Ga naar inhoud
Terug naar Blog
7 min leestijdmicrosoft-365incident-responsetokens

Microsoft 365 Token Diefstal: Een Draaiboek voor Incident Response

Sessietoken-diefstal is een van de meest effectieve technieken geworden om permanente toegang te behouden tot Microsoft 365-omgevingen. Hier is ons response-draaiboek.

De verschuiving van wachtwoorden naar tokens

Naarmate organisaties MFA invoeren, hebben aanvallers hun focus verlegd van het stelen van wachtwoorden naar het stelen van sessietokens. Een geldig sessietoken laat een aanvaller Microsoft 365-diensten benaderen als de geauthenticeerde gebruiker, waarbij MFA volledig wordt omzeild. Tokens kunnen worden gestolen via AiTM phishing, infostealer-malware, of door het apparaat te compromitteren waar tokens zijn gecachet.

Zodra een aanvaller een geldig sessietoken heeft, kan deze Outlook, SharePoint, Teams en elke andere M365-dienst benaderen waarvoor de gebruiker machtigingen heeft, zonder aanvullende authenticatie-uitdagingen te triggeren.

Detectie-indicatoren

Let op deze tekenen van token-diefstal in uw M365-omgeving: inloggebeurtenissen van ongebruikelijke IP-adressen of locaties kort na een legitieme inlog, vooral als er geen MFA-uitdaging werd getriggerd. Tokengebruik van een ander apparaat of besturingssysteem dan de oorspronkelijke authenticatie. Onmogelijke reizen: inloggen van geografisch verre locaties binnen een kort tijdsbestek. Nieuwe inbox-regels, mail forwarding of OAuth-app-toestemmingen kort na een ongebruikelijke inlog. Toegang tot bronnen die de gebruiker normaal niet gebruikt.

Directe responsstappen

Wanneer token-diefstal is bevestigd, werk in deze volgorde. Trek alle vernieuwingstokens van de getroffen gebruiker in (Revoke-MgUserSignInSession via Microsoft Graph PowerShell, of de Entra-beheeractie) en forceer afmelden bij alle sessies voordat u het wachtwoord aanraakt: een wachtwoordreset alleen laat vernieuwingstokens en gestolen sessiecookies geldig. Reset het wachtwoord pas nadat de sessies zijn ingetrokken. Verwijder door de aanvaller toegevoegde MFA-methoden en controleer elke MFA-registratie in het auditlog. Beoordeel en trek verdachte OAuth-toestemmingen in op gebruikers- en tenantniveau, en verwijder eventuele service-principal-credentials die tijdens het compromitteringsvenster zijn toegevoegd. Verwijder mailboxregels (met name auto-forward, auto-delete en verplaatsen-naar-RSS-Feeds), Exchange transport rules en Power Automate-stromen die de aanvaller heeft aangemaakt. Haal Entra ID-inloglogboeken, het Unified Audit Log en mailbox-auditlogs op om de volledige omvang van ongeautoriseerde toegang en eventuele overgang naar SharePoint, OneDrive of Teams te bepalen. Controleer op door de aanvaller toegevoegde conditional access-uitsluitingen. Zet Continuous Access Evaluation (CAE) aan zodat tokens voortaan binnen minuten kunnen worden ingetrokken.

Bespreek dit met een senior responder over dit onderwerp.

Plan een response-gesprek
Incident response

Incident response nodig?

088 SECDESK (7323375)

Bel ons. Een senior responder neemt op.

  • Reactie binnen twee uur
  • Nederlands senior team

Noodformulier

Reactie binnen twee uur.

Is dit urgent? Bel ons, dan staan wij direct naast u.

088 SECDESK (7323375)

Kan het niet wachten? Bel 088 SECDESK (7323375) nu

Noodlijn088 SECDESK
Bel direct