Ga naar inhoud
Incident response

Office 365 gehackt

Onverklaarbare inlogs, OAuth-apps waar u geen toestemming voor gaf, mailboxregels die niemand heeft gemaakt. Bel 088 SECDESK (7323375). Senior Nederlandse responders voeren volledig tenant-onderzoek uit op Azure AD (Entra ID), Exchange en SharePoint.

Reactie binnen twee uur · Nederlandse senior responders

Wij ruimden kwaadaardige OAuth-toestemmingen, doorstuurregels en Power Automate-stromen op voor Nederlandse fintechs, een accountantskantoor en een regionale gemeente.

Signalen dat uw Microsoft 365-omgeving gecompromitteerd is

  1. 01

    Enterprise-applicaties of service principals die u niet hebt aangemaakt

    Controleer Azure AD (Entra ID) Enterprise Applications op recente OAuth-toestemmingen. Aanvallers registreren een kwaadaardige app met Mail.ReadWrite of full_access_as_user, laten een gebruiker toestemming geven en hebben daarna permanente mailboxtoegang die wachtwoordresets en MFA-resets overleeft. Nieuwe service principals met brede Graph-scopes zijn hetzelfde signaal.

  2. 02

    Onmogelijke-reis inlogs en inlogs vanaf residentiële proxies

    Azure AD-inloglogboeken markeren onmogelijke reis: twee geslaagde inlogs uit landen die geen vlucht kan overbruggen. AiTM-phishing en tokendiefstal verschijnen ook als inlogs vanaf residentiële proxy-ranges (VPN-achtige IP's in consumenten-ISP-blokken). De authenticatiedetails tonen token-gebaseerde inlogs zonder MFA-prompt, omdat de MFA al aan de kant van het slachtoffer plaatsvond.

  3. 03

    Mailboxregels, Power Automate-stromen of Exchange transport rules die er vorige week niet waren

    Doorstuurregels die mail naar een extern adres sturen, automatische verwijderregels die antwoorden verbergen, Power Automate-stromen die bijlagen naar OneDrive kopiëren of transport rules op tenantniveau die anti-phishing omzeilen: ze verschijnen allemaal na een tenant-overname. Controleer ze tenantbreed, niet alleen op het duidelijke slachtoffer.

Ziet u dit in uw tenant? Bel 088 SECDESK.

088 SECDESK (7323375)

Directe acties voor M365-beheerders en hoe SecDesk een M365-incident behandelt

  1. Directe acties voor beheerders

    Schakel de verdachte gebruiker uit en meld hem af bij alle sessies, trek vernieuwingstokens in (Revoke-MgUserSignInSession via Microsoft Graph PowerShell, of de Entra-beheeractie), exporteer het Unified Audit Log over de afgelopen 30 dagen voordat de retentie verloopt. Reset wachtwoorden op beheerderaccounts nog niet: een te vroege reset zonder sessie-intrekking laat vernieuwingstokens geldig voor de aanvaller.

  2. Triage en afbakening

    Wij halen Azure AD-inloglogboeken, het Unified Audit Log, Exchange mailbox-auditlogs en beheeractiviteitslogs op. Wij beoordelen enterprise-applicaties, OAuth-toestemmingen, service principals en recente roltoewijzingen. Wij zoeken naar onmogelijke-reis inlogs, inlogs zonder MFA op accounts die het eisen (wat op tokendiefstal of conditional access-openingen wijst) en password-spray-patronen in mislukte inlogs.

  3. Beperking van de schade

    Wij trekken vernieuwingstokens in, verwijderen kwaadaardige OAuth-toestemmingen, verwijderen door de aanvaller geregistreerde MFA-apparaten, verwijderen mailboxregels en Power Automate-stromen en scherpen conditional access aan om de locatie en het apparaat van de aanvaller te blokkeren. Break-glass accounts worden geverifieerd en achter de hand gehouden. Is een Global Admin-rol geraakt, dan resetten wij die, roteren het wachtwoord en beoordelen alle andere beheerderrollen opnieuw.

  4. Onderzoek, wat de meeste IT-teams missen

    Wij controleren plekken waar een typisch IT-team niet kijkt: OAuth-toestemmingen op gebruikers- en tenantniveau, service principal-credentials, Power Automate-stromen die onder de gebruiker zijn aangemaakt, SharePoint externe deling die op een site werd ingeschakeld, Teams gastentoegang en mailboxdelegatierechten. Wij controleren ook op door de aanvaller toegevoegde conditional access-uitsluitingen, een gangbare persistentie-truc.

  5. Herstel en verharding

    Wachtwoorden gereset met sessie-intrekking, MFA opnieuw geregistreerd op schone apparaten, OAuth consent-beleid aangescherpt (adminconsent nodig voor risicovolle scopes), conditional access-beleid herzien en verhard, Microsoft Defender for Office 365 anti-phishing afgesteld. Was tokendiefstal de weg binnen, dan verharden wij de sessiecontroles via conditional access, token binding, of gelijkwaardige beschermingen die uw omgeving ondersteunt. Wij raken uw bestaande conditional access-beleid niet aan zonder u door elke wijziging te laten lopen.

  6. Rapportage en AVG-ondersteuning

    U krijgt een schriftelijk rapport: tijdlijn, omvang, getroffen gegevens, genomen acties, concrete aanbevelingen. Zijn persoonsgegevens blootgesteld, dan bevat het rapport wat de Autoriteit Persoonsgegevens nodig heeft voor de meldplicht datalekken van 72 uur.

Veelvoorkomende M365-aanvalspatronen

AiTM-phishing en tokendiefstal

De gebruiker klikt op een phishing-link, voert inloggegevens in op een valse pagina en rondt MFA af. De proxy van de aanvaller vangt het sessietoken. Vanaf dan logt de aanvaller in als de gebruiker zonder MFA-prompt. Klassieke M365 tenant-overname in 2026.

OAuth consent-phishing

Een gebruiker klikt op een link die vraagt om toestemming te geven aan een externe app met brede mailboxscopes. De toestemming is echt, de app is kwaadaardig en vanaf dan leest en stuurt de aanvaller mail zonder ooit het wachtwoord te kennen.

Password spray tegen conditional access-openingen

De aanvaller probeert een veelgebruikt wachtwoord op veel accounts. Op accounts zonder MFA, of met een MFA-uitzondering voor legacy-protocollen, slaagt de spray. IMAP, POP en basic auth zijn geregeld zwakke punten, ook in 2026.

Global Admin-compromittering

Het ergste scenario. Zodra een aanvaller een Global Admin-rol heeft, kan hij conditional access wijzigen, apps tenantbreed registreren, nieuwe beheerders aanmaken en op schaal exfiltreren. Herstel vereist break-glass accounts, rolresets en een volledige beleidsherziening.

Veelgestelde vragen

Hoe weten wij zeker dat onze M365-omgeving is gehackt?

Let op enterprise-applicaties of service principals die niemand in uw team heeft aangemaakt, onmogelijke-reis inlogs in Azure AD-logboeken, mailboxdoorstuurregels of Power Automate-stromen die zonder ticket verschenen en inlogs die zonder MFA-prompt zijn afgerond op accounts die MFA vereisen. Elk afzonderlijk signaal verdient onderzoek. Twee tegelijk is een bevestigd incident.

Is het uitschakelen van het gebruikersaccount genoeg?

Nee. Gaf de aanvaller toestemming aan een OAuth-app, dan houdt die app eigen tokens en blijft toegang hebben. Registreerde hij een MFA-apparaat op een ander account, dan is dat account nog gecompromitteerd. Liet hij een Power Automate-stroom draaien, dan draait die door. Gebruiker uitschakelen is stap een, niet de hele respons.

Hoe zit het met OAuth-apps die de aanvaller heeft toegevoegd?

Wij beoordelen elke enterprise-applicatie en elk service principal op recente toestemming, ongebruikelijke Graph-scopes en recent toegevoegde credentials (certificaten of secrets). Kwaadaardige apps worden ingetrokken, hun tokens ongeldig gemaakt en wij scherpen het consent-beleid aan zodat gebruikers geen brede scopes kunnen toekennen zonder adminakkoord.

Moeten wij dit aan Microsoft melden?

Microsoft verwacht misbruik van hun platform via het Microsoft Security Response Center gemeld te krijgen. Het is geen wettelijke verplichting, maar helpt bij takedown van de kwaadaardige app of tenant aan hun kant. Wij maken de melding samen met u.

Heeft dit gevolgen voor ons Conditional Access-beleid?

Wij beoordelen elk conditional access-beleid op door de aanvaller toegevoegde uitsluitingen en sluiten openingen die de compromittering mogelijk maakten. Wij lopen elke wijziging met u door voordat wij die invoeren. Niets verandert in productie zonder uw akkoord.

Hoe lang duurt volledig tenant-herstel?

Een compromittering op een enkele gebruiker zonder tenantbrede impact sluit doorgaans binnen twee tot vijf werkdagen. Een Global Admin-compromittering of een tenant met veel toegestane OAuth-apps duurt langer. Wij schatten dit in het eerste gesprek en houden u dagelijks op de hoogte.

Bel 088 SECDESK

Ziet u dit in uw tenant? Bel nu. Een senior responder neemt op, en start binnen twee uur met tenant-onderzoek.

  • Reactie binnen twee uur
  • Nederlandse senior responders

Noodformulier

Reactie binnen twee uur.

Is dit urgent? Bel ons, dan staan wij direct naast u.

088 SECDESK (7323375)

Kan het niet wachten? Bel 088 SECDESK (7323375) nu

Noodlijn088 SECDESK
Bel direct