Onderzoek van Forrester schat dat elke wachtwoord reset ongeveer 70 dollar kost. Omdat het een van de meest voorkomende helpdeskverzoeken is, hebben veel organisaties selfservice-wachtwoordresettools (SSPR) ingevoerd om de werkdruk te verlagen. Toch blijft de helpdesk een aanzienlijk aantal resets afhandelen, bijvoorbeeld bij ondersteuning van SSPR-registratie of uitzonderlijke gevallen. Wachtwoord resets zijn een natuurlijk doelwit voor aanvallers, die weten dat ze met een succesvolle reset een multi-factor authenticatie (MFA) kunnen omzeilen en zo direct toegang krijgen tot een account. Het beveiligen van het resetproces begint daarom met inzicht in waar het mis kan gaan.

Een voorbeeld hiervan is de aanval in april 2025 op de Britse retailer Marks & Spencer (M&S). Deze aanval legde de online verkoop vijf dagen stil, met een geschatte dagelijkse schade van 3,8 miljoen pond (5,1 miljoen dollar). Aanvallers die worden gelinkt aan de hackinggroep Scattered Spider wisten toegang te krijgen door zich voor te doen als een M&S-medewerker en contact op te nemen met een externe servicedesk. Door een wachtwoord reset te laten uitvoeren, kregen zij legitieme inloggegevens zonder technische kwetsbaarheden te hoeven exploiteren. Vervolgens haalden de aanvallers via Active Directory het NTDS.dit-bestand binnen, waarin de wachtwoordhashes van alle domeingebruikers zijn opgeslagen. Offline konden zij deze hashes kraken en extra credentials bemachtigen. Met geldige accounts en verhoogde rechten verspreidden zij zich lateraal binnen het netwerk, om uiteindelijk ransomware te installeren die systemen voor betalingen, e-commerce en logistiek versleutelde. M&S moest diensten offline halen, wat leidde tot grote operationele verstoringen.

Het probleem bij social engineering-aanvallen zoals deze is dat ze vanuit helpdeskperspectief niet verdacht lijken. Het is immers een gebruiker die om een wachtwoord reset vraagt. Dit maakt de servicedesk een aantrekkelijk doelwit en toont aan dat basiscontroles onvoldoende zijn om het resetproces te beveiligen. Zonder betrouwbare verificatie van de identiteit aan de andere kant van de lijn kan een routineverzoek een ingang worden voor aanvallers. Oplossingen zoals Specops Secure Service Desk stellen helpdeskmedewerkers in staat om de identiteit van gebruikers te bevestigen voordat een reset plaatsvindt. In plaats van te vertrouwen op informatie die makkelijk te vinden of raden is, kunnen agenten een eenmalige code sturen naar een vertrouwd apparaat of gebruikmaken van bestaande identity providers zoals Duo of Okta. Elke reset volgt vaste stappen en verificatie is verplicht, ongeacht wie het verzoek afhandelt. Hierdoor kunnen aanvallers niet dezelfde tactieken toepassen als bij de M&S-aanval, omdat toegang tot het geregistreerde apparaat of identiteitsfactor nodig blijft, wat telefonisch moeilijk te vervalsen is.

Volgens het Data Breach Investigation Report van Verizon zijn gestolen credentials betrokken bij 44,7% van de datalekken. Het beveiligen van Active Directory met compliant wachtwoordbeleid, zoals aangeboden door Specops Password Policy, helpt om miljarden gecompromitteerde wachtwoorden te blokkeren, de beveiliging te verhogen en de supportlast te verminderen. Organisaties die al een oplossing als Specops Secure Service Desk gebruiken, kunnen met best practices zorgen dat deze standaarden consequent worden toegepast en zo het risico op misbruik verder beperken.