Veel MKB-bedrijven halen opgelucht adem zodra Meervoudige Authentificatie (MFA) is ingeschakeld op al hun Microsoft 365-accounts. En terecht: het toevoegen van een tweede factor is een gigantische stap voorwaarts ten opzichte van alleen een wachtwoord. Maar wie denkt dat hij er daarmee al is, komt helaas steeds vaker bedrogen uit. Aanvallers hebben hun technieken drastisch vernieuwd, waardoor een gerichte aanpak voor Microsoft 365 MFA beveiligen MKB vandaag de dag absoluut noodzakelijk is.
Aanvallers vallen namelijk niet meer ‘het wachtwoord’ aan, maar richten zich rechtstreeks op het omzeilen van die tweede stap. Met technieken als MFA Fatigue (MFA-moeheid) en Device Code Phishing wisten hackers afgelopen jaar bij talloze organisaties binnen te dringen—zonder dat er ook maar één wachtwoord gekraakt hoefde te worden.
In dit artikel leggen we uit hoe deze moderne aanvallen werken én welke concrete stappen je moet zetten om je Microsoft 365-omgeving écht waterdicht te maken.
Waarom traditionele SMS en simpele pushmeldingen failliet zijn
Tot voor kort gold een SMS-code of een simpele druk op de knop ‘Goedkeuren’ in de Microsoft Authenticator-app als de gouden standaard. Helaas zijn deze methoden inmiddels achterhaald door twee populaire aanvalstechnieken:
MFA Fatigue (MFA-moeheid)
Bij een MFA Fatigue-aanval heeft een cybercriminel je wachtwoord buitgemaakt (bijvoorbeeld via een eerder datalek). Vervolgens triggert hij tientallen pushmeldingen achter elkaar op de telefoon van de medewerker, vaak midden in de nacht. Het doel? De medewerker zover krijgen dat hij uit frustratie, verwarring of slaperigheid op ‘Goedkeuren’ drukt om van het gepiep af te zijn. Eén onbedachte klik is genoeg voor de aanvaller om binnen te zijn.
Device Code Phishing & AitM (Adversary-in-the-Middle)
Bij Device Code Phishing wordt een medewerker verleid om een specifieke koppelcode in te voeren op een legitieme Microsoft-pagina (microsoft.com/devicelogin). De gebruiker denkt dat hij een apparaat koppelt, maar in werkelijkheid geeft hij het apparaat van de hacker toegang tot zijn account.
Bij AitM-phishing zit de hacker met een nep-inlogscherm tussen de gebruiker en Microsoft in. Zodra de gebruiker zijn wachtwoord én MFA-code invoert, kaapt de hacker het zogenaamde session token. Hiermee is hij ingelogd omzeilt hij elke vervolgcontrole.
Dringende stappen voor Microsoft 365 MFA beveiligen MKB
Om je organisatie te beschermen tegen deze geavanceerde dreigingen, volgt hier de gids voor Microsoft 365 MFA beveiligen MKB waarmee je je defensie aanscherpt:
Stap 1: Schakel Getalvergelijking (Number Matching) in
Als je de Microsoft Authenticator-app gebruikt, moet Getalvergelijking verplicht zijn ingesteld. Hierbij ziet de gebruiker op zijn computerscherm een getal van twee cijfers staan, dat hij handmatig moet overtypen in de app op zijn telefoon.
Het effect: MFA Fatigue-aanvallen zijn hiermee opgeslag direct waardeloos. Een aanvaller die midden in de nacht pushmeldingen stuurt, kan het getal op het scherm van de medewerker immers niet zien.
Stap 2: Stap over op Phishing-Resistant MFA (FIDO2 & Passkeys)
De ultieme stap binnen Microsoft 365 MFA beveiligen MKB is het overstappen op phishing-resistente authenticatie. Dit betekent dat de inlogmethode cryptografisch gekoppeld is aan het échte domein van Microsoft:
- FIDO2 Beveiligingssleutels (zoals YubiKeys): Fysieke USB-sleutels die pas toegang verlenen als de gebruiker de sleutel aanraakt.
- Passkeys / Windows Hello for Business: Inloggen via biometrie (vingerafdruk of gezichtsherkenning) of een PIN-code op een vertrouwd, beheerd apparaat.
Als een medewerker bij deze methoden op een nep-phishingpagina terechtkomt, weigert de FIDO2-sleutel of Passkey simpelweg te reageren, omdat het domein op de achtergrond niet klopt.
Stap 3: Dwing Conditional Access (Voorwaardelijke Toegang) af
Via Microsoft Entra ID (het vroegere Azure AD) kun je met Conditional Access sluitende voorwaarden stellen aan wie, waarvandaan en vanaf welk apparaat iemand mag inloggen:
- Blokkeer inlogpogingen uit vreemde landen: Buitenlandse IP-adressen waar je organisatie geen zaken mee doet direct uitsluiten.
- Vereis een beheerd apparaat: Zorg dat toegang tot gevoelige bedrijfsdata (zoals SharePoint en Exchange) alleen toegankelijk is vanaf apparaten die via Microsoft Intune worden beheerd en aan de veiligheidseisen voldoen.
- Blokkeer Legacy Authentication: Oude inlogprotocollen (zoals IMAP of POP3) ondersteunen helemaal geen MFA en moeten 100% uitgeschakeld worden.
Wacht niet op een geslaagde inbraak
Het inschakelen van basis-MFA was stap één. Maar door de snelle opkomst van slimme phishingmethoden is het aanscherpen van je beleid de enige manier om als MKB-bedrijf echt veilig te blijven in de cloud.
Door getalvergelijking af te dwingen, Phishing-Resistant MFA uit te rollen en Conditional Access-regels in te stellen, sluit je de deuren voor de meest voorkomende aanvalsmethoden van dit moment.
Wil je weten hoe jouw Microsoft 365-omgeving er op dit moment voor staat of wil je hulp bij het instellen van Conditional Access? Neem gerust contact met ons op voor een snelle veiligheidscheck van je Microsoft Entra ID-inrichting.


IT- & Security Specialist bij Delightit


