TL;DR: Aanvallers gebruikten het gratis cloud-account van het open source project Kaneo om 14.520 phishingmails te versturen. Ze misbruikten daarvoor geen lek, maar de functie zoals die was bedoeld: open registratie met een geverifieerd e-maildomein erachter. Wil je weten hoe je medewerkers leert dit soort mails te herkennen? Lees meer over phishing simulaties.
Wat er gebeurde
Andrej Acevski maakte Kaneo, een open source tool voor projectbeheer. Er is ook een gehoste versie: cloud.kaneo.app. Daarmee kun je de software proberen zonder zelf servers op te zetten.
Op 28 mei rond 04:00 UTC maakten aanvallers in een venster van drie uur ongeveer 949 wegwerp-accounts aan. Donderdagochtend kreeg Acevski een melding van e-maildienst Resend: zijn verzendquota was op.
Hoe de aanval werkte
De aanvaller meldde zich 942 keer aan met wegwerp-e-mailadressen. Die kwamen van diensten als yomail.info, dropmail.me en spymail.one. Bij elke aanmelding maakte hij een werkruimte aan.
De naam van elke werkruimte was zelf een stukje phishingtekst. Daarna stuurde hij per werkruimte ongeveer 100 uitnodigingen. In totaal gingen er zo 14.520 phishinguitnodigingen de deur uit.
De mails kwamen binnen als een uitnodiging: “<phishingtekst> invited you to join <phishingtekst> on Kaneo.” De links wezen naar craftum.io met trackingparameters.
Waarom de mails geloofwaardig leken
De uitnodigingen gingen via het geverifieerde domein van Kaneo bij Resend. Daardoor zagen de mails er legitiem uit. Ze kwamen van een echt, vertrouwd verzendend domein. Dat is precies wat een spamfilter graag ziet.
Volgens Acevski was de aanval geduldig en goed voorbereid. De aanvaller wisselde tussen sjablonen. Dat wijst erop dat hij de methode had getest en al een lijst met ontvangers klaar had liggen.
Geen lek, wel een probleem
Acevski is hier duidelijk over: “There was no exploit. No vulnerability disclosure. No CVE for me to write.” Er was dus geen kwetsbaarheid. De aanvaller gebruikte de tool gewoon zoals die was bedoeld.
Het probleem zat in het ontwerp: een geverifieerd e-maildomein gekoppeld aan open, ongecontroleerde registratie. Dat is een ander dreigingsmodel dan bij een versie die je zelf host. Dit laat zien dat moderne phishing niet bij de inbox stopt: aanvallers misbruiken ook de infrastructuur van vertrouwde afzenders.
Wat Acevski heeft aangepast
- CAPTCHA bij het aanmelden.
- Wegwerp-e-maildomeinen blokkeren.
- Snelheidslimiet op het aantal uitnodigingen.
- Filter op werkruimtenamen om phishingtekst tegen te houden.
- Gastaccounts mogen geen uitnodigingen meer versturen.
De opruiming was één Postgres-transactie: 942 verbannen gebruikers, 947 werkruimtes en 14.533 uitnodigingen verwijderd. De aanval duurde ongeveer 1,5 uur voordat de detectie van Resend ingreep.
Wat dit betekent voor jouw organisatie
Phishing komt steeds vaker van afzenders en domeinen die echt kloppen. Hetzelfde zagen we bij een phishingcampagne die een echt chatgpt.com-adres misbruikte. Controleren of het domein klopt is dus niet meer genoeg.
Daarom is het belangrijk dat je je medewerkers traint om verdachte mails te herkennen, ook als de afzender betrouwbaar lijkt. Wil je testen hoe alert jouw team is? Plan een demo van Phishwise.
Bron: Andrej Acevski, “Phishing through my open source project”, andrej.sh, mei 2026.