Phishing in Microsoft Teams

Herken phishing die via Microsoft Teams binnenkomt.

Oefen met onverwachte chats, bestanden en inlogverzoeken in een kanaal dat medewerkers dagelijks vertrouwen.

TL;DR: Phishing via Microsoft Teams groeit snel. Aanvallers sturen nep-bestandslinks, vergaderverzoeken en IT-berichten via Teams. Vaak vanuit gehackte externe accounts. De meeste organisaties trainen alleen op e-mailphishing. Maar Teams-berichten worden minder gefilterd en meer vertrouwd. In dit artikel lees je hoe Teams-phishing werkt en hoe je je team traint. Lees ook hoe phishing simulaties verder gaan dan alleen e-mail.

Een bestand delen via Teams. Wat kan er misgaan?

Maandagochtend. Je krijgt een Teams-bericht van een externe contactpersoon. “Hi, hier is het document dat we besproken hebben. Kun je even kijken?” Er zit een link bij naar wat lijkt op een SharePoint-bestand.

Je klikt. Er opent een inlogpagina van Microsoft. Je vult je gegevens in. Er gebeurt niets. Raar. Je probeert het nog een keer. Weer niets.

Ondertussen heeft de aanvaller je Microsoft 365-inloggegevens. Inclusief je sessie-token, waarmee hij je MFA omzeilt. Binnen een uur stuurt hij dezelfde link naar al je Teams-contacten vanuit jouw account.

Dit is geen verzonnen verhaal. Microsoft meldde in 2024 een stijging van meer dan 150% in phishing via Teams.

Waarom Teams een doelwit is

Microsoft 365 is het meest gebruikte samenwerkingsplatform in het Nederlandse bedrijfsleven. Teams, SharePoint, OneDrive, Outlook: alles is met elkaar verbonden. En die verbinding is precies wat aanvallers zoeken.

Een set inloggegevens opent alles. Wie toegang heeft tot een Microsoft 365-account, kan bij e-mail, bestanden, chat, agenda en vaak ook interne systemen via SSO. Teams is niet zomaar een chatapp. Het is de voordeur naar je hele digitale werkplek.

Teams-berichten voelen veilig. Medewerkers kijken kritisch naar e-mails. Maar een Teams-bericht? Dat voelt als een intern kanaal. “Het komt via Teams, dus het is veilig.” Die gedachte is begrijpelijk. Maar onjuist.

Minder beveiligingsfilters. E-mail wordt gefilterd door spamfilters, DMARC, safe links en sandboxing. Teams-berichten passeren minder controles. Berichten van externe organisaties komen vaak zonder waarschuwing binnen, tenzij de beheerder dat anders instelt.

Extern contact is normaal. Veel organisaties gebruiken Teams voor contact met leveranciers, partners en klanten. Een bericht van een extern contact is niet raar. En als dat account gehackt is, ziet het bericht er precies echt uit.

Vijf typen Teams-phishing

Teams-phishing kent meerdere vormen. Dit zijn de meest voorkomende.

1. De nep-bestandslink

Het meest voorkomende type. De aanvaller stuurt een link die eruitziet als een SharePoint- of OneDrive-bestand. “Q3 resultaten – vertrouwelijk.xlsx” of “Contract review – actie vereist.pdf”. De link gaat naar een nep-inlogpagina die de Microsoft-loginpagina exact kopieert.

Dit werkt omdat medewerkers dagelijks bestanden ontvangen via Teams. Klikken op een gedeeld bestand is routine. Niemand staat stil bij de vraag of de link echt is.

2. De nep-vergaderuitnodiging

“Je bent uitgenodigd voor een vergadering: Budget Review Q2.” De uitnodiging bevat een link. Maar die gaat niet naar een Teams-meeting. Hij gaat naar een phishingpagina. Soms komt de uitnodiging van een gehackt account van een bekende collega. Dat maakt het extra geloofwaardig.

3. IT-impersonatie via Teams

De aanvaller maakt een Teams-account aan met een naam als “IT Helpdesk” of “Microsoft Support”. Dan stuurt hij berichten: “We upgraden uw account. Klik op deze link om uw instellingen bij te werken.” In organisaties waar IT via Teams communiceert, is dit erg effectief.

4. SharePoint-phishing

De aanvaller gebruikt een echt SharePoint-account om een pagina te maken die eruitziet als een intern document. De link deelt hij via Teams. Omdat de URL echt op sharepoint.com staat, passeert hij de meeste beveiligingscontroles.

Dit is een van de lastigste varianten. De URL is technisch echt. Het verschil zit in de inhoud van de pagina. En geen enkel filter controleert dat.

5. Consent phishing (app-toestemming)

De aanvaller stuurt een verzoek om een app te autoriseren. Die app vraagt toegang tot je Microsoft 365-gegevens. De medewerker denkt dat het een normale integratie is en keurt het goed. De aanvaller heeft nu permanente toegang tot e-mail, bestanden en contacten. Zonder wachtwoord.

Dit is extra gevaarlijk omdat MFA hier niet tegen helpt. De aanvaller gebruikt geen gestolen wachtwoord. Hij heeft een OAuth-token dat de medewerker zelf heeft goedgekeurd.

Herkenningssignalen voor Teams-phishing

SignaalWaarom het verdacht is
Bericht van extern contact met linkExterne accounts worden vaker gehackt dan interne
Link naar “bestand” dat om inloggegevens vraagtSharePoint-bestanden openen direct als je al ingelogd bent
Urgentie in chatbericht“Open dit nu” of “deadline vandaag” zijn druktactieken
Onbekend account met officieel klinkende naam“IT Support” of “Microsoft Helpdesk” als naam
App-toestemmingsverzoekNieuwe apps horen via IT goedgekeurd te worden, niet via een chatlink
Bericht buiten kantoorurenAanvallers kiezen momenten waarop je minder alert bent

De belangrijkste vuistregel: vraagt Teams je om opnieuw in te loggen nadat je op een bestand klikt? Dan klopt er iets niet. Je bent al ingelogd. Een echt bestand opent zonder extra inlogpagina.

Waarom e-mailtraining niet genoeg is

De meeste phishing awareness trainingen focussen op e-mail. Logisch, want e-mail blijft de grootste vector. Maar aanvallers verplaatsen zich naar kanalen waar de verdediging zwakker is. Teams, WhatsApp, sms, LinkedIn. Overal waar medewerkers berichten ontvangen en vertrouwen.

Een medewerker die phishing-mails herkent, past diezelfde alertheid niet automatisch toe op een Teams-bericht. Het kanaal voelt anders. Veiliger. Precies dat gevoel gebruiken aanvallers.

Goede security awareness training behandelt alle kanalen. E-mail, chat, sms, telefoon. Niet als losse onderwerpen, maar als variaties op hetzelfde thema: social engineering via het kanaal dat op dat moment het minst bewaakt wordt.

Technische maatregelen

Training is belangrijk, maar niet je enige verdediging. Er zijn technische instellingen die het risico verkleinen.

  • Beperk externe communicatie. Sta Teams-berichten van buiten alleen toe als het nodig is. Gebruik allowlists voor bekende partners in plaats van alles open te zetten.
  • Zet safe links aan in Teams. Microsoft Defender for Office 365 kan links in Teams scannen op malware en phishing. Maar je moet dit zelf aanzetten.
  • Beperk app-toestemmingen. Laat medewerkers niet zelf apps autoriseren in Microsoft 365. Laat dit via IT lopen.
  • Stel conditional access policies in. Beperk toegang tot Microsoft 365 op basis van locatie, apparaat en risicosignalen. Logt iemand in vanuit een onbekend land? Blokkeer de sessie automatisch.
  • Zet “onbekende afzender”-waarschuwingen aan. Teams kan een melding tonen bij berichten van mensen buiten de organisatie. Zorg dat dit aan staat.

Een meldcultuur voor alle kanalen

De meeste organisaties hebben een meldknop voor verdachte e-mails. Maar is er ook een meldprocedure voor verdachte Teams-berichten? Meestal weten medewerkers niet wat ze moeten doen bij een verdacht chatbericht.

Maak het simpel. “Zie je iets verdachts in Teams? Maak een screenshot en stuur het naar [email protected]. Of meld het via de meldknop in je browser.” Het kanaal maakt niet uit. Meldgedrag is de belangrijkste maatstaf, of het nu een e-mail, sms of Teams-bericht is.

Meet je Human Firewall Score niet alleen op basis van e-mailsimulaties. De score moet laten zien hoe goed je organisatie phishing herkent en meldt over alle kanalen.

Wat je deze week kunt doen

Je hoeft niet te wachten op een groot project. Vijf dingen die je direct kunt doen:

  1. Check je externe communicatie-instellingen in Teams. Sta je berichten toe van iedereen? Overweeg om dat te beperken.
  2. Zet safe links aan voor Teams in Microsoft Defender als je dat nog niet gedaan hebt.
  3. Stuur een kort bericht naar alle medewerkers over het risico van phishing via Teams. Kort en concreet. Geen beleidsdocument.
  4. Voeg een Teams-scenario toe aan je volgende phishing-simulatie. Vergelijk de klikratio met e-mail.
  5. Bespreek het in het eerstvolgende teamoverleg. Vijf minuten is genoeg. “Wisten jullie dat phishing ook via Teams kan? Hier moet je op letten.”

Microsoft Teams is geen veilig kanaal. Het is een productief kanaal. Dat verschil moeten je medewerkers leren begrijpen.

Vraag een demo aan en ontdek hoe Phishwise multi-channel awareness training biedt

Niet afvinken. Blijven verbeteren.

In een demo laten we zien hoe je phishingtests, training en rapportage in één vast ritme brengt, passend bij jullie teams en tooling.

Plan een demo