De opkomst van AiTM Phishing: MFA omzeilen op schaal
Wat is AiTM phishing?
In tegenstelling tot traditionele phishing die simpelweg inloggegevens steelt, plaatst adversary-in-the-middle (AiTM) phishing een proxy tussen het slachtoffer en de legitieme inlogpagina. Het slachtoffer communiceert met de echte site via de proxy van de aanvaller, die zowel de inloggegevens als de sessiecookie vastlegt die wordt gegenereerd na MFA-verificatie.
Dit betekent dat zelfs organisaties met sterke MFA kunnen worden gecompromitteerd. De aanvaller omzeilt MFA niet technisch: hij laat de gebruiker het voltooien en steelt vervolgens de geauthenticeerde sessie.
Wat we in de praktijk zien
In 2026 hebben we gereageerd op een significante toename van AiTM-gebaseerde compromitteringen. Veelvoorkomende patronen zijn phishing-e-mails vermomd als Microsoft 365 inlogmeldingen, nep-document deellinks die doorverwijzen via AiTM-proxies, QR-code phishing ('quishing') dat gebruikers naar AiTM-pagina's stuurt op mobiele apparaten waar URL-inspectie moeilijker is, en steeds overtuigender kloonpagina's die bijna niet te onderscheiden zijn van legitieme Microsoft-inlogstromen.
De toolkits achter deze aanvallen (zoals EvilProxy en Tycoon 2FA) zijn nu beschikbaar als diensten, waardoor de drempel voor aanvallers wordt verlaagd.
Hoe te verdedigen tegen AiTM-aanvallen
Voer phishing-resistente MFA-methoden in zoals FIDO2/WebAuthn hardware keys of Windows Hello for Business. Deze methoden gebruiken cryptografische binding aan de legitieme site, waardoor AiTM-proxying ineffectief wordt. Configureer conditional access policies om compliant devices te vereisen en legacy authenticatie te blokkeren. Stel tokenbeschermingsbeleid in Azure AD in om sessietokens aan specifieke apparaten te binden. Gebruik geavanceerde anti-phishing oplossingen die AiTM proxy-infrastructuur kunnen detecteren. Train gebruikers om de subtiele tekenen van AiTM phishing te herkennen.
Bespreek dit met een senior responder over dit onderwerp.
Plan een response-gesprekIncident response nodig?
- Reactie binnen twee uur
- Nederlands senior team