AI gestuurde e‑mailaanvallen leiden al binnen vijf minuten na de eerste klik tot een persistente inbreuk

24 juni 2026

Uit nieuwe bevin­dingen van Barracuda Research blijkt hoe snel moderne e‑mailaanvallen kunnen escaleren tot serieuze secu­ri­tyin­ci­denten. In een gecon­tro­leerde Red Team-simulatie leidde één enkele phishing-e-mail binnen vijf minuten tot iden­ti­teits­dief­stal, het omzeilen van MFA, persis­tentie en een inbreuk op het endpoint. Het onderzoek valt samen met de lancering van Barracuda’s AI-gestuurde Inte­grated Email Protec­tion, een geavan­ceerde oplossing die zeer effec­tieve bescher­ming biedt tegen steeds veran­de­rende, AI-gestuurde dreigingen.

“Aanval­lers maken gebruik van algemeen beschik­bare AI-tools en ontwij­kings­tech­nieken om tradi­ti­o­nele verde­di­gings­me­cha­nismen te omzeilen en aanvallen uit te breiden”, zegt Merium Khalid, Director, AI and Auto­ma­tion, Office of the CTO bij Barracuda. “De snelheid waarmee het Red Team tot persis­tentie en compro­mit­te­ring wist te komen, onder­streept de dringende behoefte aan continue, realtime, geau­to­ma­ti­seerde e‑mailsecurity die drei­gingen kan opsporen die buiten de inbox actief worden.”

De aanvalssimulatie

  • Het Red Team maakte gebruikt van gene­ra­tieve AI om een over­tui­gende phishing-e-mail te maken met een dringend verzoek om een document.
  • De e‑mail werd met succes afge­le­verd bij de ontvanger, die deze 21 minuten later opende. De ontvanger klikte vervol­gens op de inge­sloten link en werd zo naar een vervalste Microsoft-inlog­pa­gina geleid.
  • Binnen 60 seconden had de gebruiker zijn inlog­ge­ge­vens ingevoerd. De aanval­lers hadden het legitieme inlog­proces omgeleid, zodat ze de gegevens die tussen het slacht­offer en Microsoft werden uitge­wis­seld, konden onder­scheppen en vastleggen.
  • Microsoft reageerde met een MFA-verzoek. Het kostte het slacht­offer nog een minuut om de vereiste gegevens in te voeren en een authen­ti­ca­tiecookie te ontvangen, die de aanval­lers eveneens wisten te onderscheppen.
  • Kortom, binnen twee minuten nadat het slacht­offer op de phis­hing­link had geklikt, hadden de aanval­lers zijn gebrui­kers­naam en wacht­woord, de cookie en de sessie­ge­ge­vens onder­schept. Maar ze waren nog niet klaar.
  • De aanval­lers konden de gestolen sessiecookie gebruiken om toegang te krijgen tot de mailbox van het slacht­offer. Ze konden dan e‑mails lezen en namens het slacht­offer versturen, toegang krijgen tot Share­Point en OneDrive, inbox­re­gels aanmaken om hun acti­vi­teiten te verbergen en toestem­ming verlenen aan scha­de­lijke OAuth-apps om ook na het verlopen van de sessie toegang te behouden.
  • De ClickFix-zwendel: de aanval­lers vragen het slacht­offer om een extra veri­fi­ca­tie­stap te doorlopen. Het slacht­offer plakt een veri­fi­ca­tie­code in het clipboard, waardoor een scha­de­lijk script wordt geac­ti­veerd dat wordt gebruikt om blijvend toegang te verkrijgen.
  • Binnen vijf minuten na de eerste klik hebben de aanval­lers blijvende toegang verkregen, waardoor ze kunnen terug­keren, hun toegang kunnen uitbreiden en aanvul­lende payloads kunnen inzetten.
  • Vanaf dit punt kan de aanval snel escaleren als deze wordt voort­gezet, tot het uitbreiden van toegangs­rechten en het stelen, versleu­telen of vernie­tigen van gegevens. Dit alles dankzij het succes van de eerste phishing-e-mail waarmee toegang werd verkregen.

Hoe kunnen organisaties zich beschermen?

Geen enkele afzon­der­lijke secu­ri­ty­maat­regel kan moderne, AI-gestuurde e‑mailaanvallen tegen­houden die in meerdere fasen worden uitge­voerd. Orga­ni­sa­ties hebben gelaagde, continue bescher­ming nodig gedurende de volledige levens­cy­clus van een aanval.

Belang­rijke verde­di­gings­maat­re­gelen zijn onder meer:

  • Phis­hing­be­sten­dige MFA (bijv. security keys).
  • Geavan­ceerde e‑mailsecurity met realtime detectie.
  • Sterke e‑mailauthenticatie (zoals DMARC).
  • Trai­ningen voor gebrui­kers over steeds veran­de­rende social-engineeringtactieken.
  • Het beperken van de toegang tot risi­co­volle tools die aanval­lers misbruiken.

Secu­ri­ty­teams moeten ook letten op afwij­kende inlog­ac­ti­vi­teiten voor wat betreft locatie, device of tijdstip, verdacht gedrag na het inloggen en tekenen van persis­tentie, zoals nieuwe regels in de inbox of geplande taken.

Meer infor­matie, inclusief volledige tech­ni­sche details en een staps­ge­wijze uitleg, is hier te lezen: https://​blog​.barracuda​.com/​2​0​2​6​/​0​6​/​1​7​/​r​e​d​-​t​e​a​m​-​r​e​p​o​r​t​-​a​i​-​p​o​w​e​r​e​d​-​e​m​a​i​l​-​a​t​t​acks

Pin It on Pinterest

Share This