
Nepmails over overgang iDEAL naar Wero: honderd meldingen per dag
26 augustus, 2026
Storing Microsoft email servers
4 september, 2026Een phishingmail met een link naar een gewone, bestaande website. Geen vreemd domein, geen rare afzender, niets wat een filter alarmeert. Toch staat u na één klik op een nepinlogpagina. Phishing via gehackte websites is de nieuwste manier om e-mailbeveiliging te omzeilen, en onderzoekers van KnowBe4 Threat Lab brachten de kit erachter in kaart. Tussen 29 april en 14 juli 2026 bereikten duizenden mails via deze route de inbox van gebruikers.
Phishing via gehackte websites: zo werkt de truc
De kit heet de “Bulletproof” Blind Redirector Kit en het idee erachter is simpel. De link die het slachtoffer krijgt, wijst naar een echte website die is gehackt. Op die site staat een klein doorstuurscript met alleen een campagnecode erachter. Pas als iemand klikt, bepaalt de server waar de bezoeker naartoe gaat.
Een Secure Email Gateway controleert links in binnenkomende mail op reputatie. Die controle ziet alleen de gehackte site, en die staat keurig te boek als betrouwbaar. De echte phishingbestemming komt in de mail nergens voor, dus valt er ook niets te blokkeren.
Gehackte sites als wegwerpmateriaal
Volgens de onderzoekers is het omzeilen van filters maar een deel van het doel. Belangrijker is dat de aanvallers hun eigen infrastructuur uit het zicht houden. De gehackte websites zijn wegwerpmateriaal. Wordt er één geblokkeerd of opgeruimd, dan schuiven ze de volgende ervoor. De server waar de echte phishingpagina’s draaien, blijft al die tijd buiten schot.
Er zijn tientallen legitieme websites uit verschillende landen en sectoren voor gebruikt. De eigenaren hebben er meestal geen idee van dat hun site als doorgeefluik dient.
Achter de doorstuurlaag wacht een AiTM-aanval
Wat er ná de doorverwijzing gebeurt, is het echte probleem. De onderzoekers vonden Sneaky2FA en Tycoon 2FA achter de redirector. Dat zijn Adversary-in-the-Middle-kits: het slachtoffer logt in op een nagemaakte pagina die alles live doorgeeft aan de echte dienst. U doorloopt zelf netjes de tweestapsverificatie, en de aanvaller onderschept de sessie die daarna ontstaat.
Klassieke MFA met een sms-code of pushmelding houdt dit dus niet tegen. Datzelfde patroon zagen we bij ConsentFix v3, dat MFA omzeilt en Microsoft 365-accounts kaapt. Alleen phishingbestendige MFA, bijvoorbeeld met passkeys of een hardwaresleutel, biedt hier wel bescherming.
Een derde kwam binnen via QuickBooks en DocuSign
De afzenderkant is net zo geleend als de linkkant. Bij 34 procent van de mails die de inbox haalden, gebruikten de aanvallers de verzendinfrastructuur van QuickBooks of DocuSign. Dat zijn diensten die dagelijks legitieme facturen en handtekeningverzoeken versturen, inclusief opgebouwde reputatie en geldige authenticatie.
“De link in deze e-mails leidt naar een legitieme, maar gecompromitteerde website, waardoor de daadwerkelijke phishingbestemming pas na de klik zichtbaar wordt”, zegt James Dyer, Head of Threat Intelligence bij KnowBe4. Volgens hem biedt een vertrouwde afzender of inlogomgeving op zichzelf geen enkele garantie meer.
Wat u hiertegen kunt doen
- Beoordeel een link niet op het domein alleen. Een bekende naam in de URL zegt niets meer over waar u uitkomt.
- Let op wat er na de klik gebeurt. Vraagt een site u om in te loggen terwijl u dat niet verwachtte, sluit dan het tabblad.
- Log in via uw eigen route. Typ het adres zelf of gebruik een bladwijzer, nooit de knop uit de mail.
- Zet phishingbestendige MFA aan waar dat kan. Passkeys en hardwaresleutels zijn niet door te geven aan een tussenpersoon.
- Houd uw eigen website bij. Verouderde plug-ins en zwakke beheerderswachtwoorden maken van uw site het volgende doorgeefluik.
Filters vangen veel, maar niet alles
Phishing via gehackte websites past in een bredere lijn. Aanvallers steken steeds meer werk in het misleiden van de scanner in plaats van de ontvanger, bijvoorbeeld met verborgen tekst die AI-spamfilters om de tuin leidt. Aan de andere kant helpt gelaagde verdediging wel degelijk: het anti-phishingschild van het NCSC blokkeerde al ruim twee miljoen bezoeken aan kwaadaardige sites.
Een goed extern spamfilter haalt het grootste deel van dit soort mail weg voordat het uw inbox raakt. De rest is een kwestie van opletten bij de laatste stap, de klik.
Meer over deze phishingtechniek bij Dutch IT Leaders.




