De recente incidenten bij Vercel en Composio laten zien dat aanvallen op Google Workspace niet langer alleen via e-mail verlopen. In plaats daarvan wordt steeds vaker misbruik gemaakt van gestolen OAuth-tokens als toegangspunt, waarmee aanvallers persistentie opbouwen en gevoelige data in Gmail en Drive benaderen.

Traditioneel werd e-mail gezien als het grootste risico binnen Google Workspace, omdat phishing hier vaak de eerste stap was om credentials te stelen en accounts over te nemen. Dit leidde tot een aanvalsketen waarbij een kwaadaardige e-mail toegang gaf tot een account, waarna aanvallers zich lateraal door de omgeving konden bewegen en langdurig onopgemerkt data konden exfiltreren. Deze aanpak staat bekend als account takeover (ATO).

De nieuwe aanvalsketen begint echter met een gestolen OAuth-token, dat niet vervalt bij een wachtwoordreset en moeilijk te detecteren is. Dit token wordt vaak verkregen via een supply chain-aanval waarbij een leverancier wordt gecompromitteerd. Met dit token krijgen aanvallers directe toegang tot data in Gmail en Drive, waarna ze het e-mailaccount overnemen en zo een breder incident veroorzaken.

Deze verschuiving in aanvalsmethoden vraagt om een herziening van de beveiligingsstrategie binnen Google Workspace, waarbij niet alleen e-mail maar ook OAuth- en bestandsbeveiliging centraal moeten staan. Het patroon dat aanvallers volgen, wordt bovendien steeds meer nagebootst door AI-agents die op vergelijkbare wijze toegang tot data verkrijgen en gebruiken.