Microsoft heeft een grootschalige CEO-fraudecampagne blootgelegd waarbij criminelen tussen 3 en 5 augustus 2026 meer dan een miljoen phishingmails verstuurden. De aanvallers deden zich voor als bestuurders van bedrijven en richtten zich vooral op financiële afdelingen in de Verenigde Staten, in sectoren als IT-diensten, consumentengoederen, vastgoed en discrete productie.
De mails waren doorgaans nagenoeg geheel automatisch opgesteld en imiteerden de naam en het e-mailadres van een echte CEO, CFO of president van het getroffen bedrijf. Ze bevatten valse facturen en verwezen naar zogenaamd goedgekeurde ServiceNow-abonnementen, met als doel medewerkers te verleiden tot een ACH-overboeking. Voor de verzending maakten de criminelen gebruik van vertrouwde infrastructuur voor e-maildistributie van derde partijen en registreerden ze imitatiedomeinen die op legitieme leveranciers leken. Die combinatie hielp de mails langs standaard spamfilters te loodsen, omdat ze technisch gezien van een betrouwbare afzender leken te komen.
Microsoft zegt dat het grootste deel van de golf werd onderschept voordat medewerkers er iets mee konden doen, maar waarschuwt dat dit type fraude blijft voorkomen zolang aanvallers misbruik kunnen maken van reputatie-infrastructuur van derden.
Daarnaast bevestigt Microsoft nieuwe details over een aparte, al langer lopende campagne waarbij criminelen zich telefonisch voordoen als IT-helpdesk en slachtoffers naar nagemaakte Microsoft-inlogpagina’s leiden om passkeys of SSO te “updaten”. Die aanvallen, gelinkt aan groepen rond ShinyHunters en Helix, leidden al tot diefstal van Microsoft 365-data en zijn eerder op deze site uitgebreid beschreven: Aanvallers doen zich voor als IT-helpdesk in passkey-phishing tegen Microsoft 365.
Voor Nederlandse bedrijven blijft CEO-fraude een van de meest kostbare vormen van cybercrime, juist omdat er geen malware aan te pas komt. Laat betaalverzoeken van “de directie” altijd los verifiëren via een bekend telefoonnummer, nooit via de contactgegevens in de mail zelf. Wees extra alert bij spoed, geheimhouding of een net iets afwijkend afzenderdomein, en zorg dat de financiële administratie een vast four-eyes-principe hanteert bij nieuwe bankgegevens of ongebruikelijke facturen.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.