Onafhankelijk platform voor cybersecurity in Nederland

Phishing wordt op de verkeerde laag bestreden

2 min lezen

Phishingaanvallen worden vooral tegengegaan op domeinniveau, terwijl de echte kwetsbaarheid bij de servers ligt die moeilijker te detecteren zijn.

Een onderzoek naar phishingaanvallen toont aan dat de huidige bestrijding zich vooral richt op het blokkeren van domeinen, terwijl de werkelijke kwetsbaarheid bij de servers ligt die door aanvallers worden gebruikt. Het registreren en opzetten van een domein voor phishing kost een aanvaller minder dan 24 minuten en ongeveer een dollar, waardoor het blokkeren van domeinen weinig effectief is. De servers daarentegen zijn duurder en complexer op te zetten en blijven vaak langer actief, waardoor ze een beter doelwit vormen voor detectie.

Moderne phishingkits functioneren vaak als een tussenpersoon die het verkeer van het slachtoffer doorstuurt naar de echte inlogpagina van bijvoorbeeld Microsoft, terwijl ze tegelijkertijd inloggegevens en sessietokens onderscheppen. Dit type aanval, bekend als adversary-in-the-middle, stelt de aanvaller in staat om zelfs multi-factor authenticatie te omzeilen. Microsoft heeft een campagne van dit type gedocumenteerd die meer dan 10.000 organisaties trof.

Het detecteren van deze servers wordt bemoeilijkt doordat ze vaak achter content delivery networks zijn geplaatst en alleen verbindingen accepteren die het verwachte hostname presenteren. Hierdoor leveren internetbrede scans vaak geen resultaten op, wat niet betekent dat er geen server is, maar dat de scan niet in de juiste taal 'klopt'. Ook e-mails zijn lastig te traceren omdat ze vaak afkomstig zijn van legitieme, gecompromitteerde mailaccounts zonder verdachte afzenderadressen.

Een effectieve manier om deze servers te identificeren is het analyseren van cookies die de phishingproxy aan het slachtoffer verstrekt. Omdat de proxy zich voordoet als de cliënt richting Microsoft, ontvangt deze een cookie met het IP-adres van de proxyserver. Deze cookie wordt vervolgens ongewijzigd doorgestuurd naar het slachtoffer, waardoor het IP-adres van de aanvallerserver zichtbaar wordt. Dit mechanisme, dat vaak over het hoofd wordt gezien, kan helpen bij het opsporen van de achterliggende infrastructuur van phishingcampagnes.

Gepubliceerd op 8 okt 2026

Reacties

Reageer als eerste

Je e-mailadres wordt niet gepubliceerd.

Premium partners

  • CertificeerWijzer
  • Vallem
  • Normity
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)