Wouter Hoeffnagel - 25 augustus 2026

Nieuwe phishingtechniek zet gecompromitteerde websites als tussenlaag

KnowBe4 waarschuwt voor een phishingtechniek die speciaal is ontworpen om traditionele e-mailbeveiliging te omzeilen. Onderzoekers van KnowBe4 Threat Lab ontdekten een zogenoemde 'Bulletproof' Blind Redirector Kit, die legitieme, gecompromitteerde websites gebruikt om slachtoffers ongemerkt door te sturen naar phishingpagina's. Tussen 29 april en 14 juli 2026 bereikten duizenden e-mails via deze methode de inbox van gebruikers.

Nieuwe phishingtechniek zet gecompromitteerde websites als tussenlaag image

De daadwerkelijke phishinginfrastructuur is niet zichtbaar in de e-mail. De link die het slachtoffer ontvangt, verwijst naar een legitieme maar gecompromitteerde website. Pas nadat iemand op de link klikt, wordt via de gecompromitteerde website de daadwerkelijke bestemming achter de link zichtbaar en wordt de gebruiker doorgestuurd naar de phishingomgeving. Daardoor blijft de echte phishingbestemming buiten beeld bij de URL-reputatiecontroles die Secure Email Gateways uitvoeren op links in e-mails.

Achterliggende infrastructuur afschermen

Volgens de onderzoekers is het omzeilen van e-mailfilters slechts een deel van het doel. De techniek is vooral bedoeld om de achterliggende infrastructuur van de aanvallers af te schermen. De gecompromitteerde websites worden daarbij als wegwerpinfrastructuur gebruikt. Wanneer hosts verdwijnen of worden geblokkeerd, kunnen de aanvallers nieuwe gecompromitteerde websites als tussenlaag inzetten, terwijl de achterliggende infrastructuur afgeschermd blijft.

Achter deze tussenlaag worden onder meer Sneaky2FA en Tycoon 2FA  gebruikt, blijkt uit de analyse. Dit zijn Adversary-in-the-Middle-phishingkits waarmee aanvallers geauthenticeerde sessies in realtime kunnen onderscheppen. Hierdoor kan ook traditionele multifactorauthenticatie worden omzeild. Het slachtoffer doorloopt daarbij zelf de MFA-controle, terwijl de aanvaller de resulterende geauthenticeerde sessie onderschept.

Bestaande reputatie uitgebuit

De aanvallers maken daarbij gebruik van vertrouwde verzendinfrastructuur en websites met een bestaande reputatie. Bij 34 procent van de phishingmails die de inbox bereikten, is gebruikgemaakt van de verzendinfrastructuur van QuickBooks of DocuSign. Daarnaast zijn tientallen legitieme websites uit verschillende landen en sectoren gecompromitteerd en als redirector ingezet.

"Deze campagne laat goed zien waarom het steeds moeilijker wordt om phishing alleen aan de hand van een verdachte link of afzender te herkennen”, zegt James Dyer, Head of Threat Intelligence bij KnowBe4. “De link in deze e-mails leidt naar een legitieme, maar gecompromitteerde website, waardoor de daadwerkelijke phishingbestemming pas na de klik zichtbaar wordt. Bovendien biedt traditionele MFA in dit geval onvoldoende bescherming, omdat aanvallers geauthenticeerde sessies in realtime kunnen onderscheppen. Organisaties moeten daarom phishing-resistente MFA inzetten en medewerkers ervan bewust maken dat een vertrouwde afzender, website of inlogomgeving op zichzelf geen garantie biedt dat iets legitiem is."

Een uitgebreide technische analyse van de 'Bulletproof' Blind Redirector Kit, inclusief de gebruikte aanvalstechnieken, indicatoren van compromittering en aanbevelingen voor verdediging, is te lezen in de blog van KnowBe4 Threat Lab.

MSP Show NL BW + BN Fundaments BW + BN
PQR IT op 't Slot BN

Wil jij dagelijkse updates?

Schrijf je dan in voor onze nieuwsbrief!