Wat is token-diefstal?
SaaS-toepassingen zoals Microsoft 365 en Google Workspace zijn onmisbare hulpmiddelen voor moderne productiviteit, communicatie en samenwerking, waardoor ze aantrekkelijke doelwitten vormen voor cybercriminelen. Uit recent onderzoek blijkt dat het aantal inbreuken op SaaS-systemen tussen september 2023 en 2024 met 300% is toegenomen.
Veel bedrijven nemen tegenwoordig krachtige maatregelen, zoals beveiligingstokens, om te voorkomen dat kwaadwillenden toegang krijgen tot hun systemen en gegevens. Deze tokens gaan verder dan wachtwoorden en versterken de beveiliging nog meer door gebruikers te authenticeren en autoriseren bij 2FA en MFA. Cybercriminelen hebben echter nieuwe methoden gevonden om deze tokens te stelen en MFA te omzeilen.
Dit jaar nog vertelde een MSP op Reddit dat de Microsoft 365-e-mail van een klant was gehackt, ondanks dat MFA was ingeschakeld, en vroeg hij de community hoe de aanvallers erin waren geslaagd dit te omzeilen.
SaaS-beveiligingsrisico’s automatisch detecteren en verhelpen
Met Kaseya SaaS Alerts kunt u inbreuken opsporen, direct waarschuwingen genereren en getroffen accounts blokkeren, zodat u snel kunt reageren op SaaS-beveiligingsincidenten
Cybercriminelen gaan steeds geavanceerder te werk en maken gebruik van technieken zoals het stelen van tokens en het kapen van sessies om MFA te omzeilen. Veel bedrijven en dienstverleners zijn zich echter niet volledig bewust van deze aanvalsmethoden.
In dit artikel gaan we dieper in op wat token-diefstal precies is, hoe het werkt en wat u kunt doen om uw SaaS-omgevingen, eindgebruikers en gegevens te beschermen.
Wat is token-diefstal?
Token-diefstal is het stelen van sessietokens of digitaal versleutelde sleutels om ongeoorloofde toegang te verkrijgen tot accounts of systemen. Token-diefstal vormt een grote bedreiging voor organisaties, omdat hackers, zodra ze inlogtokens in handen hebben, zich kunnen voordoen als een gebruiker of toegang kunnen krijgen tot gevoelige informatie, zelfs als er wachtwoorden of MFA worden gebruikt.
Traditioneel voeren gebruikers hun gebruikersnaam en wachtwoord in telkens wanneer ze toegang willen krijgen tot een dienst of systeem. Gebruikers die gebruikmaken van tokengebaseerde authenticatie loggen één keer in, waarna de inloggegevens worden geverifieerd via processen zoals MFA. Na de eerste aanmelding geeft het systeem een beveiligd token (zoals een digitale sleutel) af dat aantoont dat de gebruiker is geauthenticeerd en dat gedurende een bepaalde periode toegang verleent tot beveiligde bronnen. Cybercriminelen proberen hiervan misbruik te maken door geldige sessietokens te stelen.
Enkele veelgebruikte soorten tokens die in moderne authenticatie- en beveiligingssystemen worden gebruikt, zijn onder meer hardwaretokens zoals FIDO 2-beveiligingssleutels, softwaretokens zoals de Google- of Microsoft-authenticator, en toegangs-, API-, ID- en vernieuwingstokens.
Hoe het stelen van tokens in zijn werk gaat en welke methoden daarbij worden gebruikt
Met gestolen tokens kunnen hackers beveiligingsmaatregelen zoals wachtwoorden en MFA omzeilen, zich voordoen als gebruikers en toegang krijgen tot accounts of systemen.
Wanneer een gebruiker zich aanmeldt bij een SaaS-toepassing, zoals Microsoft 365 of Google Workspace, genereert het systeem een authenticatietoken (een JSON Web Token (JWT) of een sessiecookie). Met dit token krijgt de gebruiker toegang tot de toepassing en de bijbehorende bronnen zonder dat hij zich telkens opnieuw hoeft aan te melden. Het token wordt opgeslagen op het apparaat van de gebruiker (in de browseropslag, het geheugen of in sessiecookies) om de gebruiker geauthenticeerd te houden en een continue verbinding in stand te houden.
Als cybercriminelen erin slagen dit token te stelen terwijl het nog geldig is, kunnen ze het in hun eigen browsers of tools invoeren en zo direct toegang krijgen tot het account van de gebruiker. Vervolgens kunnen ze zich voordoen als de gebruiker, gevoelige informatie stelen of kwaadaardige activiteiten uitvoeren. Kortom: aanvallers kapen in feite de sessie van de gebruiker.
Veelgebruikte methoden om tokens te stelen
Phishing
Aanvallers versturen phishing-e-mails die schadelijke links of bijlagen bevatten. Als men op die links klikt, wordt men doorgestuurd naar phishing-websites die zijn ontworpen om echte inlogpagina’s na te bootsen. Aanvallers maken gebruik van AiTM-phishingkits waarmee zowel inloggegevens als tokens worden onderschept, waardoor ze MFA kunnen omzeilen.
Malware en infostealers
Cybercriminelen gebruiken kwaadaardige software, zoals RedLine of Raccoon Stealer, om tokens en sessiecookies uit de browser of apparaten van een gebruiker te halen. De malware doorzoekt de browseropslag en het geheugen van applicaties op zoek naar tokens die kunnen worden gestolen.
MitM-aanvallen
Bij dit soort aanvallen onderscheppen aanvallers netwerkverkeer om tokens tijdens de overdracht te bemachtigen. Ze plaatsen zich tussen het doelwit en de SaaS-dienst (bijvoorbeeld Microsoft 365). Ze maken gebruik van tools zoals Evilginx (een reverse-proxyserver) die authenticatiesessies onderscheppen en geldige sessietokens bemachtigen.
Hergebruik van tokens en replay-aanvallen
Zodra aanvallers de tokens hebben gestolen, kunnen ze deze meerdere keren hergebruiken om toegang te krijgen tot systemen zonder dat daarvoor inloggegevens of MFA nodig zijn. Met deze methoden kunnen aanvallers de gestolen tokens hergebruiken om zich voor te doen als een gebruiker of herhaaldelijk ongeoorloofde toegang tot een dienst te verkrijgen, totdat de tokens verlopen of worden ingetrokken.
Token-diefstal versus sessiekaping: wat is het verschil?
Token-diefstal en sessiekaping zijn verwante maar verschillende aanvalsvectoren en maken gebruik van verschillende mechanismen.
Bij token-diefstal worden authenticatietokens, zoals OAuth-, API- of JWT-tokens, ontfutseld of gestolen. Sessiekaping daarentegen houdt in dat de controle over een actieve sessie wordt overgenomen door misbruik te maken van een gestolen of onderschept sessietoken.
Hier volgt een kort overzicht van de verschillen tussen het stelen van tokens en sessiekaping.
| Kenmerk | Diefstal van tokens | Sessiekaping |
| Focus | Authenticatietoken (OAuth, API, JWT) | Sessie-ID of cookie |
| Veelgebruikte aanvalsmethode | Phishing, malware, MiTM | Brute-force-aanvallen, cross-site scripting (XSS), MiTM, sessiefixatie |
| Toepassingsgebied | Breder (API’s, mobiel, webapps) | Meestal gericht op websessies |
| Doorzettingsvermogen | Langere geldigheidsduur (afhankelijk van de vervaldatum van het token) | Actieve sessie of totdat de sessie verloopt |
Figuur 1: Het verschil tussen token-diefstal en sessiekaping
De risico’s en gevolgen van diefstal van tokens
Diefstal van tokens is een van de grootste bedreigingen waarmee bedrijven tegenwoordig te maken hebben. Met gestolen tokens kunnen aanvallers:
MFA omzeilen
Hierdoor kunnen cybercriminelen beveiligingsmaatregelen zoals wachtwoorden en zelfs MFA omzeilen. Zo kunnen ze blijvende ongeoorloofde toegang verkrijgen zonder dat er MFA-waarschuwingen worden geactiveerd.
Ongeautoriseerde toegang tot een account
Aanvallers gebruiken gestolen tokens om zich voor te doen als gebruikers. Zodra ze toegang hebben gekregen tot een account, richten ze zich op andere platforms, zoals e-mail, sociale media of bedrijfsapplicaties. Ze kunnen zich lateraal verplaatsen binnen een systeem of netwerk, of accountbevoegdheden uitbreiden om hogere toegangsrechten en beheerdersrechten te verkrijgen.
Gevoelige gegevens in gevaar brengen
Zodra een account is gehackt, krijgen cybercriminelen toegang tot gevoelige gegevens, zoals gebruikersgegevens, financiële gegevens, e-mails, chatberichten en andere clouddiensten. Dit kan leiden tot grootschalige gegevensdiefstal uit SaaS-platforms zoals Microsoft 365 en Google Workspace. Cybercriminelen gebruiken de gestolen informatie om losgeld te eisen. Vaak worden de gestolen gegevens op dark web-forums verkocht om financieel gewin te behalen.
De gevolgen van deze risico’s kunnen leiden tot datalekken, financiële verliezen, niet-naleving van regelgeving en reputatieschade.
Vanwege de risico’s die hieraan verbonden zijn, analyseert het Microsoft Detection and Response Team (DART) token-diefstal en de daarbij gebruikte tactieken grondig. Microsoft DART streeft ernaar IT- en beveiligingsteams te voorzien van de juiste kennis en strategieën om token-diefstal effectief aan te pakken.
Beste praktijken om diefstal van tokens te voorkomen
Hoewel het stelen van tokens een complexe, moderne bedreiging vormt, zijn er bepaalde maatregelen die u kunt nemen om dit risico te beperken.
Beleid inzake voorwaardelijke toegang
Beleidsregels voor voorwaardelijke toegang kunnen worden toegepast in omgevingen zoals Microsoft Entra ID, Azure AD en Google Workspace. Deze beleidsregels beoordelen de context van de toegang, wat kan helpen het risico van token-diefstal te verminderen. Op basis van vooraf gedefinieerde regels controleren beleidsregels voor voorwaardelijke toegang verschillende factoren, zoals de identiteit van de gebruiker, de nalevingsstatus van het apparaat, de locatie/het IP-adres, de toepassing waartoe toegang wordt verkregen en realtime risicobeoordelingen, alvorens toegang te verlenen.
Gebruikers voorlichten
Hoewel medewerkers het grootste kapitaal van een organisatie vormen, blijft risicovol gebruikersgedrag een van de zwakste schakels in de cyberbeveiliging. In 2024 hield [meer dan 90% van de datalekken](https://www.infosecurity-magazine.com/news/data-breaches-human-error/#:~:text=Menselijke fouten droegen bij aan 95,leidt tot een verslapping van de waakzaamheid.) verband met menselijke fouten.
Maak gebruik van trainingen op het gebied van beveiligingsbewustzijn en oplossingen voor het testen van de kwetsbaarheid van gebruikers, zoals ‘ BullPhish ID ’ (een essentieel onderdeel van ‘ Kaseya 365 User’), om gebruikers te leren phishing-e-mails en valse inlogpagina’s te herkennen. Maak hen bewust van de risico’s van het klikken op onbekende links, het hergebruiken van wachtwoorden en het gebruik van openbare wifi zonder VPN.
Toegangscodes of hardwaresleutels
Gebruik passkeys of hardwaresleutels zoals FIDO 2-beveiligingssleutels, Microsoft Authenticator-passkeys en Google-passkeys. Deze bieden een extra beveiligingslaag, aangezien voor toegang tot de privésleutel Face ID, een vingerafdruk of de pincode van het apparaat vereist is. Passkeys bieden een betrouwbaarder en gebruiksvriendelijker authenticatiemechanisme tegen cyberdreigingen zoals diefstal van tokens.
Hoe de ‘ Kaseya 365 ’-gebruiker helpt bij het voorkomen van token-diefstal
Aangezien cybercriminelen en hun tactieken zich in hoog tempo blijven ontwikkelen, hebben bedrijven behoefte aan een robuuste, meerlaagse verdedigingsstrategie om hun SaaS-omgevingen, eindgebruikers en gegevens op elk niveau te beschermen.
Kaseya 365 User is een uitgebreid abonnementsaanbod dat alle essentiële cyberbeveiligingscomponenten bevat om uw Microsoft 365- of Google Workspace-omgeving te beveiligen. Van het in realtime detecteren van verdachte activiteiten en het automatisch reageren op bedreigingen tot het blokkeren van phishing-e-mails voordat deze de inboxen van medewerkers bereiken, en het veilig maken van back-ups van en herstellen van uw SaaS-gegevens: Kaseya 365 User staat voor u klaar.
Onze beveiligingsoplossing trekt sessietokens automatisch in om ongeautoriseerde toegang te blokkeren en reset wachtwoorden wanneer een aanval wordt gedetecteerd. De oplossing koppelt apparaatactiviteit, zoals inlogpatronen, aan accountactiviteit om de kans op het detecteren van inbreuken te vergroten. Door apparaatgegevens af te stemmen op gegevens van SaaS-toepassingen, zorgt de oplossing ervoor dat alleen geautoriseerde gebruikers op geautoriseerde apparaten toegang hebben tot de kritieke SaaS-toepassingen van uw organisatie.
Ontdek hoe Kaseya 365 User u helpt bij het voorkomen van, reageren op en herstellen van aanvallen waarbij tokens worden gestolen. Meer informatie.