Barracuda Email Threat Radar: echte Microsoft-inlogpagina’s gebruikt om sessietokens te stelen in een Tycoon 2FA-aanval
Venlo, 30 juni 2026 – De afgelopen maand hebben onderzoekers van Barracuda verschillende opmerkelijke e-maildreigingen onderzocht die zich richten op organisaties en hun medewerkers. Daarbij gaat het onder andere om het volgende:
* In een Tycoon 2FA-aanval worden echte Microsoft-inlogpagina’s gebruikt om sessietokens te stelen
* PDF-bijlagen, voorzien van een ingebouwde ‘kill switch’, worden misbruikt voor device code phishing
* Een geraffineerde ‘split-click’ 2FA-aanval gebruikt een button met twee verschillende acties als erop wordt geklikt
* Er is een verschuiving in phishingcampagnes, van diefstal van inloggegevens naar het meteen afleveren van malware
Echte Microsoft-inlogpagina gebruikt om sessietokens te stelen in Tycoon 2FA-aanval
Aanvallers gebruiken een legitieme Microsoft-inlogpagina in plaats van een nagemaakte versie om sessietokens en toegangsrechten van gebruikers te onderscheppen. Hiermee krijgen zij direct toegang tot de e-mail, online bestanden en gekoppelde Microsoft 365-diensten van het slachtoffer. Gebruikers ontvangen een overtuigende waarschuwing dat hun inbox bijna vol is, inclusief een agenda-invite voor een afspraak met Microsoft Security. De e-mail bevat een button om ‘vastgehouden’ e-mails vrij te geven. Deze button is een agenda-uitnodiging die linkt naar een echte Microsoft-inlogpagina, maar die het slachtoffer in werkelijkheid omleidt via het Tycoon 2FA phishing-as-a-service platform. Omdat de aanvallers een legitiem Microsoft-domein misbruiken, omzeilen ze veel securitychecks en worden zelfs getrainde medewerkers misleid.
PDF’s misbruikt voor device code phishing met ingebouwde ‘kill switch’
Bij deze campagne hebben aanvallers verdachte links uit de body van de e-mail verwijderd en verplaatst naar een PDF-bijlage, waardoor ze minder snel worden opgemerkt door URL-scanners. De e-mail vraagt de ontvanger een bijlage te openen die betrekking heeft op een compliance- of betalingskwestie. Een link in de PDF leidt naar een nep device-authenticatieproces dat de inloggegevens en het zakelijke e-mailadres kaapt. De aanvallers genereren de nepcodes lokaal in de browser, wat de legitieme stappen nabootst die gebruikers herkennen van het koppelen van devices aan hun Microsoft-account. Het gebruik van CAPTCHA’s blokkeert geautomatiseerde scanning.
Opvallend is dat deze infrastructuur zichzelf vernietigt: de phishingpagina’s verlopen automatisch na een ingestelde tijd (een zogenaamde ‘kill switch’), wat forensische analyse achteraf bemoeilijkt.
Geraffineerde 2FA-aanval introduceert zeldzame ‘split-click’-techniek
Onderzoekers van Barracuda zijn een e-mailaanval tegengekomen met een button die zich anders gedraagt, afhankelijk van waar de gebruiker precies klikt. De e-mail waarschuwt dat de mailbox vol is en bevat een ‘Resolve Issue’-button. Wanneer de gebruiker op de bovenste helft van de button klikt, opent een legitieme Microsoft-pagina. Klikt de gebruiker echter op de onderste helft, dan activeert dit een schadelijke redirect. Er wordt dan een zogenaamde ‘blob URL’ (een door de browser gegenereerde webpagina) geopend die doorlinkt naar een phishingpagina van het Sneaky 2FA-platform. Deze split-click-interactie is een zeldzame techniek die specifiek is ontworpen om automatische linkanalyse te omzeilen, zodat securitytools enkel de veilige variant te zien krijgen.
Nieuwe tactieken: phishing verschuift van credential-diefstal naar malware
Barracuda signaleert een duidelijke verschuiving waarbij de traditionele download van een nepfactuur verandert in een schadelijk script. In één scenario linkt de e-mail naar een document genaamd ‘Invoice.pdf’, maar start in werkelijkheid de download van een schadelijk JavaScript-bestand dat code verbergt met behulp van steganografie en verhulling. In een andere campagne bootsen aanvallers de Amerikaanse Social Security Administration na om bestandsloze malware te verspreiden. Het gecamoufleerde script reconstrueert een verborgen URL en voert een payload rechtstreeks uit in het geheugen via Windows ActiveX-componenten. Doordat er geen fysieke bestanden op de schijf achterblijven, is de malware nagenoeg onzichtbaar voor traditionele endpointsecurity.
Meer informatie is te vinden op https://blog.barracuda.com/2026/06/29/email-threat-radar-june-2026.
Dit artikel is een ingezonden bericht en valt buiten de verantwoordelijkheid van de redactie.