Organisaties stoppen steeds meer geld in MFA en conditional access om de inlogpagina te beveiligen, maar laten daarmee andere momenten onbeschermd waarop identiteit net zo goed wordt vastgesteld: bij het aannemen van een nieuwe medewerker, bij verlies van toegang, bij een wachtwoordreset, of wanneer de servicedesk gevoelige wijzigingen doorvoert. Dat stelt identiteitsbeveiliger Specops in een analyse die BleepingComputer publiceerde.
Twee actuele voorbeelden illustreren waarom dat een probleem is. In juli 2026 waarschuwden de Verenigde Staten en bondgenoten dat Noord-Koreaanse IT-werknemers met vervalste identiteitspapieren aan de slag gaan bij vooral technologiebedrijven, om vanaf daar toegang tot interne systemen te krijgen. En de beruchte groep Scattered Spider kwam eerder binnen bij de Britse retailer M&S door simpelweg de helpdesk te bellen en zich voor te doen als een medewerker die een nieuw wachtwoord nodig had — een aanval die uiteindelijk zo’n 400 miljoen dollar aan schade veroorzaakte.
Het onderliggende probleem is dat veel organisaties bij identiteitscontrole nog leunen op gegevens die makkelijk te achterhalen of te vervalsen zijn: een personeelsnummer, een telefoonnummer, een paar beveiligingsvragen. Die informatie is op te zoeken, te stelen of, met de opkomst van deepfakes en synthetische profielen, simpelweg na te bootsen. Specops adviseert daarom om bij risicovolle momenten — zoals het herstellen van een account met verhoogde rechten — over te stappen op verificatie met een overheidsdocument gecombineerd met liveness-detectie, zodat een aanvaller niet met een foto of gestolen gegevens weg kan komen.
Voor Nederlandse bedrijven is dit een nuttige spiegel: een sterk wachtwoordbeleid en verplichte MFA zeggen weinig als de servicedesk nog altijd een wachtwoord reset op basis van een telefoontje en een geboortedatum. Leg vast wie herstelverzoeken mag goedkeuren, vereis een tweede, onafhankelijke verificatiestap bij accounts met verhoogde rechten, en train de servicedesk expliciet op dit soort social-engineeringtrucs — het is vaak de goedkoopste plek om een dure inbraak te voorkomen.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.