Uit onderzoek van Barracuda blijkt dat cybercriminelen een nieuwe phishing-techniek gebruiken waarbij phishing-pagina’s rechtstreeks in de browser van het slachtoffer worden gegenereerd met behulp van zogenoemde ‘blob-URL’s’. Een blob-URL is een tijdelijk, door de browser gegenereerd adres dat verwijst naar content die lokaal in het geheugen is opgeslagen, in plaats van op een normale website. Slachtoffers worden daarbij via legitieme Microsoft-diensten omgeleid, waardoor de aanval betrouwbaar lijkt en waarschuwingssignalen voor phishing worden onderdrukt.
Wat maakt deze aanval opvallend?
- Er is geen traditionele phishing-pagina om te blokkeren. De phishing-content wordt niet op een reguliere webpagina gehost en bestaat alleen binnen de specifieke browsersessie van het slachtoffer. Daardoor is er geen permanente phishing-URL die securitytools vooraf kunnen ophalen, analyseren of op een blocklist kunnen plaatsen.
- Legitieme Microsoft-diensten worden gedurende de hele aanvalsketen misbruikt. In plaats van slachtoffers rechtstreeks naar een duidelijk verdachte website te brengen, leidt de aanval ze via legitieme Microsoft-infrastructuur om, waaronder login.microsoftonline.com en Microsoft Teams. Omdat gebruikers tijdens verschillende stappen binnen vertrouwde Microsoft-diensten lijken te blijven, is de kans kleiner dat zij de activiteit als schadelijk herkennen.
- De phishing-aanval vindt grotendeels plaats in de browser. Zodra de phishing-pagina op basis van een blob-URL is geladen, registreert deze een ‘service worker’: een browsercomponent die op de achtergrond netwerkverzoeken en het gedrag van pagina’s kan beheren. Een deel van de aanval wordt daarnaast uitgevoerd binnen een sandboxed iframeL een geïsoleerd browservenster dat in de pagina is opgenomen. Samen helpen deze technieken de navigatie en netwerkverzoeken te sturen en de phishing-aanval te coördineren, zonder afhankelijk te zijn van een traditionele phishing-website.
- Aanvallers kunnen de aanval dynamisch aansturen. De phishing-workflow ontvangt via browsermechanismen instructies van de achterliggende infrastructuur van de aanvallers. Omdat de aanval dynamisch wordt aangestuurd en niet afhankelijk is van vooraf vastgelegde redirects, kunnen aanvallers bestemmingen en gedrag in real-time aanpassen.
- Extra legitimiteit door een agenda-uitnodiging. De phishingmail bevat ook een agenda-uitnodiging als bijlage. Hoewel deze bijlage zelf geen onderdeel is van de schadelijke payload, zorgt deze ervoor dat het bericht meer op normale zakelijke communicatie lijkt en vergroot zo het vertrouwen van de ontvanger.
“Deze campagne laat zien hoe phishing zich verder ontwikkelt en verder gaat dan nepwebsites en verdachte domeinen. Hiermee verdwijnen veel van de indicators waarop securityteams traditioneel vertrouwen voor detectie”, zegt Ashitosh Deshnur, Associate Threat Analyst bij Barracuda. “Organisaties moeten zich daarom richten op het herkennen van schadelijk gedrag en het versterken van identity-security, in plaats van uitsluitend het blokkeren van bekende phishing-URL’s.”
Advies voor organisaties
Barracuda adviseert organisaties om:
- OAuth-autorisatieprocessen en redirect chains te monitoren op ongebruikelijke of onverwachte bestemmingen.
- Browseractiviteit rondom blob-URL’s te analyseren, met name wanneer deze worden gebruikt om inlogpagina’s of authenticatieprocessen weer te geven.
- Verdachte registraties van service workers te detecteren wanneer deze samenhangen met content afkomstig van externe bronnen.
- Phishing-bestendige multi-factor authenticatie toe te passen, zoals FIDO2-securitykeys en passkeys.
- E‑mailsecurity in te zetten die de volledige klikroute (‘click path’) analyseert en niet uitsluitend kijkt naar de oorspronkelijke URL.
- Medewerkers te trainen om alert te zijn op onverwachte verzoeken om documenten te ondertekenen, ook wanneer links gebruikmaken van vertrouwde Microsoft-infrastructuur.
Voor meer informatie: https://blog.barracuda.com/2026/09/09/browser-based-phishing-blob-urls-microsoft-redirects.

0 Reacties