De aanval die geen exploit nodig heeft
Beveiligingsteams investeren miljoenen in firewalls, intrusion detection, endpoint protection en vulnerability scanning. Maar de grootste datalekken van 2026 begonnen niet met een technische kwetsbaarheid. Ze begonnen met een telefoontje.
In augustus 2026 ontdekte McKesson — een van 's werelds grootste farmaceutische distributeurs — dat aanvallers zo'n 284 miljoen patiëntdossiers hadden buitgemaakt. Niet door een zero-day te exploiteren of malware te installeren, maar door twee medewerkers te bellen, zich voor te doen als IT-support en hen te overtuigen hun Okta-inloggegevens te delen. Vier dagen later was een terabyte aan data geëxfiltreerd naar servers van de aanvallers.
Het is het zoveelste bewijs dat de menselijke factor de achilleshiel blijft van zelfs de best beveiligde organisaties — en dat MFA alléén niet volstaat.
De McKesson-breach: vishing als wapen
De aanval op McKesson werd uitgevoerd door ShinyHunters, een cybercriminele groep die zich in 2026 systematisch richt op grote ondernemingen via voice phishing (vishing). Het draaiboek is steeds hetzelfde:
- Reconnaissance: de aanvallers verzamelen namen, functies en telefoonnummers van medewerkers via LinkedIn, bedrijfswebsites en eerdere datalekken.
- Het telefoontje: een aanvaller belt een medewerker of de IT-helpdesk en doet zich voor als een collega of IT-supportmedewerker. Met overtuigende details (naam, afdeling, recent ticket) wekt hij vertrouwen.
- Credential harvest: de medewerker wordt overgehaald om zijn wachtwoord te delen, een MFA-prompt goed te keuren of een nieuw authenticatie-apparaat te koppelen aan zijn account.
- SSO-pivot: met de verkregen SSO-credentials loggen de aanvallers in op alle systemen die via single sign-on gekoppeld zijn — Salesforce, Snowflake, SharePoint, Slack — zonder dat er opnieuw om inloggegevens wordt gevraagd.
- Exfiltratie: de aanvallers downloaden systematisch data uit de gekoppelde systemen. Bij McKesson duurde dit vier dagen voordat de ongeautoriseerde activiteit werd ontdekt.
De buitgemaakte data: namen, geboortedata, burgerservicenummers, medische dossiers, verzekeringsgegevens en receptinformatie. ShinyHunters eiste 55,2 miljoen dollar losgeld. McKesson heeft niet betaald.
Niet één incident, maar een campagne
De McKesson-breach staat niet op zichzelf. ShinyHunters voerde in 2026 dezelfde vishing-naar-SSO-aanval uit bij meerdere grote organisaties:
- ADT (april 2026): via vishing op een Okta-account werden 5,5 miljoen klantrecords gestolen uit Salesforce, inclusief namen, adressen, telefoonnummers en bij een deel ook geboortedata en de laatste vier cijfers van het burgerservicenummer.
- Charter Communications (april 2026): via een gecompromitteerd Microsoft Entra-account werden 4,9 miljoen klantrecords buitgemaakt.
- Hedgefondsen (augustus 2026): medewerkers bij Point72, Citadel, Millennium en Two Sigma ontvingen gespoofte helpdeskgesprekken met AI-gekloonde stemmen die hen naar credential-harvesting-portals dirigeerden.
Het patroon is duidelijk: de aanvallers richten zich niet op één bedrijf, maar op het aanvalsrecept. Elk bedrijf met een centraal SSO-systeem en een helpdesk die telefonische resets uitvoert, is een potentieel doelwit.
Waarom MFA dit niet stopt
De reflex bij veel organisaties is: "Wij hebben MFA, dus dit overkomt ons niet." Maar vishing omzeilt MFA niet — het heft MFA op via een geautoriseerd proces.
Het verschil is cruciaal. Bij een klassieke phishingaanval probeert een aanvaller je MFA-code te onderscheppen terwijl je inlogt op een nepsite. Passkeys en FIDO2-hardware keys blokkeren dat effectief, omdat ze domeingebonden zijn en niet op een nepdomein werken.
Maar bij vishing belt de aanvaller de helpdesk en zegt: "Ik ben Jan van Finance, mijn telefoon is kapot, ik kan mijn MFA-code niet ontvangen, kun je mijn authenticator resetten?" Als de helpdesk-medewerker dat doet — en dat is precies waarvoor hij is opgeleid — koppelt de aanvaller zijn eigen apparaat als MFA-factor en logt vervolgens volledig legitiem in. Geen alarm, geen verdachte activiteit, geen geblokkeerde poging.
Volgens het Menlo Security MFA Bypass Report 2026 is helpdesk-manipulatie inmiddels een van de meest gebruikte methoden om MFA te omzeilen. De technologie werkt — maar het proces eromheen is de zwakke schakel.
AI maakt vishing gevaarlijker
Wat vishing in 2026 fundamenteel anders maakt dan vijf jaar geleden, is de rol van kunstmatige intelligentie. Moderne AI-voicecloning-modellen hebben slechts 30 seconden helder audiomateriaal nodig om een overtuigende stemkloon te produceren. Dat materiaal is makkelijk te vinden: webinars, podcasts, YouTube-video's, bedrijfspresentaties of zelfs een voicemailbegroeting.
Met real-time text-to-speech kan een aanvaller vervolgens een dynamisch tweezijdig telefoongesprek voeren met de stem van een CEO, CFO of IT-manager. De Group-IB Voice of Fraud-analyse documenteert hoe criminele groepen AI-voicecloning combineren met spoofed telefoonnummers om zich feilloos voor te doen als interne medewerkers.
Een helpdesk-medewerker die een gesprek voert met iemand die klinkt als de CFO, belt vanaf het interne nummer van de CFO en de juiste naam en afdeling noemt, heeft weinig reden om te twijfelen. De beveiligingsrisico's van AI beperken zich niet tot prompt injection en hallucinaties — AI is inmiddels ook een wapen in social engineering.
Het SSO-probleem: één sleutel voor alles
Single sign-on is een zegen voor productiviteit en een vloek voor containment. Als een aanvaller via vishing toegang krijgt tot iemands SSO-account, erft hij automatisch de volledige toegang van dat account: e-mail, CRM, fileservers, communicatietools, clouddatabases en alles wat er verder aan gekoppeld is.
Bij McKesson gaf het gecompromitteerde Okta-account toegang tot zowel Salesforce als Snowflake. Bij ADT leidde één Okta-account tot de volledige Salesforce-omgeving. Het is precies het risico dat we eerder beschreven bij OAuth-aanvallen op SaaS-koppelingen: hoe meer systemen je koppelt aan één identiteit, hoe groter de blast radius als die identiteit wordt overgenomen.
Dat betekent niet dat je SSO moet afschaffen — de voordelen voor beheer en wachtwoordhygiëne wegen zwaar. Maar het betekent wel dat de beveiliging van je SSO-provider minstens zo streng moet zijn als de beveiliging van je meest gevoelige systeem.
Wat je als organisatie kunt doen
1. Maak helpdesk-verificatie onbreekbaar
De kern van het probleem is dat helpdesks bellers verifiëren op basis van informatie die een aanvaller kan achterhalen: naam, afdeling, personeelsnummer, manager. Vervang dit door verificatie die niet via een telefoontje te faken is:
- Gebruik een out-of-band verificatie: stuur een pushnotificatie naar het geregistreerde apparaat van de medewerker en laat die bevestigen via de authenticator-app, niet via het telefoongesprek.
- Implementeer een wachtwoord of PIN specifiek voor helpdeskgesprekken dat niet in het HR-systeem staat en niet via LinkedIn te achterhalen is.
- Stel een verplichte callback-procedure in: de helpdesk belt altijd terug op het in het systeem geregistreerde telefoonnummer, nooit op het nummer waarvan het gesprek binnenkomt.
2. Beperk wat via de helpdesk kan worden gereset
Niet elke reset hoort via een telefoontje te kunnen. Overweeg:
- Privileged accounts (admins, finance, C-level) mogen alleen face-to-face of via een videocall met identiteitsverificatie worden gereset — nooit telefonisch.
- MFA-re-enrollment vereist goedkeuring van een tweede persoon (four-eyes principle), niet alleen van de helpdesk-medewerker die het gesprek voert.
- Alle resets worden gelogd met volledige context (wie vroeg het aan, wie voerde het uit, welk apparaat werd gekoppeld) en automatisch gemonitord op patronen.
3. Implementeer phishing-resistente authenticatie
Passkeys en FIDO2-hardware keys zijn domeingebonden: ze werken alleen op het echte logindomein en kunnen niet worden afgevangen door een credential-harvesting-portaal. Zelfs als een aanvaller via vishing een wachtwoord bemachtigt, komt hij niet binnen zonder de fysieke key.
Voor accounts met hoge rechten is een FIDO2-hardware key (YubiKey, Google Titan) de sterkste optie. Het is niet via een telefoontje te clonen, niet via een pushnotificatie goed te keuren en niet op afstand te resetten.
4. Monitor SSO-inloggedrag op anomalieën
Stel alerts in voor:
- Inlogpogingen vanuit onbekende locaties of IP-adressen kort na een helpdeskreset
- Een nieuw MFA-apparaat dat wordt gekoppeld en direct gevolgd door inlogactiviteit op meerdere systemen
- Ongewoon grote datadownloads uit gekoppelde systemen (Salesforce-exports, SharePoint-downloads, Snowflake-queries)
- Inlogactiviteit buiten kantooruren op accounts die normaal alleen overdag actief zijn
Bij McKesson duurde het vier dagen voordat de ongeautoriseerde activiteit werd ontdekt. Met anomaliedetectie op SSO-niveau had dat uren of minuten kunnen zijn.
5. Train medewerkers op vishing — niet alleen phishing
De meeste security-awareness-trainingen focussen op e-mailphishing: klik niet op verdachte links, controleer het afzenderadres. Maar vishing vereist andere vaardigheden: herken druk en urgentie in een telefoongesprek, verifieer de identiteit van de beller via een onafhankelijk kanaal, en weet dat het oké is om een verzoek te weigeren — ook als de beller claimt de CEO te zijn.
Simuleer regelmatig vishing-aanvallen op je helpdesk, net zoals je phishingsimulaties doet voor e-mail. Test of medewerkers het verificatieproces volgen, ook onder druk.
Wat dit betekent voor je software
De vishing-golf van 2026 bevestigt iets dat we bij het bouwen van maatwerksoftware al langer weten: security by design gaat verder dan technische maatregelen. De best beveiligde applicatie is kwetsbaar als het identiteitssysteem eromheen via een telefoontje te omzeilen is.
Bij het ontwerpen van bedrijfssoftware houden we daarom rekening met het scenario dat een account wordt overgenomen. Rolgebaseerde toegangscontrole zorgt ervoor dat één gecompromitteerd account niet tot alles toegang geeft. Audit trails maken achteraf zichtbaar wat er is gebeurd. En strikte API-scope bij koppelingen met externe systemen beperkt wat een aanvaller kan bereiken als hij toch binnenkomt.
De les van McKesson, ADT en Charter is helder: technische beveiliging alleen is niet genoeg. De mens is de zwakste schakel — maar met de juiste processen en training ook de sterkste verdedigingslinie.
Wil je weten hoe jouw software en identiteitsinfrastructuur ervoor staan? Neem contact op — we denken graag mee.