Het ongemak zit niet in de tool, maar in de aanname
Bij veel softwareteams is het eerste probleem niet dat iemand binnenkomt. Het probleem is dat de ingang er volkomen normaal uitziet.
Een extern Teams-gesprek, iemand die zich voordoet als IT support, een medewerker die denkt: dit zal wel kloppen. En voor je het weet is een remote sessie geen supportmoment meer maar het begin van toegang die door de organisatie heen kan lopen. Microsoft Threat Intelligence beschreef deze week precies zo’n campagne: misbruik van Microsoft Teams external collaboration, gevolgd door remote access en een Node.js-based implant. Niet spectaculair in vorm. Wel pijnlijk in mechaniek.
Dat is de kern. Aanvallers hoeven niet harder te werken dan je processen. Ze hoeven alleen je normale proces slim genoeg na te bootsen.
Dit is geen phishingverhaal met een nieuw jasje
Veel securitygesprekken blijven hangen in “hoe herken je nep?”. Maar deze categorie aanval draait niet om een verdachte link of een kromme domeinnaam. Hij draait om vertrouwen dat al is afgegeven op het moment dat het gesprek begint.
Teams is in veel organisaties geen randtool meer. Het is werkvloer, escalatiekanaal, supportlijn, soms zelfs de plek waar externe partijen sneller mogen meekijken dan intern goed is vastgelegd. Juist daar ontstaat frictie. Want als een sessie er uitziet als support, klinkt als support en past in de dagelijkse operatie, dan wordt het al snel behandeld als support.
En dan schuift het probleem op. Niet naar een endpoint-team dat “iets verdachts” moet vinden, maar naar een organisatie die achteraf moet reconstrueren wie eigenlijk toestemming gaf, op basis waarvan, en hoe lang dat vertrouwen geldig was.
Dat maakt deze aanval interessanter dan een klassiek phishingvoorbeeld. De aanvaller misbruikt geen uitzonderlijke zwakte. Hij misbruikt een legitieme werkstroom die onvoldoende eigenaarschap heeft.
De echte blinde vlek is eigenaarschap over vertrouwen
In veel bedrijven is security goed georganiseerd rond objecten: devices, identities, accounts, policies, alerts. Maar de route waarlangs vertrouwen ontstaat is vaak van niemand.
Wie mag een externe support-sessie starten? Wie verifieert dat de persoon aan de andere kant echt namens IT spreekt? Wie bewaart het bewijs dat die sessie legitiem was? Wie beslist wanneer support ophoudt en escalatie begint?
Zolang dat onduidelijk blijft, wordt detectie een achteraf-discussie. Dan kijk je naar logs nadat iemand al via een normale route binnenkwam. Dan probeer je later beweging te duiden die eigenlijk al bij de voordeur had moeten worden afgekapt.
Microsoft noemde in deze campagne ook een Node.js-based implant. Dat detail is belangrijk, niet omdat Node.js op zichzelf bijzonder is, maar omdat het laat zien hoe aanvallers zich nestelen in tooling die qua vorm niet vreemd oogt. Geen theatrale malware die meteen schreeuwt dat er iets mis is. Wel iets dat past in de ruis van moderne IT.
Voor softwareleiders is dat ongemakkelijk, omdat het een bekende reflex onder druk zet: meer logging, meer awareness, meer tooling. Die dingen helpen, maar ze lossen de fundamentele vraag niet op. Wie bezit de vertrouwensroute?
Waarom “legitiem werk” de lastigste aanvalsvector blijft
De meeste organisaties zijn niet naïef. Er is MFA. Er zijn awareness-trainingen. Er is een SOC dat alerts ziet. En toch blijft dit soort misbruik effectief, juist omdat het zich voordoet als operationeel normaal.
Dat zie je ook in de praktijk van support en collaboration. Een productteam wil snel schakelen met een leverancier. Een helpdesk wil een gebruiker niet onnodig blokkeren. Een manager wil een ticket oplossen vóór de demo van morgen. Alles duwt richting snelheid. Niemand wil de persoon zijn die een legitieme sessie onnodig vertraagt.
Daar zit de spanning voor CTO’s en founders: je wilt frictie uit de operatie halen, maar je kunt niet elk moment van vertrouwen vrijblijvend laten. Hoe meer je externe samenwerking hebt geoptimaliseerd, hoe groter de schade als de verificatie ervan nog steeds ad hoc is.
Dus nee, dit is geen oproep om Teams of remote support “veiliger” te noemen. Het punt is juist dat zulke tools al veilig genoeg lijken om misbruik lang te verbergen. Dat maakt eigenaarschap belangrijker dan extra ceremonie.
Wat Fourlab hieruit haalt
Onze lezing is vrij direct: beveiliging stopt te vaak bij toegang, terwijl de echte kwetsbaarheid in toestemming zit.
Als je organisatie externe samenwerking gebruikt als versneller van support, delivery of incident response, moet je ook kunnen aanwijzen wie die versneller beheert. Niet alleen technisch, maar ook procesmatig. Anders krijg je een situatie waarin iedereen denkt dat iemand anders het al heeft geregeld.
Dat is geen klein detail. Het bepaalt of een remote sessie een gecontroleerde handeling is of een open deur met een nette naam.
De Microsoft-campagne is daarom vooral een les in prioriteit. Niet “er is weer een nieuwe aanval”, maar: waar in je bedrijf wordt vertrouwen nog steeds automatisch toegekend omdat het er normaal uitziet?
Wie dat niet scherp heeft, ontdekt het pas wanneer de supportlijn al is omgebogen naar iets heel anders.