Browsergebaseerde aanvallen worden voor veel endpoint detection and response (EDR)-systemen onzichtbaar zodra de aanval zich volledig binnen een browsersessie afspeelt. In SaaS-zware omgevingen, waar gemiddeld 79 procent van de bedrijfsapplicaties alleen via de browser te bereiken is, kunnen aanvallers gevoelige data stelen zonder ooit malware uit te voeren of een verdacht proces te starten. Netwerkbeveiliger NordLayer zet drie concrete manieren op een rij waarop dat gebeurt.
De eerste is adversary-in-the-middle-phishing. Dreigingsactor Storm-2755 voerde dit jaar een campagne uit waarbij slachtoffers via zoekmachineoptimalisatie op valse Microsoft 365-inlogpagina’s terechtkwamen. De aanvaller onderschepte inloggegevens in real time, kaapte sessiecookies en OAuth-tokens, en gebruikte die sessies vervolgens vanaf eigen infrastructuur om bij Microsoft-diensten, Workday en hr-systemen binnen te komen. Voor een EDR-systeem ziet dat eruit als een doodnormale, geslaagde login.
De tweede route loopt via gecompromitteerde browserextensies. Microsoft meldde in maart dat nepextensies die zich voordeden als AI-assistenten zo’n 900.000 keer waren geïnstalleerd. Ze lazen bezochte URL’s en ChatGPT-gesprekken uit en stuurden die via gewoon HTTPS-verkeer naar servers van de aanvallers, zonder ooit een uitvoerbaar bestand of verdacht proces aan te maken. EDR zag het netwerkverkeer wel voorbijkomen, maar had geen manier om te herleiden welke extensie de bron was of welke data precies lekte.
De derde methode grijpt in vóór er op het eindpunt iets gebeurt. Bij de TerminalFix-campagne in augustus kregen slachtoffers een nagemaakte Cloudflare-captcha te zien die een schadelijk PowerShell-commando naar het klembord kopieerde, met de instructie dat in een terminal te plakken. Pas op het moment dat iemand dat daadwerkelijk deed, ontstond er een proces dat een EDR kon oppikken. Tot die stap was er simpelweg niets te zien op het eindpunt.
Hoe weinig malware er nodig is, illustreren twee eerdere incidenten die NordLayer aanhaalt. Bij de aanval op Salesloft Drift in 2025 gebruikte de groep UNC6395 gestolen OAuth-tokens om op grote schaal API-aanroepen te doen tegen Salesforce-omgevingen, zonder ooit software te installeren. En nadat Storm-2755 bij de phishingcampagne tokens had buitgemaakt, zette de groep bij het onderscheppen van salarisbetalingen simpelweg mailregels op om berichten over gewijzigde bankrekeningnummers te verbergen, een aanval die volledig in de cloud bleef.
NordLayer adviseert daarom controle op drie niveaus tegelijk:
- de browser zelf, met webfiltering, beleid voor extensies en dataverliespreventie bij uploads en downloads;
- identiteit en SaaS, met monitoring van OAuth-goedkeuringen en sessiegedrag;
- het eindpunt, waar EDR nodig blijft zodra er daadwerkelijk iets wordt uitgevoerd.
Voor Nederlandse bedrijven die draaien op Microsoft 365, Google Workspace en losse SaaS-tools is de praktische les dat EDR alleen niet voldoende zicht geeft. Zet waar mogelijk phishing-resistente meerfactorauthenticatie in, zoals een hardwaresleutel, controleer regelmatig welke browserextensies op bedrijfsapparaten zijn toegestaan, en leer gebruikers geen commando’s te plakken die ze niet zelf hebben getypt, hoe overtuigend de popup ook lijkt.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.