De klassieke aanvalsketen tegen Google Workspace — een phishingmail die inloggegevens buit maakt — is niet meer het enige, en steeds minder het belangrijkste startpunt. Onderzoekers zien een patroon waarbij aanvallers beginnen met een gestolen OAuth-token, vaak afkomstig van een gecompromitteerde externe leverancier, en van daaruit doorstoten: eerst toegang tot e-mail of Drive, dan volledige accountovername, en vervolgens laterale beweging naar gekoppelde systemen.
Opvallend detail uit de analyse: legitieme AI-agents die binnen Workspace actief zijn, volgen vaak bijna hetzelfde pad als een aanvaller — niet uit kwaadaardige bedoelingen, maar omdat hun toegangsrechten breder zijn dan de taak vereist. Een agent die een postvak of Drive-map bereikt waarvoor hij nooit expliciet bedoeld was, is in de kern hetzelfde probleem als een OAuth-token dat in verkeerde handen valt: te ruime scope, te weinig controle. De recente incidenten bij Vercel en Composio worden aangehaald als voorbeelden van dit OAuth-gedreven aanvalspatroon.
Het advies dat uit deze analyse volgt, reikt verder dan traditionele e-mailbeveiliging: monitor OAuth-gedrag op afwijkende app-activiteit, houd zicht op waar gevoelige data zich bevindt binnen zowel mail als Drive, en blokkeer laterale beweging — bijvoorbeeld door wachtwoord-resetlinks in gecompromitteerde mailboxen te neutraliseren. De kern van het argument: wie de hele keten beveiligt, beschermt zich tegelijk tegen kwaadwillende aanvallers én tegen AI-agents die simpelweg te veel mogen.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.