9 september 2026

0 Reactie(s)

9 september 2026

Email-aanvallen genereren phishing-pagina’s rechtstreeks in de browser om detectie te omzeilen

Uit onder­zoek van Barra­cuda blijkt dat cyber­cri­mi­nelen een nieuwe phishing-techniek gebruiken waarbij phishing-pagina’s recht­streeks in de browser van het slacht­offer worden gegene­reerd met behulp van zogenoemde ‘blob-URL’s’. Een blob-URL is een tijde­lijk, door de browser gegene­reerd adres dat verwijst naar content die lokaal in het geheugen is opgeslagen, in plaats van op een normale website. Slacht­of­fers worden daarbij via legitieme Micro­soft-diensten omgeleid, waardoor de aanval betrouw­baar lijkt en waarschu­wings­sig­nalen voor phishing worden onderdrukt.

Wat maakt deze aanval opvallend?

  • Er is geen tradi­ti­o­nele phishing-pagina om te blokkeren. De phishing-content wordt niet op een reguliere webpa­gina gehost en bestaat alleen binnen de speci­fieke browser­sessie van het slacht­offer. Daardoor is er geen perma­nente phishing-URL die securi­ty­tools vooraf kunnen ophalen, analy­seren of op een block­list kunnen plaatsen.
  • Legitieme Micro­soft-diensten worden gedurende de hele aanvals­keten misbruikt. In plaats van slacht­of­fers recht­streeks naar een duide­lijk verdachte website te brengen, leidt de aanval ze via legitieme Micro­soft-infra­struc­tuur om, waaronder login​.micro​sof​ton​line​.com en Micro­soft Teams. Omdat gebrui­kers tijdens verschil­lende stappen binnen vertrouwde Micro­soft-diensten lijken te blijven, is de kans kleiner dat zij de activi­teit als schade­lijk herkennen.
  • De phishing-aanval vindt groten­deels plaats in de browser. Zodra de phishing-pagina op basis van een blob-URL is geladen, registreert deze een ‘service worker’: een browser­com­po­nent die op de achter­grond netwerk­ver­zoeken en het gedrag van pagina’s kan beheren. Een deel van de aanval wordt daarnaast uitge­voerd binnen een sandboxed iframeL een geïso­leerd browser­ven­ster dat in de pagina is opgenomen. Samen helpen deze technieken de navigatie en netwerk­ver­zoeken te sturen en de phishing-aanval te coördi­neren, zonder afhan­ke­lijk te zijn van een tradi­ti­o­nele phishing-website.
  • Aanval­lers kunnen de aanval dynamisch aansturen. De phishing-workflow ontvangt via browser­me­cha­nismen instruc­ties van de achter­lig­gende infra­struc­tuur van de aanval­lers. Omdat de aanval dynamisch wordt aange­stuurd en niet afhan­ke­lijk is van vooraf vastge­legde redirects, kunnen aanval­lers bestem­mingen en gedrag in real-time aanpassen.
  • Extra legiti­mi­teit door een agenda-uitno­di­ging. De phishing­mail bevat ook een agenda-uitno­di­ging als bijlage. Hoewel deze bijlage zelf geen onder­deel is van de schade­lijke payload, zorgt deze ervoor dat het bericht meer op normale zakelijke commu­ni­catie lijkt en vergroot zo het vertrouwen van de ontvanger.

“Deze campagne laat zien hoe phishing zich verder ontwik­kelt en verder gaat dan nepweb­sites en verdachte domeinen. Hiermee verdwijnen veel van de indica­tors waarop securi­ty­teams tradi­ti­o­neel vertrouwen voor detectie”, zegt Ashitosh Deshnur, Associate Threat Analyst bij Barra­cuda. “Organi­sa­ties moeten zich daarom richten op het herkennen van schade­lijk gedrag en het versterken van identity-security, in plaats van uitslui­tend het blokkeren van bekende phishing-URL’s.”

Advies voor organisaties

Barra­cuda adviseert organi­sa­ties om:

  • OAuth-autori­sa­tie­pro­cessen en redirect chains te monitoren op ongebrui­ke­lijke of onver­wachte bestemmingen.
  • Browserac­ti­vi­teit rondom blob-URL’s te analy­seren, met name wanneer deze worden gebruikt om inlogpagina’s of authen­ti­ca­tie­pro­cessen weer te geven.
  • Verdachte registra­ties van service workers te detec­teren wanneer deze samen­hangen met content afkom­stig van externe bronnen.
  • Phishing-besten­dige multi-factor authen­ti­catie toe te passen, zoals FIDO2-securi­ty­keys en passkeys.
  • E‑mailsecurity in te zetten die de volle­dige klikroute (‘click path’) analy­seert en niet uitslui­tend kijkt naar de oorspron­ke­lijke URL.
  • Medewer­kers te trainen om alert te zijn op onver­wachte verzoeken om documenten te onder­te­kenen, ook wanneer links gebruik­maken van vertrouwde Microsoft-infrastructuur.

Voor meer infor­matie: https://​blog​.barra​cuda​.com/​2​0​2​6​/​0​9​/​0​9​/​b​r​o​w​s​e​r​-​b​a​s​e​d​-​p​h​i​s​h​i​n​g​-​b​l​o​b​-​u​r​l​s​-​m​i​c​r​o​s​o​f​t​-​r​e​d​i​r​ects.

Redactie@DCpedia

Redactie@DCpedia

0 Reactie(s)

2 weergaven

0 Reactie(s)

0 Reacties

Plaats Een Reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Reacties gesloten

De reactiemogelijkheid is verlopen. (14 dagen)

Nieuwsbrief

Pin It on Pinterest

Share This