Hackers stelen Microsoft 365-accounts met neppe passkey-updates

sep 16, 2026

Cybersecurityexperts van Hackread en Microsoft waarschuwen voor een nieuwe online dreiging. Hackers doen zich voor als IT-support en vragen medewerkers om hun passkeys bij te werken. De nieuwe campagne is bedoeld om Microsoft 365-accounts over te nemen en bedrijfsgegevens te stelen.

Microsoft zegt de aanvallen sinds mei 2026 te volgen en heeft de activiteiten in verband gebracht met verschillende cybercrimegroepen, waaronder hackers die gelieerd zijn aan ShinyHunters en andere afpersingsgroepen.

Aanvallers doen via sociale media en professionele netwerksites eerst onderzoek naar medewerkers voordat ze telefonisch, via sms of Microsoft Teams contact met hen opnemen. Slachtoffers krijgen te horen dat ze hun passkey, single sign-on of multifactorauthenticatie moeten bijwerken en worden vervolgens door een frauduleus inlogproces geleid.

Zodra hackers toegang hebben tot een account, kunnen ze hun eigen authenticatiemethoden toevoegen om toegang te behouden. Microsoft heeft gezien dat aanvallers bedrijfssystemen doorzoeken en bestanden, e-mails en bijlagen verzamelen uit diensten zoals SharePoint, OneDrive en Exchange Online.

Bij de aanvallen wordt geen misbruik gemaakt van een kwetsbaarheid in passkeys zelf. In plaats daarvan maken hackers gebruik van het feit dat steeds meer mensen bekend zijn met passkeys. Ze gebruiken een zogenaamde passkey-update als overtuigend excuus om medewerkers te misleiden en via andere authenticatiemethoden toegang te krijgen.

Microsoft adviseert organisaties om phishingbestendige authenticatiemethoden te gebruiken, zoals passkeys en fysieke beveiligingssleutels. Medewerkers moeten daarnaast alert zijn op onverwachte verzoeken om hun inlogmethoden te wijzigen of opnieuw in te stellen.

Nu passkeys steeds vaker als beveiligingsmethode worden gebruikt, ontwikkelen hackers voortdurend nieuwe manieren om deze en andere vormen van multifactorauthenticatie te omzeilen.

Eerder meldde Microsoft dat Russische hackers Microsoft 365-accounts probeerden over te nemen door misbruik te maken van kwetsbaarheden in wifi-netwerken van hotels.

Ook interessant