Payroll‑mails worden gestolen via een verborgen Microsoft 365‑phishingtruc – wat je nu moet doen

Een verborgen phishingtruc steelt payroll‑mails uit Microsoft 365 – handel nu
Phishingbescherming is cruciaal voor kleine bedrijven, zeker als je Microsoft 365 gebruikt voor salarisadministratie, HR‑ of financiële communicatie. Een nieuwe AitM‑phishingcampagne kan al je berichten lezen zonder dat je het merkt. Als je payroll‑mails door onbekenden worden bekeken, staan je cashflow en personeelsgegevens op het spel. Het goede nieuws: met drie eenvoudige beveiligingsstappen kun je dit stoppen.
Wat de aanvallers precies doen (in gewone taal)
De techniek heet adversary‑in‑the‑middle (AitM) phishing. Zie het als een heel overtuigende “man‑in‑the‑middle”‑aanval, maar dan gericht op het inlogproces van Microsoft 365.
- Misleidende e‑mail – De ontvanger krijgt een bericht dat eruitziet als een routine‑uitnodiging (vaak een Google Meet‑link).
- Valse inlogpagina – De link leidt naar een pagina die exact lijkt op het Microsoft‑inlogscherm.
- Inloggegevens stelen – Zodra de gebruiker wachtwoord én de MFA‑code invoert, stuurt de pagina die gegevens stilletjes door naar de aanvaller.
- Stille overname – Met de gestolen gegevens logt de crimineel in op het echte Microsoft 365‑account, vaak via een residentiële proxy die eruitziet als een normaal thuis‑internet.
- Gerichte e‑mailharvesting – Vervolgens gebruiken ze Microsoft’s eigen Graph‑API (een tool waarmee apps mailboxen kunnen uitlezen) om alle berichten met payroll‑, HR‑ of financiële inhoud op te halen.
Omdat de inlogpogingen komen van gewone thuis‑IP‑adressen en zelfs legitieme browsers gebruiken, missen veel bestaande beveiligingsalerts deze activiteit. De aanvallers houden de sessies elke acht uur actueel, zodat ze dagen of weken lang gevoelige e‑mails kunnen blijven verzamelen.
Waarom payroll‑ en financiële mailboxen zo aantrekkelijk zijn
- Bankrekeningnummers voor salarisbetalingen of leveranciers.
- Factuurbijlagen die gemanipuleerd kunnen worden om betalingen om te leiden.
- Salaris‑wijzigingsverzoeken die legitiem lijken maar vervalst kunnen worden.
Als een aanvaller deze berichten kan lezen of aanpassen, kan hij geld naar eigen rekeningen sturen, nep‑leveranciers aanmaken of de onderneming chanteren met gevoelige personeelsdata. Voor een kleine ondernemer kan één succesvolle diefstal de cashflow van maanden wegvagen.
Phishingbescherming voor kleine bedrijven: drie stappen die je vandaag nog kunt uitvoeren
1. MFA verplichten voor elk Microsoft 365‑account
Multi‑factor authenticatie (MFA) voegt een extra verificatiestap toe – meestal een code die naar een telefoon wordt gestuurd of door een authenticator‑app wordt gegenereerd. Zelfs als een wachtwoord wordt gestolen, heeft de aanvaller de tweede factor nog nodig.
- Maak MFA verplicht voor alle gebruikers, niet alleen voor beheerders.
- Geef de voorkeur aan authenticator‑apps boven sms, omdat sms‑berichten onderschept kunnen worden.
- Controleer regelmatig welke MFA‑methoden nog in gebruik zijn en verwijder verouderde of minder veilige opties.
2. Een e‑mailgateway/anti‑phishingfilter inzetten
Een e‑mailgateway staat tussen het internet en je Microsoft 365‑tenant en scant inkomende berichten op bekende phishing‑patronen, schadelijke links en verdachte bijlagen.
- Kies een oplossing die naadloos integreert met Microsoft 365 en gevaarlijke URL’s kan herschrijven of blokkeren voordat ze bij gebruikers aankomen.
- Schakel real‑time link‑scanning in zodat zelfs nieuw aangemaakte kwaadwillige pagina’s worden gepakt.
- Laat de gateway e‑mails met payroll‑gerelateerde trefwoorden van onbekende afzenders in quarantaine plaatsen, zodat je ze eerst kunt controleren.
3. Regelmatig privileged‑account reviews uitvoeren
Evalueer elke paar maanden accounts met verhoogde rechten, zoals finance, HR of globale beheerders. Verwijder onnodige toegang en markeer inlogpogingen vanuit onbekende locaties of apparaten.
Veelgestelde vragen
Hoe kom ik erachter of mijn Microsoft 365‑account is gecompromitteerd? Controleer de inloglogboeken in het Microsoft 365‑admin‑portaal op onbekende locaties, apparaten of herhaalde mislukte MFA‑pogingen. Een melding als “mobile Safari on Windows” duidt vaak op een nep‑inlogflow.
Is MFA alleen voldoende? MFA verkleint het risico sterk, maar geavanceerde AitM‑aanvallen kunnen de tweede factor nog steeds onderscheppen als de gebruiker die invoert op een valse pagina. Door MFA te combineren met een e‑mailgateway en periodieke account‑reviews bouw je een gelaagde verdediging die veel moeilijker te omzeilen is.
Kan ik de privileged‑account reviews automatiseren? Ja. Veel beveiligingstools (inclusief Microsoft 365’s eigen compliance‑centrum) kunnen periodieke rapporten genereren van gebruikers met hoge rechten. Je kunt een eenvoudige PowerShell‑script gebruiken of een externe monitoring‑service inschakelen om elk kwartaal een overzicht per e‑mail te ontvangen.
Houd je payroll veilig met IT Move NL
Het beschermen van het geld van je onderneming mag geen full‑time baan worden. Onze Security & Protection‑service neemt de drie stappen hierboven en maakt er een beheerde oplossing van:
- MFA‑configuratie voor elke gebruiker, met continue monitoring op verdachte pogingen.
- Geavanceerde e‑mailgateway‑filtering die phishing‑links blokkeert voordat ze in de inbox komen.
- Kwartaal‑privileged‑account reviews uitgevoerd door onze beveiligingsspecialisten, met een helder rapport en een actieplan.
We snappen de druk van het runnen van een klein bedrijf – technologie moet jou helpen, niet tegenwerken. Laat ons de beveiligingsdetails regelen zodat jij je kunt focussen op het laten groeien van je bakkerij, tandartspraktijk of logistieke vloot, zonder zorgen over gestolen payroll‑mails.
Klaar om je Microsoft 365‑omgeving te beveiligen? Neem vandaag nog contact op via /contact voor een vrijblijvende beoordeling van je huidige beveiliging.
Bronnen:

Hij/Hem · AWS Certified Solutions Architect | Cloud Engineer @ Essent
Cloud Engineer bij Essent B.V. met meer dan 10 jaar ervaring in de tech-industrie. AWS Certified met een passie voor serverless architecturen, Infrastructure as Code en DevOps. Bedreven in TypeScript, Python en Terraform. Gevestigd in Amersfoort.
Nederlandse versie geschreven met hulp van Mistral AI.BLIJF OP DE HOOGTE
// Cloud, AI & DevOps inzichten — direct in je inbox.
Geen spam. Uitschrijven wanneer je wilt.
// Gerelateerde artikelen

PBS verliest 50 TB toen cloudprovider verdween – backuplessen voor kleine bedrijven
17 augustus 2026

Apple waarschuwt iPhone‑gebruikers voor overheids‑spyware – wat elke kleine ondernemer nu moet doen
14 augustus 2026

Terabytes aan wachtwoorden gelekt via een AI‑tool – wat elke kleine ondernemer nu moet doen
13 augustus 2026
Hulp nodig met je cloud infrastructuur?
Ons team van experts staat klaar om je te helpen met de complexiteit van moderne cloud architectuur.
Neem Contact Op