Wouter Hoeffnagel - 07 oktober 2026

Kaspersky waarschuwt voor oplichtingsmails die Microsofts inlogsysteem misbruiken

Beveiligingsbedrijf Kaspersky meldt tussen 1 augustus en 18 september meer dan 31.000 e-mails te hebben geblokkeerd waarin oplichters echte Microsoft-links gebruikten om slachtoffers door te sturen naar nepsites of malware te laten downloaden. De berichten zijn niet vanaf een nagemaakt afzenderadres verstuurd, maar maken gebruik van Microsofts eigen inlogmechanisme. Hierdoor zijn ze moeilijker te herkennen.

Kaspersky waarschuwt voor oplichtingsmails die Microsofts inlogsysteem misbruiken image

Eerder dit jaar meldde Kaspersky al een phishingcampagne waarin dezelfde technologie werd misbruikt. Nu zetten de aanvallers een ander lokmiddel in. De e-mails zijn opgesteld als officiële Microsoft-berichten en vragen ontvangers om via een link hun gegevens voor de dienst bij te werken of elektronische documenten te ondertekenen.

Zo werkt de doorverwijzing

Voor de doorverwijzing maken de aanvallers eerst een Microsoft-account aan en loggen ze in op het Microsoft Entra admin center. In het onderdeel voor applicatieregistratie maken ze een nieuwe applicatie aan. Bij die registratie kan een redirect-URI worden opgegeven: het adres waarnaar de authenticatieserver van Microsoft Entra de gebruiker stuurt na een geslaagde autorisatie. De oplichters vullen hier de link naar hun eigen site in.

Daarna versturen ze berichten met Microsoft-links die het applicatie-ID van de geregistreerde app en de opgegeven redirect-URI bevatten. Wie op zo'n link klikt, komt terecht op een site die persoonlijke gegevens probeert te stelen of schadelijke software installeert.

Eigen tekst in echte notificaties

Via hetzelfde beheercentrum vonden de aanvallers ook een manier om eigen tekst te plaatsen in legitieme meldingen van de dienst. Volgens Kaspersky moeten ze daarvoor waarschijnlijk de goedkoopste licentie kopen of een proefperiode starten.

De oplichters zetten een nepbericht in het naamveld op de overzichtspagina en maken in het onderdeel Gebruikers fictieve gebruikers aan, met verzonnen e-mailadressen, weergavenamen en wachtwoorden. Vervolgens loggen ze met de gegevens van zo'n fictieve gebruiker in op het Microsoft My Account-portaal. Daar voeren ze het echte e-mailadres van het beoogde slachtoffer in als back-upmailbox, het adres dat Microsoft gebruikt voor berichten over wachtwoordherstel.

Ongevraagde verificatiecode

Het gevolg is dat het slachtoffer een ongevraagde verificatiecode ontvangt in een echte e-mail van Microsoft. In het onderwerp en de handtekening van die mail staat de frauduleuze tekst van de oplichters.

Andrey Kovtun, manager van de Email Threats Protection Group bij Kaspersky, stelt dat het niet de eerste keer is dat frauduleuze links en berichten niet namens een bedrijf worden verstuurd, maar via officiële diensten lopen. Dat maakt de oplichting geloofwaardiger en moeilijker te herkennen, omdat gebruikelijke kenmerken van phishing hier minder goed werken. Hij adviseert gebruikers beveiligingssoftware met een sterke antiphishingcomponent te gebruiken.

Kaspersky noemt voor bedrijven de oplossing Security for Mail Server en voor particulieren Kaspersky Premium als beschermingsopties tegen dergelijke aanvallen.

Infinity BN+BW Brandwebbing/Previder BW + BN
Infinity BN+BW