen nabootsen, gebouwd met het SneakyLog PhaaS-platform, om ook tweefactorauthenticatiecodes te stelen.

Verder worden belastingthema's gebruikt om gebruikers naar schadelijke links te lokken die ScreenConnect verspreiden. Er is ook een campagne die zich voordoet als de Internal Revenue Service (IRS) met een cryptocurrency-lokmiddel gericht op de Amerikaanse hogeronderwijssector, waarbij slachtoffers worden aangespoord een kwaadaardige "Cryptocurrency Tax Form 1099" te downloaden via frauduleuze domeinen. Daarnaast worden accountants benaderd met verzoeken om hulp bij belastingaangifte, wat leidt tot de installatie van Datto-malware.

Op 10 februari 2026 werd een grootschalige phishingcampagne waargenomen waarbij meer dan 29.000 gebruikers binnen 10.000 organisaties werden getroffen, voornamelijk in de VS. De e-mails deden zich voor als berichten van de IRS over vermeende onregelmatigheden in belastingaangiften en bevatten een knop om een zogenaamd legitieme "IRS Transcript Viewer" te downloaden. Deze knop leidde naar een phishingwebsite die zich voordeed als SmartVault, een bekend platform voor documentbeheer.

De phishingsite gebruikte Cloudflare om geautomatiseerde scans te blokkeren, zodat alleen menselijke gebruikers de kwaadaardige payload ontvingen: een schadelijk verpakte ScreenConnect die aanvallers toegang geeft tot systemen en het stelen van gegevens en credentials mogelijk maakt. Microsoft adviseert organisaties tweefactorauthenticatie (2FA) te implementeren om zich tegen deze aanvallen te beschermen.