Waarom phishing niet altijd leidt tot een gestolen wachtwoord



In het kort: Phishing en Adversary-in-the-Middle (AiTM)-aanvallen werken doordat een gestolen wachtwoord ook op de echte website of -applicatie geldig is. Bij MindYourPass wordt het wachtwoord berekend op basis van de bezochte domeinnaam, waardoor een phishingdomein automatisch een ander wachtwoord oplevert dan het legitieme domein. Zonder geldig wachtwoord komt er geen succesvolle login tot stand, en zonder login geen sessiecookie die een aanvaller kan overnemen. Dit biedt sterke bescherming tegen klassieke phishing én de meeste reverse-proxy-AiTM-aanvallen — als onderdeel van een gelaagde beveiligingsaanpak, want geen enkele losse maatregel dekt ieder denkbaar aanvalsscenario af. Hieronder lees je waarom.
Phishing is nog altijd een van de meest effectieve manieren om accounts over te nemen. Een medewerker ontvangt een overtuigende e-mail, klikt op een link en logt in op een website die nauwelijks van echt te onderscheiden is. In veel gevallen heeft een aanvaller daarmee precies wat hij nodig heeft.
Maar dat hoeft niet altijd zo te zijn.
Of een phishingaanval slaagt, hangt namelijk niet alleen af van de gebruiker. Ook de manier waarop een wachtwoord werkt, speelt een belangrijke rol. In dit artikel leggen we uit waarom traditionele wachtwoorden zo kwetsbaar zijn voor phishing en Adversary-in-the-Middle (AiTM)-aanvallen, hoe domeingebonden wachtwoorden dit principe doorbreken en waar de grenzen van deze techniek liggen.
Waarom phishing zo vaak werkt
Het succes van phishing is verrassend eenvoudig te verklaren.
Bij een traditioneel account hoort één wachtwoord. Dat wachtwoord blijft hetzelfde totdat de gebruiker het wijzigt. Voert iemand dat wachtwoord in op een phishingwebsite, dan beschikt een aanvaller direct over dezelfde inloggegevens die ook op de echte website werken.
Het probleem is dus niet alleen dat een wachtwoord wordt onderschept. Het echte probleem is dat het bruikbaar is op de legitieme website.
Zolang dat principe niet verandert, blijft phishing een effectieve aanvalstechniek. Daarom investeren organisaties niet alleen in security awareness, maar ook in e-mailbeveiliging, multifactor-authenticatie (MFA) en andere beveiligingsmaatregelen. Toch slagen phishingaanvallen nog altijd met grote regelmaat.
Wat als een gestolen wachtwoord niet meer bruikbaar is?
Domeingebonden wachtwoorden pakken dit probleem bij de kern aan. In plaats van een vast wachtwoord op te slaan, berekent MindYourPass het wachtwoord op basis van meerdere factoren. Een van die factoren is de geregistreerde domeinnaam van de website waarop wordt ingelogd.
Dat betekent dat voor iedere website automatisch een ander uniek wachtwoord ontstaat.
Log je in op de echte website, dan wordt het juiste wachtwoord berekend. Kom je per ongeluk terecht op een phishingwebsite met een andere domeinnaam, dan wordt automatisch een ander wachtwoord gegenereerd.
De aanvaller krijgt daarmee niet het wachtwoord dat hoort bij de echte website, maar uitsluitend een wachtwoord dat voor het phishingdomein is berekend. Dat wachtwoord is op de legitieme website niet bruikbaar. Daarmee verschuift de vraag van "Heeft de gebruiker zijn wachtwoord ingevoerd?" naar "Heeft de gebruiker het juiste domein bezocht?".
Dat is een fundamenteel verschil met traditionele wachtwoorden.
Waarom dit ook helpt tegen AiTM
De afgelopen jaren zijn phishingaanvallen geavanceerder geworden. Steeds vaker gebruiken aanvallers een zogenoemde Adversary-in-the-Middle (AiTM)-aanval.
Bij zo'n aanval wordt niet alleen een nepwebsite getoond. De aanvaller plaatst een reverse proxy tussen de gebruiker en de echte website. Voor de gebruiker lijkt alles normaal: de website ziet er vertrouwd uit en de ingevoerde gegevens worden doorgestuurd naar de echte dienst. Bij traditionele wachtwoorden kan de gebruiker daardoor succesvol inloggen. Vervolgens onderschept de aanvaller de sessie die na de authenticatie ontstaat.
Juist daarom zijn AiTM-aanvallen zo effectief. Ze richten zich niet alleen op het wachtwoord, maar op de complete ingelogde sessie. Zelfs wanneer een organisatie multifactor-authenticatie (MFA) gebruikt, kan een AiTM-aanval in veel gevallen succesvol zijn. De aanvaller steelt namelijk niet de MFA-code zelf, maar de geldige sessie die ontstaat nadat de gebruiker de MFA-controle succesvol heeft doorlopen.
Ook hier maakt domeinbinding een belangrijk verschil.
MindYourPass berekent het wachtwoord voor het domein waarop de gebruiker zich daadwerkelijk bevindt. Bevindt de gebruiker zich op een phishingdomein, dan wordt ook daarvoor een ander wachtwoord berekend. Wanneer de reverse proxy dat probeert te gebruiken op de echte website, mislukt de authenticatie.
Zonder succesvolle authenticatie ontstaat er ook geen sessie die kan worden overgenomen. Dat betekent niet dat iedere AiTM-aanval onmogelijk wordt, maar wel dat een belangrijk aanvalspad wordt doorbroken.
Hoe verschilt dit van een traditionele wachtwoordmanager?
Moderne wachtwoordmanagers bieden eveneens bescherming tegen phishing. Zij controleren doorgaans of de bezochte website overeenkomt met de website waarvoor een wachtwoord is opgeslagen. Bij een afwijkend domein wordt het wachtwoord meestal niet automatisch ingevuld.
Dat is een belangrijke beveiligingslaag.
Het verschil zit in de onderliggende aanpak. Een traditionele wachtwoordmanager bewaart het wachtwoord in een versleutelde kluis. Het wachtwoord bestaat dus al en kan, afhankelijk van de situatie en de handelingen van de gebruiker, alsnog worden opgezocht of handmatig worden ingevoerd. MindYourPass slaat het websitewachtwoord niet op, maar berekent het op het moment dat het nodig is. Klopt de domeinnaam niet, dan wordt het wachtwoord voor de legitieme website eenvoudigweg niet berekend en dus niet ingevuld.
De beveiliging verschuift daarmee van een controle achteraf naar een eigenschap van de wachtwoordberekening zelf.
En hoe zit het met passkeys?
Wie zich verdiept in phishingbestendige authenticatie, komt al snel uit bij passkeys. Dat is terecht. Passkeys zijn ontworpen om phishing en AiTM-aanvallen tegen te gaan door authenticatie cryptografisch te koppelen aan het juiste domein. Daarmee behoren passkeys tot de sterkste authenticatiemethoden die momenteel beschikbaar zijn.
Toch is de praktijk weerbarstig. Veel websites ondersteunen passkeys nog niet of organisaties kunnen deze nog niet overal invoeren. Wachtwoorden zullen daarom voorlopig een belangrijke rol blijven spelen.
MindYourPass past hetzelfde principe van domeinbinding toe binnen het bestaande wachtwoordmodel. Daardoor kunnen organisaties vandaag al profiteren van phishingbestendige authenticatie, zonder afhankelijk te zijn van de snelheid waarmee websites passkeys invoeren.
Het is daarbij geen keuze tussen het een of het ander. MindYourPass ondersteunt ook het beheren van passkeys. Waar passkeys beschikbaar zijn, kunnen gebruikers daarvan gebruikmaken. Voor websites die nog afhankelijk zijn van wachtwoorden, biedt een domeingebonden wachtwoord een vergelijkbaar beveiligingsprincipe.
Geen enkele beveiligingsmaatregel is waterdicht
Domeinbinding biedt een sterke bescherming tegen phishing, maar geen enkele techniek voorkomt iedere vorm van accountovername.
Zo blijft het mogelijk dat een legitiem subdomein wordt gecompromitteerd of dat malware al aanwezig is op het apparaat van de gebruiker. Ook kwetsbaarheden in een webapplicatie of diefstal van een reeds actieve sessie vallen buiten de bescherming van een wachtwoord, ongeacht of dat een traditioneel wachtwoord, een domeingebonden wachtwoord of een passkey is.
Dat zijn geen tekortkomingen van domeinbinding, maar voorbeelden van het feit dat cybersecurity altijd bestaat uit meerdere lagen. Security awareness, MFA, endpointbeveiliging, monitoring en veilige software ontwikkeling blijven daarom onmisbare onderdelen van een volwassen beveiligingsstrategie.
Conclusie
Het succes van phishing berust al jarenlang op hetzelfde principe: een gestolen wachtwoord werkt ook op de echte website.
Domeingebonden wachtwoorden doorbreken dat principe. Doordat het wachtwoord afhankelijk is van het domein waarop wordt ingelogd, krijgt een phishingwebsite niet hetzelfde wachtwoord als de legitieme website. Daarmee worden veel phishing- en AiTM-aanvallen aanzienlijk minder effectief.
Dat maakt domeingebonden wachtwoorden geen one-size-fits-all wondermiddel. Wel vormen ze een krachtige extra beveiligingslaag binnen een bredere security strategie. Juist in combinatie met maatregelen zoals MFA, passkeys, endpointbeveiliging en security awareness helpen ze organisaties om de kans op succesvolle accountovername aanzienlijk te verkleinen.
Neem contact met ons op.
Laat MindYourPass jouw organisatie veilig maken.
Veilig inloggen met gemak.
Thuis én op het werk.


Triple-i™ verbetermethode
De kluisloze wachtwoordmanager van MindYourPass
Met de wachtwoordmanager van MindYourPass maak je eenvoudig al je wachtwoorden ijzersterk en uniek. De wachtwoordmanager beheert jouw wachtwoorden, waarmee jij dagelijks kunt inloggen op al je accounts. Zonder dat jij je wachtwoorden hoeft in te typen. Dat doet MindYourPass voor je.






