Waarom Google Workspace-inbraken steeds vaker via toestemming lopen, niet via wachtwoorden

Bij Google Workspace-inbraken stelen aanvallers steeds vaker geen wachtwoord, maar overtuigen ze gebruikers zelf toegang te geven via malafide OAuth-apps.

Een terugkerend patroon bij recente Google Workspace-inbraken: aanvallers hoeven geen wachtwoord te stelen of multifactor-authenticatie te omzeilen. In plaats daarvan combineren ze social engineering met een malafide OAuth-applicatie en overtuigen ze een gebruiker om die zelf toegang te geven. Zodra het slachtoffer op “toestaan” klikt, krijgt de aanvaller legitieme, doorlopende toegang tot mail, agenda’s en documenten, zonder ooit een inlogscherm te hoeven kraken.

Dat maakt dit type aanval lastig te vangen met klassieke verdediging gericht op gestolen wachtwoorden of verdachte inlogpogingen: de toegang zelf is namelijk formeel geautoriseerd door de gebruiker. Beveiligingsanalisten die dit soort incidenten hebben onderzocht, benadrukken vooral het belang van de eerste uren na ontdekking: hoe sneller een organisatie ziet welke OAuth-toestemmingen zijn afgegeven, hoe kleiner de schade.

Voor Nederlandse organisaties met Google Workspace is de praktische les simpel: controleer periodiek welke apps toegang hebben tot bedrijfsaccounts, beperk waar mogelijk welke apps gebruikers zelf mogen goedkeuren, en zorg dat iemand snel kan intrekken zodra een verdachte app opduikt.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.