Computable.be
  • Thema’s
    • Security & Awareness
    • Cloud & Infrastructuur
    • Data & AI
    • Software Innovation
  • Computable Awards
    • Nieuws Computable Awards
    • Hall of Fame
    • Inzendingen
  • Cybersec e-Magazine
  • Kennisbank
  • Inlog
  • Nieuwsbrief
Onderstaande bijdrage is van een externe partij. De redactie is niet verantwoordelijk voor de geboden informatie.
James Dyer (KnowBe4)

KnowBe4: cybercriminelen misbruiken Microsoft 365-functie voor phishingmails

11 september 20263 minuten leestijd KnowBe4

Bijna 30.000 bevestigde spoofing-mails via Direct Send waargenomen in juli en augustus 2026

Utrecht, 10 september 2026 – KnowBe4, wereldwijd leider op het gebied van digital workforce security en de beveiliging van zowel mensen als AI-agents, waarschuwt voor grootschalig misbruik van Direct Send, een ingebouwde functie van Microsoft 365. Onderzoekers van KnowBe4 Threat Labs identificeerden in juli en augustus 2026 zeker 29.785 bevestigde spoofing mails die via deze functie werden verstuurd. Aanvallers kunnen hiermee e-mails versturen die afkomstig lijken van interne adressen, zoals HR, administratie of accounting, zonder dat zij daarvoor een account of inloggegevens nodig hebben.

Direct Send is oorspronkelijk bedoeld om bijvoorbeeld printers, scanners en oudere on-premises applicaties e-mails te laten versturen zonder dat hiervoor een apart account nodig is. Exchange Online houdt daarvoor standaard een publiek toegankelijk mailpunt beschikbaar. Aanvallers kunnen deze route echter ook gebruiken om e-mails te versturen die afkomstig lijken van een adres binnen de organisatie van het slachtoffer. Omdat de e-mail via de eigen Microsoft-infrastructuur binnenkomt, kan deze voor de ontvanger als interne communicatie overkomen.

Bijna 30.000 bevestigde spoofing mails in twee maanden
De onderzoekers identificeerden in juli en augustus in totaal 29.785 kwaadaardige spoofing-mails die misbruik maakten van de Direct Send-optie. In dezelfde periode lag het totale aantal geanalyseerde Direct Send-mails dat als threat of undefined werd geclassificeerd – waaronder zowel legitieme Direct Send-mails als spoofing-mails – op werkdagen tussen de 22.000 en 32.000 per week. Op 3 en 4 augustus waren dit zelfs meer dan 20.000 e-mails per dag. Eén afzonderlijke Direct Send-mail bereikte in augustus bovendien in één keer 900 ontvangers, genoeg om bij veel organisaties het hele personeelsbestand te bereiken.

De onderzoekers zagen onder meer valse verzoeken om documenten te bekijken, interne voicemailmeldingen, facturen en verzoeken om betalingen goed te keuren. In 4.023 gevallen verwees het reply-to-adres naar een ander domein, waardoor een antwoord van het slachtoffer rechtstreeks bij de aanvaller terecht kwam. Ongeveer 35 procent van de onderzochte e-mails bevatte een bijlage; vrijwel al deze bijlagen werden als dreiging geclassificeerd.

E-mailauthenticatie signaleert probleem, maar grijpt niet altijd in
E-mailauthenticatie kan bij deze aanvallen wel degelijk signaleren dat de werkelijke verzendbron niet overeenkomt met de geclaimde afzender. Het probleem zit volgens KnowBe4 vooral in wat er vervolgens met dat signaal gebeurt. Wanneer het DMARC-beleid van een organisatie op monitoring (p=none) staat, wordt een mismatch geregistreerd, maar kan de e-mail alsnog worden afgeleverd.

Daarnaast beperkt Exchange Online standaard niet welke externe IP-adressen e-mails mogen afleveren die beweren afkomstig te zijn van het eigen domein. Organisaties die Direct Send nodig hebben voor bijvoorbeeld printers of oudere applicaties kunnen daarom vastleggen vanaf welke IP-adressen deze berichten mogen worden verstuurd. Organisaties die Direct Send niet gebruiken, kunnen deze route volledig afsluiten.

“Het gevaar van deze aanvallen zit vooral in het vertrouwen dat we automatisch hebben in interne e-mail”, zegt James Dyer, Head of Threat Intelligence bij KnowBe4. “Een bericht van HR, accounting of een collega roept doorgaans minder argwaan op, zeker wanneer het eigen bedrijfsdomein als afzender wordt weergegeven. Aanvallers maken daar bewust gebruik van. Organisaties moeten daarom niet alleen controleren wat er in een e-mail staat, maar ook hoe een bericht daadwerkelijk bij hen is binnengekomen. Tegelijkertijd moeten medewerkers weten dat een bekend intern afzenderadres op zichzelf geen garantie is dat een bericht ook echt door die persoon of afdeling is verstuurd.”

Meer informatie
Een uitgebreide technische analyse van het misbruik van Microsoft Direct Send, inclusief de gebruikte aanvalstechnieken, waargenomen campagnes en aanbevelingen voor verdediging, is te lezen in de blog van KnowBe4 Threat Labs.

Meer lezen

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Populaire berichten

    Meer artikelen
    ...

    Footer

    Direct naar

    • Kennisbank
    • Computable Awards
    • Colofon
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Persberichten

    Contact

    • Contact
    • Nieuwsbrief

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.be is een product van Jaarbeurs