Maar bij gerichte aanvallen is de vraag niet óf u MFA gebruikt, maar welke vorm. Een code die u kunt overtypen, kan een aanvaller ook onderscheppen of direct doorsturen. Daarom maken NIST en CISA onderscheid tussen gewone MFA en phishingresistente authenticatie.[1][2]
Hoe gewone MFA wordt omzeild
Meekijken tussen u en de inlogpagina.
De aanvaller zet een nagemaakte inlogpagina tussen u en de echte website. U vult uw wachtwoord en code in, de aanvaller stuurt ze direct door naar de echte dienst en neemt de ingelogde sessie over. Voor u lijkt alles normaal te verlopen. Dit heet ook wel adversary-in-the-middle.
Een verzoek dat u "even" goedkeurt.
Met een gestolen wachtwoord stuurt de aanvaller pushmeldingen tot iemand op goedkeuren drukt: uit gewoonte, uit verwarring of om ervan af te zijn. Soms belt er tegelijk een "IT-medewerker" die uitlegt dat de melding bij een storing of migratie hoort.
Nummercontrole maakt dit lastiger, maar is volgens CISA een tussenoplossing en niet zo sterk als phishingresistente MFA.[4]
De code opvragen.
"U ontvangt zo een code ter controle. Wilt u die even voorlezen?" Een overtuigend telefoontje is vaak genoeg.
Het telefoonnummer overnemen.
Via simswapping krijgt de aanvaller het telefoonnummer van het slachtoffer in handen. Sms-codes komen dan bij hem binnen.
De helpdesk als achterdeur.
Waarom MFA omzeilen als u het kunt laten resetten? Een aanvaller die zich voordoet als medewerker met een nieuwe telefoon, vraagt de servicedesk een nieuw MFA-middel te koppelen.
Wat maakt MFA phishingresistent?
Bij gewone MFA krijgt u vaak een code of een melding die u zelf moet invoeren of goedkeuren. Dat helpt tegen veel aanvallen, maar een aanvaller kan u soms nog steeds misleiden om die code door te geven of een verkeerde melding goed te keuren.
Bij phishingresistente MFA werkt dat anders. De techniek controleert zelf of u met de echte website of dienst verbinding maakt. Een nagemaakte inlogpagina kan daardoor geen bruikbare inloggegevens onderscheppen.[1][3]
De vraag "is dit de echte website?" ligt daarmee niet meer alleen bij de medewerker, maar wordt voor een belangrijk deel door de techniek gecontroleerd.
Voorbeelden van phishingresistente methoden:
- Passkeys. Een passkey is een digitale inlogsleutel die op uw apparaat staat of veilig tussen uw apparaten kan worden gesynchroniseerd. U ontgrendelt die sleutel bijvoorbeeld met uw pincode, vingerafdruk of gezichtsherkenning. Uw vingerafdruk is dus niet de passkey en wordt ook niet naar de website gestuurd. De passkey zelf is gekoppeld aan de echte website of dienst en werkt niet zomaar op een nagemaakte inlogpagina.[1][3]
- Hardwaresleutels. Een fysieke beveiligingssleutel die u bijvoorbeeld via USB of NFC gebruikt. Ook deze controleert of u met de juiste website of dienst verbinding maakt. Daarom worden hardwaresleutels vaak gebruikt voor accounts met veel rechten of een hoge impact, zoals beheerdersaccounts.[2]
- Smartcards of certificaten. Sommige organisaties gebruiken een kaart of digitaal certificaat om veilig in te loggen. Ook deze manier kan phishingresistent zijn als de techniek controleert dat u daadwerkelijk met de echte dienst verbinding maakt.[1]
Het belangrijkste verschil is eenvoudig:
Bij gewone MFA moet de medewerker nog zelf iets herkennen, invoeren of goedkeuren. Bij phishingresistente MFA neemt de techniek een belangrijk deel van die controle over.
Welke methoden zijn phishingresistent?
Het onderscheid zit in één vraag: kan een aanvaller de inlog onderscheppen, doorsturen of via social engineering laten goedkeuren?
| Methode | Phishingresistent? | Waarom |
|---|---|---|
| Alleen wachtwoord | Nee | Kan worden gestolen of op een nagemaakte site worden ingevoerd. |
| Sms-code | Nee | Kan worden onderschept, opgevraagd of direct doorgestuurd. |
| Code uit authenticator-app | Nee | Kan op een nagemaakte pagina worden ingevoerd en doorgestuurd. |
| Pushmelding | Nee | Een gebruiker kan worden overgehaald het verzoek van de aanvaller goed te keuren. |
| Pushmelding met nummercontrole | Nee | Beperkt misbruik, maar blijft te omzeilen. |
| Passkey of hardwaresleutel (FIDO2/WebAuthn) | Ja | Werkt alleen op de echte website of dienst. |
| Certificaat of smartcard | Afhankelijk | Ja, mits goed ingericht. Zie hierboven. |
NIST beschouwt methoden waarbij de gebruiker zelf een code invoert niet als phishingresistent.[1]
MFA is niet automatisch phishingresistente MFA. Sms-codes, app-codes en pushmeldingen blijven een waardevolle extra laag. Ze lossen alleen een ander probleem op.
Waar phishingresistente MFA niet tegen helpt
Aanvallen waarbij niemand inlogt.
Bij CEO-fraude of een gewijzigd rekeningnummer wordt niets gehackt. Iemand wordt overgehaald iets te doen. Daartegen helpen verificatie via een ander kanaal, vaste betaalprocedures en een tweede paar ogen. Lees meer over Business Email Compromise.
Een besmet apparaat.
Malware op een besmet apparaat kan de sessie stelen nadat u bent ingelogd. De inlogstap wordt dan helemaal overgeslagen. Apparaatbeheer en detectie van afwijkende sessies blijven nodig.
Zwakke terugvalopties.
Een account is zo sterk als de zwakste inlogmethode die nog aanstaat. Kan een gebruiker terugvallen op sms of een app-code, dan kiest de aanvaller die route.
Herstel en reset.
Het vervangen van een verloren telefoon of sleutel moet net zo streng zijn als het inloggen zelf. Anders verplaatst de aanval zich van de inlogpagina naar de servicedesk.
Waar begint u?
U hoeft niet iedereen tegelijk over te zetten. Begin waar een overgenomen account de meeste schade doet:
- Beheerders en IT-accounts met brede rechten.
- Bestuur en directie, inclusief directieondersteuning.
- Finance en inkoop, iedereen die betalingen doet of rekeninggegevens kan wijzigen.
- Toegang op afstand en toegang tot kritieke systemen.
- Andere sleutelpersonen die vanwege hun functie een aantrekkelijk doelwit zijn.
Zet voor deze groepen de zwakkere terugvalopties uit. Geef iedereen twee sleutels of passkeys, zodat verlies geen noodprocedure wordt. En leg vast hoe de servicedesk iemands identiteit controleert voordat er een MFA-middel wordt vervangen. Wie Microsoft Entra ID gebruikt, kan per groep afdwingen welke inlogmethoden zijn toegestaan.[5]
De vraag voor bestuurders
Niet: "Hebben wij MFA?"
Maar: "Kan iemand met een perfect nagemaakte inlogpagina bij onze meest gevoelige accounts komen? En kan iemand die overtuigend belt, onze servicedesk een nieuw MFA-middel laten koppelen?"
Is het antwoord op een van beide "ja" of "weet ik niet", dan is er werk te doen.
Techniek en gedrag samen
Phishingresistente MFA haalt een groot deel van de druk bij medewerkers weg. Zij hoeven bij het inloggen niet meer zelf te beoordelen of een pagina echt is.
Maar niet elke gerichte aanval draait om inloggen. Bij verzoeken om geld over te maken, informatie te delen of iets te resetten blijft menselijk oordeel nodig. Weerbaarheid is daarom de combinatie van techniek, duidelijke procedures en medewerkers die de ruimte krijgen om eerst te verifiëren.
Lees verder op Weerbaarheid tegen phishing en spearphishing.
Bronnen en verder lezen
[1] NIST: SP 800-63B-4, Authentication and Authenticator Management
Technische richtlijn over authenticatie, phishingresistentie en WebAuthn/FIDO2.
[2] CISA: Implementing Phishing-Resistant MFA
Factsheet over aanvallen op MFA en de invoering van phishingresistente methoden.
[3] FIDO Alliance: Passkeys, The Journey to Prevent Phishing Attacks
Achtergrond over passkeys en bescherming tegen phishing.
[4] CISA: Implementing Number Matching in MFA Applications
Factsheet over MFA-fatigue en nummercontrole als tussenoplossing.
[5] Microsoft: Authentication strengths in Microsoft Entra ID
Praktische indeling van inlogmethoden, waaronder phishingresistente MFA.
Algemene informatie: deze pagina is bedoeld als voorlichting en vervangt geen specifiek beveiligings- of incidentresponsadvies. Volg bij een incident altijd de procedures van uw eigen organisatie.