Aanvalstechniek

OAuth consent phishing: als het inlogscherm wél echt is

Bij OAuth consent phishing log je in op een legitieme inlogpagina, maar geef je daarna onbedoeld toegang aan een kwaadaardige applicatie.

Bijgewerkt september 2026

Bij phishing denken we al snel aan een nagemaakte inlogpagina waarop een aanvaller je wachtwoord probeert te stelen. Maar bij OAuth consent phishing kan het inlogscherm waarop je terechtkomt gewoon echt zijn. Je logt bijvoorbeeld daadwerkelijk in bij Microsoft of Google. Je wachtwoord wordt niet aan de aanvaller doorgegeven en ook multi-factor authentication (MFA) kan gewoon werken.

Toch kan een aanvaller vervolgens toegang krijgen tot je e-mail, bestanden of andere gegevens. Het gevaar zit namelijk niet in het inloggen, maar in de toestemming die je daarna geeft aan een applicatie.

De FBI waarschuwde op 1 september 2026 voor deze geavanceerde aanvalstechniek. Sinds eind 2025 zijn volgens de FBI onder andere prominente personen, familieleden en persoonlijke contacten gericht benaderd met OAuth consent phishing.

Wat is OAuth consent phishing?

OAuth is een veelgebruikt en legitiem systeem waarmee je een applicatie toegang kunt geven tot gegevens in een ander account, zonder dat je je wachtwoord met die applicatie hoeft te delen. Dat gebeurt bijvoorbeeld wanneer een app vraagt om toegang tot je profiel, agenda, bestanden of e-mail.

Bij OAuth consent phishing misbruikt een aanvaller dit mechanisme. De aanvaller bouwt een eigen applicatie en gebruikt social engineering om je ervan te overtuigen die applicatie verregaande rechten te geven.

De FBI beschrijft bijvoorbeeld aanvallen waarbij criminelen zich voordeden als overheidsfunctionaris, journalist, bekende persoonlijkheid of organisator van een evenement. Het slachtoffer kreeg vervolgens een link naar bijvoorbeeld een gedeeld bestand, conceptartikel, uitnodiging of identiteitscontrole. Het verhaal is puur bedoeld om één specifieke handeling logisch te laten voelen: toestemming geven.

Hoe werkt de aanval? Stapsgewijs uitgelegd

Een OAuth consent phishing-aanval verloopt doorgaans via de volgende vijf stappen:

1. Je ontvangt een persoonlijk bericht

Je krijgt een e-mail, tekstbericht of bericht via een chatapp. De afzender doet zich voor als een bekend of betrouwbaar persoon. Omdat het bericht speciaal op jou is afgestemd, komt het zeer overtuigend over.

2. Je wordt gevraagd iets te openen

Dit kan een document, uitnodiging, concepttekst of gedeeld bestand zijn. Je klikt op de meegestuurde link.

3. Je komt op een echte inlogpagina terecht

Dit maakt deze techniek zo verraderlijk. Je ziet de legitieme inlogomgeving van bijvoorbeeld Microsoft of Google. Je voert daar zelf je gebruikersnaam, wachtwoord en MFA in. Deze gegevens blijven veilig en komen niet bij de aanvaller terecht.

4. Een applicatie vraagt om rechten

Direct na het inloggen verschijnt er een officieel toestemmingsscherm. De app (met een betrouwbaar klinkende naam) vraagt om toestemming om e-mails te lezen, berichten te versturen of bestanden te wijzigen.

5. Je klikt op ‘Toestaan’

Vanaf dat moment beschikt de applicatie over de rechten die je hebt verleend. De aanvaller heeft nu via een digitaal token directe toegang tot je gegevens, zonder dat hij jouw wachtwoord kent.

Waarom is dit spearphishing?

OAuth consent phishing wordt zelden willekeurig naar duizenden mensen tegelijk gestuurd. Juist een gerichte aanval (spearphishing) maakt deze techniek succesvol. Een aanvaller doet vooraf grondig onderzoek naar het doelwit:

  • Waar werk je en welke functie heb je?
  • Welke evenementen bezoek je?
  • Met welke organisaties of personen werk je samen?

Vervolgens wordt een geloofwaardig scenario gebouwd. Een bestuurder krijgt bijvoorbeeld een uitnodiging voor een besloten bijeenkomst. Een onderzoeker ontvangt een verzoek om een conceptartikel te beoordelen. De technologie faciliteert de aanval; het vertrouwen van het slachtoffer maakt hem succesvol.

Herkennen: Vertraag, Vraag en Verifieer

Omdat het inlogdomein legitiem is, valt deze vorm van phishing moeilijk op. Controleer daarom niet alleen waar je inlogt, maar let vooral op wat er daarna van je wordt gevraagd. Stel jezelf altijd de volgende kritische vragen:

  • Verwacht ik dit bericht, dit bestand of deze specifieke uitnodiging?
  • Ken ik de applicatie die hier om toegang vraagt?
  • Waarom heeft deze app deze rechten nodig voor de taak die ik wil uitvoeren?
  • Waarom zou een externe app mijn e-mail moeten kunnen lezen of namens mij berichten moeten kunnen versturen?
  • Kan ik via een andere, vertrouwde route (zoals een bekend telefoonnummer) controleren of de afzender echt is?

Wees extra voorzichtig wanneer een onbekende applicatie uitgebreide toegang vraagt tot e-mail, bestanden of andere gevoelige gegevens. Tijdsdruk, nieuwsgierigheid en autoriteit zijn psychologische wapens van de aanvaller. Een echte inlogpagina maakt een verzoek nog niet betrouwbaar.

Wat kun je zelf doen? (Particulieren)

Ook als particulier ben je een interessant doelwit. Je persoonlijke Microsoft- of Google-account bevat immers e-mails, documenten, foto's, contacten en toegang tot andere diensten. Bescherm jezelf met deze basisregels:

  • Geef alleen toegang aan applicaties die je 100% kent en vertrouwt.
  • Lees de voorwaarden en rechten in het toestemmingsscherm minutieus.
  • Wees extreem voorzichtig met links uit onverwachte berichten.
  • Controleer een opvallend verzoek altijd via een alternatieve communicatieroute.
  • Neem bij twijfel over een uitnodiging rechtstreeks contact op met de afzender (bel ze op), in plaats van blind op het bericht te vertrouwen.
  • Controleer periodiek welke externe applicaties toegang hebben tot je belangrijke accounts.

Onthoud dat spearphishing niet beperkt is tot je zakelijke mailbox; een aanval kan net zo goed beginnen via je privé-e-mail, sms of een socialmedia-app.

Wat kunnen organisaties doen?

Voor organisaties laat OAuth consent phishing zien waarom security awareness verder moet gaan dan de standaardwaarschuwing: "Klik niet op verdachte links." Een medewerker kan namelijk alles technisch correct doen (inloggen, MFA uitvoeren) en tóch een risicovolle handeling verrichten door een malafide app te autoriseren.

Organisaties moeten daarom inzetten op een combinatie van menselijk gedrag en technische beheersmaatregelen:

  • Stringent beleid: Stel scherp beleid op rondom het toestaan van externe applicaties binnen de cloudomgeving.
  • Rechten beperken: Beperk technisch welke gebruikers zelfstandig applicaties mogen autoriseren (schakel 'user consent' uit).
  • Inventarisatie & Monitoring: Beoordeel en inventariseer periodiek welke OAuth-permissies actief zijn en detecteer verdachte of nieuw toegevoegde applicaties.
  • Gerichte awareness: Geef specifieke training over het kritisch lezen van toestemmingsschermen. Geef extra aandacht aan functies die toegang hebben tot gevoelige informatie of publiek zichtbaar zijn (zoals directie, financiële functies, HR, IT-beheerders en onderzoekers).

Wat doe je als het misgaat?

Heb je na een verdacht bericht per ongeluk toestemming gegeven aan een applicatie? Ga er dan niet vanuit dat het veranderen van je wachtwoord voldoende is. De malafide applicatie behoudt via het toegangstoken zijn actieve verbinding. De FBI waarschuwt expliciet dat een wachtwoordwijziging deze toegang niet beëindigt.

Voor je persoonlijke account

Controleer zo snel mogelijk welke applicaties toegang hebben tot je account. Herken je de betreffende applicatie niet of vertrouw je hem niet? Trek de toestemming dan direct in.

Volg deze routes voor de meest gebruikte accounts:

  • Google / Gmail: Ga naar je Google-account -> Beveiliging -> Derde apps met accounttoegang -> Klik op de app -> Toegang intrekken.
  • Microsoft / Outlook: Log in op microsoft.com -> Privacy -> Apps en services die toegang hebben tot uw gegevens -> Selecteer de app -> Verwijderen.
  • Apple: Ga naar Instellingen op je apparaat -> Tik op Je naam -> Inloggen en beveiliging -> Log in met Apple -> Selecteer de app -> Stop met het gebruik van Log in met Apple.

Tip: Verander daarna voor de zekerheid alsnog je wachtwoord en kies voor 'overal uitloggen'. Zo weet je zeker dat je account weer 100% in jouw handen is.

Voor je organisatie

Vermoed je dat een medewerker binnen de organisatie op een malafide consent-link heeft geklikt?

  • Licht direct IT-security in: Systeembeheerders moeten het OAuth-token handmatig en direct intrekken via het centrale beheerpaneel (zoals het Microsoft 365-beheercentrum of Google Workspace Admin).
  • Isoleer het account: Blokkeer tijdelijk de toegang en controleer de auditlogs van de cloudomgeving op verdachte API-activiteiten of ongebruikelijke data-export vanaf het exacte tijdstip van de klik.

Bron: FBI Internet Crime Complaint Center (IC3), Malicious Cyber Actors Gain Access to Victim Accounts Through Consent Phishing, Public Service Announcement I-090126-PSA, 1 september 2026. https://www.ic3.gov/PSA/2026/PSA260901

Algemene informatie: deze pagina is bedoeld als voorlichting en vervangt geen specifiek beveiligings- of incidentresponsadvies. Volg bij een incident altijd de procedures van uw eigen organisatie.