Ga naar inhoud
Terug naar Blog
5 min leestijdphishingMFAtrend

De opkomst van AiTM Phishing: MFA omzeilen op schaal

Adversary-in-the-middle (AiTM) phishing-aanvallen zijn de dominante methode geworden om multi-factor authenticatie te omzeilen. Dit is wat we in de praktijk zien.

Wat is AiTM phishing?

In tegenstelling tot traditionele phishing die simpelweg inloggegevens steelt, plaatst adversary-in-the-middle (AiTM) phishing een proxy tussen het slachtoffer en de legitieme inlogpagina. Het slachtoffer communiceert met de echte site via de proxy van de aanvaller, die zowel de inloggegevens als de sessiecookie vastlegt die wordt gegenereerd na MFA-verificatie.

Dit betekent dat zelfs organisaties met sterke MFA kunnen worden gecompromitteerd. De aanvaller omzeilt MFA niet technisch: hij laat de gebruiker het voltooien en steelt vervolgens de geauthenticeerde sessie.

Wat we in de praktijk zien

In 2026 hebben we gereageerd op een significante toename van AiTM-gebaseerde compromitteringen. Veelvoorkomende patronen zijn phishing-e-mails vermomd als Microsoft 365 inlogmeldingen, nep-document deellinks die doorverwijzen via AiTM-proxies, QR-code phishing ('quishing') dat gebruikers naar AiTM-pagina's stuurt op mobiele apparaten waar URL-inspectie moeilijker is, en steeds overtuigender kloonpagina's die bijna niet te onderscheiden zijn van legitieme Microsoft-inlogstromen.

De toolkits achter deze aanvallen (zoals EvilProxy en Tycoon 2FA) zijn nu beschikbaar als diensten, waardoor de drempel voor aanvallers wordt verlaagd.

Hoe te verdedigen tegen AiTM-aanvallen

Voer phishing-resistente MFA-methoden in zoals FIDO2/WebAuthn hardware keys of Windows Hello for Business. Deze methoden gebruiken cryptografische binding aan de legitieme site, waardoor AiTM-proxying ineffectief wordt. Configureer conditional access policies om compliant devices te vereisen en legacy authenticatie te blokkeren. Stel tokenbeschermingsbeleid in Azure AD in om sessietokens aan specifieke apparaten te binden. Gebruik geavanceerde anti-phishing oplossingen die AiTM proxy-infrastructuur kunnen detecteren. Train gebruikers om de subtiele tekenen van AiTM phishing te herkennen.

Bespreek dit met een senior responder over dit onderwerp.

Plan een response-gesprek
Incident response

Incident response nodig?

088 SECDESK (7323375)

Bel ons. Een senior responder neemt op.

  • Reactie binnen twee uur
  • Nederlands senior team

Noodformulier

Reactie binnen twee uur.

Is dit urgent? Bel ons, dan staan wij direct naast u.

088 SECDESK (7323375)

Kan het niet wachten? Bel 088 SECDESK (7323375) nu

Noodlijn088 SECDESK
Bel direct