---
title: "Vishing-aanvallen op SSO: hoe social engineering MFA omzeilt | Coding Agency"
description: "In 2026 stal de hackersgroep ShinyHunters 284 miljoen patiëntdossiers bij McKesson — niet door een technische exploit, maar door medewerkers te bellen en zich voor te doen als IT-support. Dezelfde tactiek trof ADT, Charter en meerdere hedgefondsen. Hoe voice phishing op SSO-systemen werkt, waarom MFA het niet stopt en wat je ertegen kunt doen."
url: https://coding.agency/kennisbank/vishing-aanvallen-sso-social-engineering
source: Coding Agency (https://coding.agency)
language: nl
---

Architectuur  8 min leestijd  

#  Vishing-aanvallen op SSO: hoe social engineering MFA omzeilt. 

In 2026 stal de hackersgroep ShinyHunters 284 miljoen patiëntdossiers bij McKesson — niet door een technische exploit, maar door medewerkers te bellen en zich voor te doen als IT-support. Dezelfde tactiek trof ADT, Charter en meerdere hedgefondsen. Hoe voice phishing op SSO-systemen werkt, waarom MFA het niet stopt en wat je ertegen kunt doen.

 [ Jasper Koers ](https://coding.agency/over/jasper-koers) · 14 sep. 2026 

 ##  In het kort 

- De hackersgroep ShinyHunters stal in augustus 2026 zo'n 284 miljoen patiëntdossiers bij McKesson — niet via een technische exploit, maar door twee medewerkers te bellen en hun Okta SSO-inloggegevens te ontfutselen
- Dezelfde vishing-tactiek trof in 2026 ook ADT (5,5 miljoen klantrecords), Charter Communications (4,9 miljoen records) en meerdere grote hedgefondsen — het is een systematische campagne, geen eenmalig incident
- MFA stopt vishing niet: de aanvaller belt de helpdesk en overtuigt een medewerker om MFA te resetten of een nieuw apparaat te koppelen, waarmee de tweede factor niet wordt omzeild maar opgeheven
- AI-voicecloning maakt vishing gevaarlijker: 30 seconden audio van een webinar of podcast volstaat om een realistische stemkloon te maken die een helpdesk-medewerker niet van de echte persoon kan onderscheiden
- Phishing-resistente authenticatie (passkeys, FIDO2-hardware keys) en strikte out-of-band identiteitsverificatie bij de helpdesk zijn de effectiefste tegenmaatregelen

## De aanval die geen exploit nodig heeft

Beveiligingsteams investeren miljoenen in firewalls, intrusion detection, endpoint protection en vulnerability scanning. Maar de grootste datalekken van 2026 begonnen niet met een technische kwetsbaarheid. Ze begonnen met een telefoontje.

In augustus 2026 ontdekte McKesson — een van 's werelds grootste farmaceutische distributeurs — dat aanvallers [zo'n 284 miljoen patiëntdossiers hadden buitgemaakt](https://www.bleepingcomputer.com/news/security/mckesson-discloses-breach-after-shinyhunters-claims-patient-data-theft/). Niet door een zero-day te exploiteren of malware te installeren, maar door twee medewerkers te bellen, zich voor te doen als IT-support en hen te overtuigen hun Okta-inloggegevens te delen. Vier dagen later was een terabyte aan data geëxfiltreerd naar servers van de aanvallers.

Het is het zoveelste bewijs dat de [menselijke factor](https://coding.agency/kennisbank/verizon-dbir-2026-kwetsbaarheden-grootste-inbraakroute) de achilleshiel blijft van zelfs de best beveiligde organisaties — en dat MFA alléén niet volstaat.

## De McKesson-breach: vishing als wapen

De aanval op McKesson werd uitgevoerd door [ShinyHunters](https://www.rescana.com/post/mckesson-okta-and-cloud-services-breach-analysis-shinyhunters-vishing-attack-leads-to-major-healthcare-data-exfiltration), een cybercriminele groep die zich in 2026 systematisch richt op grote ondernemingen via voice phishing (vishing). Het draaiboek is steeds hetzelfde:

1. **Reconnaissance**: de aanvallers verzamelen namen, functies en telefoonnummers van medewerkers via LinkedIn, bedrijfswebsites en eerdere datalekken.
2. **Het telefoontje**: een aanvaller belt een medewerker of de IT-helpdesk en doet zich voor als een collega of IT-supportmedewerker. Met overtuigende details (naam, afdeling, recent ticket) wekt hij vertrouwen.
3. **Credential harvest**: de medewerker wordt overgehaald om zijn wachtwoord te delen, een MFA-prompt goed te keuren of een nieuw authenticatie-apparaat te koppelen aan zijn account.
4. **SSO-pivot**: met de verkregen SSO-credentials loggen de aanvallers in op alle systemen die via single sign-on gekoppeld zijn — Salesforce, Snowflake, SharePoint, Slack — zonder dat er opnieuw om inloggegevens wordt gevraagd.
5. **Exfiltratie**: de aanvallers downloaden systematisch data uit de gekoppelde systemen. Bij McKesson duurde dit [vier dagen](https://www.malwarebytes.com/blog/news/2026/08/mckesson-confirms-cyber-incident-after-shinyhunters-claims-patient-data-theft) voordat de ongeautoriseerde activiteit werd ontdekt.

De buitgemaakte data: namen, geboortedata, burgerservicenummers, medische dossiers, verzekeringsgegevens en receptinformatie. ShinyHunters eiste [55,2 miljoen dollar losgeld](https://www.secureblink.com/threat-feeds/shiny-hunters-claims-284-m-patient-records-exposed-in-mc-kesson-breach-via-vishing). McKesson heeft niet betaald.

## Niet één incident, maar een campagne

De McKesson-breach staat niet op zichzelf. ShinyHunters voerde in 2026 dezelfde vishing-naar-SSO-aanval uit bij meerdere grote organisaties:

- **ADT** (april 2026): via vishing op een Okta-account [werden 5,5 miljoen klantrecords gestolen](https://www.bleepingcomputer.com/news/security/adt-confirms-data-breach-after-shinyhunters-leak-threat/) uit Salesforce, inclusief namen, adressen, telefoonnummers en bij een deel ook geboortedata en de laatste vier cijfers van het burgerservicenummer.
- **Charter Communications** (april 2026): via een [gecompromitteerd Microsoft Entra-account](https://www.decryptiondigest.com/blog/shinyhunters-medtronic-adt-vishing-salesforce-breach) werden 4,9 miljoen klantrecords buitgemaakt.
- **Hedgefondsen** (augustus 2026): medewerkers bij Point72, Citadel, Millennium en Two Sigma [ontvingen gespoofte helpdeskgesprekken met AI-gekloonde stemmen](https://securityboulevard.com/2026/06/whose-voice-is-that-deconstructing-ai-vishing-campaigns/) die hen naar credential-harvesting-portals dirigeerden.

Het patroon is duidelijk: de aanvallers richten zich niet op één bedrijf, maar op het *aanvalsrecept*. Elk bedrijf met een centraal SSO-systeem en een helpdesk die telefonische resets uitvoert, is een potentieel doelwit.

## Waarom MFA dit niet stopt

De reflex bij veel organisaties is: "Wij hebben MFA, dus dit overkomt ons niet." Maar vishing omzeilt MFA niet — het *heft MFA op* via een geautoriseerd proces.

Het verschil is cruciaal. Bij een klassieke phishingaanval probeert een aanvaller je MFA-code te onderscheppen terwijl je inlogt op een nepsite. [Passkeys en FIDO2-hardware keys](https://coding.agency/kennisbank/passkeys-passwordless-authenticatie) blokkeren dat effectief, omdat ze domeingebonden zijn en niet op een nepdomein werken.

Maar bij vishing belt de aanvaller de helpdesk en zegt: "Ik ben Jan van Finance, mijn telefoon is kapot, ik kan mijn MFA-code niet ontvangen, kun je mijn authenticator resetten?" Als de helpdesk-medewerker dat doet — en dat is precies waarvoor hij is opgeleid — [koppelt de aanvaller zijn eigen apparaat als MFA-factor](https://www.pingidentity.com/en/resources/blog/post/preventing-help-desk-compromise.html) en logt vervolgens volledig legitiem in. Geen alarm, geen verdachte activiteit, geen geblokkeerde poging.

Volgens het [Menlo Security MFA Bypass Report 2026](https://www.menlosecurity.com/blog/the-art-of-mfa-bypass-how-attackers-regularly-beat-two-factor-authentication) is helpdesk-manipulatie inmiddels een van de meest gebruikte methoden om MFA te omzeilen. De technologie werkt — maar het proces eromheen is de zwakke schakel.

## AI maakt vishing gevaarlijker

Wat vishing in 2026 fundamenteel anders maakt dan vijf jaar geleden, is de rol van kunstmatige intelligentie. Moderne [AI-voicecloning-modellen hebben slechts 30 seconden helder audiomateriaal nodig](https://www.threatlocker.com/blog/ai-voice-cloning-and-vishing-attacks-what-every-business-must-know) om een overtuigende stemkloon te produceren. Dat materiaal is makkelijk te vinden: webinars, podcasts, YouTube-video's, bedrijfspresentaties of zelfs een voicemailbegroeting.

Met real-time text-to-speech kan een aanvaller vervolgens een dynamisch tweezijdig telefoongesprek voeren met de stem van een CEO, CFO of IT-manager. De [Group-IB Voice of Fraud-analyse](https://www.group-ib.com/resources/research-hub/voice-of-fraud/) documenteert hoe criminele groepen AI-voicecloning combineren met spoofed telefoonnummers om zich feilloos voor te doen als interne medewerkers.

Een helpdesk-medewerker die een gesprek voert met iemand die klinkt als de CFO, belt vanaf het interne nummer van de CFO en de juiste naam en afdeling noemt, heeft weinig reden om te twijfelen. De [beveiligingsrisico's van AI](https://coding.agency/kennisbank/ai-security-en-prompt-injection) beperken zich niet tot prompt injection en hallucinaties — AI is inmiddels ook een wapen in social engineering.

## Het SSO-probleem: één sleutel voor alles

Single sign-on is een zegen voor productiviteit en een vloek voor containment. Als een aanvaller via vishing toegang krijgt tot iemands SSO-account, erft hij automatisch de volledige toegang van dat account: e-mail, CRM, fileservers, communicatietools, clouddatabases en alles wat er verder aan gekoppeld is.

Bij McKesson gaf het gecompromitteerde Okta-account toegang tot zowel Salesforce als Snowflake. Bij ADT leidde één Okta-account tot de volledige Salesforce-omgeving. Het is precies het risico dat we eerder beschreven bij [OAuth-aanvallen op SaaS-koppelingen](https://coding.agency/kennisbank/saas-koppelingen-oauth-aanvalsvector): hoe meer systemen je koppelt aan één identiteit, hoe groter de blast radius als die identiteit wordt overgenomen.

Dat betekent niet dat je SSO moet afschaffen — de voordelen voor beheer en wachtwoordhygiëne wegen zwaar. Maar het betekent wel dat de beveiliging van je SSO-provider minstens zo streng moet zijn als de beveiliging van je meest gevoelige systeem.

## Wat je als organisatie kunt doen

### 1. Maak helpdesk-verificatie onbreekbaar

De kern van het probleem is dat helpdesks bellers verifiëren op basis van informatie die een aanvaller kan achterhalen: naam, afdeling, personeelsnummer, manager. Vervang dit door verificatie die niet via een telefoontje te faken is:

- Gebruik een **out-of-band verificatie**: stuur een pushnotificatie naar het geregistreerde apparaat van de medewerker en laat die bevestigen via de authenticator-app, niet via het telefoongesprek.
- Implementeer een **wachtwoord of PIN specifiek voor helpdeskgesprekken** dat niet in het HR-systeem staat en niet via LinkedIn te achterhalen is.
- Stel een **verplichte callback-procedure** in: de helpdesk belt altijd terug op het in het systeem geregistreerde telefoonnummer, nooit op het nummer waarvan het gesprek binnenkomt.

### 2. Beperk wat via de helpdesk kan worden gereset

Niet elke reset hoort via een telefoontje te kunnen. Overweeg:

- **Privileged accounts** (admins, finance, C-level) mogen alleen face-to-face of via een videocall met identiteitsverificatie worden gereset — nooit telefonisch.
- **MFA-re-enrollment** vereist goedkeuring van een tweede persoon (four-eyes principle), niet alleen van de helpdesk-medewerker die het gesprek voert.
- Alle resets worden **gelogd met volledige context** (wie vroeg het aan, wie voerde het uit, welk apparaat werd gekoppeld) en automatisch gemonitord op patronen.

### 3. Implementeer phishing-resistente authenticatie

[Passkeys en FIDO2-hardware keys](https://coding.agency/kennisbank/passkeys-passwordless-authenticatie) zijn domeingebonden: ze werken alleen op het echte logindomein en kunnen niet worden afgevangen door een credential-harvesting-portaal. Zelfs als een aanvaller via vishing een wachtwoord bemachtigt, komt hij niet binnen zonder de fysieke key.

Voor accounts met hoge rechten is een FIDO2-hardware key (YubiKey, Google Titan) de sterkste optie. Het is niet via een telefoontje te clonen, niet via een pushnotificatie goed te keuren en niet op afstand te resetten.

### 4. Monitor SSO-inloggedrag op anomalieën

Stel alerts in voor:

- Inlogpogingen vanuit onbekende locaties of IP-adressen kort na een helpdeskreset
- Een nieuw MFA-apparaat dat wordt gekoppeld en direct gevolgd door inlogactiviteit op meerdere systemen
- Ongewoon grote datadownloads uit gekoppelde systemen (Salesforce-exports, SharePoint-downloads, Snowflake-queries)
- Inlogactiviteit buiten kantooruren op accounts die normaal alleen overdag actief zijn

Bij McKesson duurde het vier dagen voordat de ongeautoriseerde activiteit werd ontdekt. Met anomaliedetectie op SSO-niveau had dat uren of minuten kunnen zijn.

### 5. Train medewerkers op vishing — niet alleen phishing

De meeste security-awareness-trainingen focussen op e-mailphishing: klik niet op verdachte links, controleer het afzenderadres. Maar vishing vereist andere vaardigheden: herken druk en urgentie in een telefoongesprek, verifieer de identiteit van de beller via een onafhankelijk kanaal, en weet dat het oké is om een verzoek te weigeren — ook als de beller claimt de CEO te zijn.

Simuleer regelmatig vishing-aanvallen op je helpdesk, net zoals je phishingsimulaties doet voor e-mail. Test of medewerkers het verificatieproces volgen, ook onder druk.

## Wat dit betekent voor je software

De vishing-golf van 2026 bevestigt iets dat we bij het bouwen van maatwerksoftware al langer weten: [security by design](https://coding.agency/kennisbank/security-by-design-laravel) gaat verder dan technische maatregelen. De best beveiligde applicatie is kwetsbaar als het identiteitssysteem eromheen via een telefoontje te omzeilen is.

Bij het ontwerpen van bedrijfssoftware houden we daarom rekening met het scenario dat een account wordt overgenomen. Rolgebaseerde toegangscontrole zorgt ervoor dat één gecompromitteerd account niet tot alles toegang geeft. [Audit trails](https://coding.agency/kennisbank/audit-trail-in-software) maken achteraf zichtbaar wat er is gebeurd. En strikte API-scope bij [koppelingen met externe systemen](https://coding.agency/kennisbank/wat-is-een-api-koppeling) beperkt wat een aanvaller kan bereiken als hij toch binnenkomt.

De les van McKesson, ADT en Charter is helder: technische beveiliging alleen is niet genoeg. De mens is de zwakste schakel — maar met de juiste processen en training ook de sterkste verdedigingslinie.

Wil je weten hoe jouw software en identiteitsinfrastructuur ervoor staan? [Neem contact op](https://coding.agency/contact) — we denken graag mee.

##  Veelgestelde vragen 

 Vishing staat voor voice phishing: een social engineering-aanval waarbij iemand je belt en zich voordoet als een vertrouwd persoon — bijvoorbeeld een IT-helpdesk-medewerker, een manager of een leverancier. Het doel is om je te manipuleren tot het delen van inloggegevens, het goedkeuren van een MFA-prompt of het resetten van iemands account. In tegenstelling tot e-mailphishing is vishing moeilijker te detecteren door beveiligingssystemen, omdat het via het telefoonnetwerk loopt. 

 MFA beschermt tegen gestolen wachtwoorden: zonder de tweede factor kom je niet binnen. Maar bij vishing belt de aanvaller de helpdesk en overtuigt een medewerker om de MFA te resetten of een nieuw apparaat te koppelen. Op dat moment geeft een geautoriseerd persoon via een vertrouwd proces de aanvaller toegang — MFA wordt niet omzeild maar opgeheven door iemand die daartoe bevoegd is. 

 Nee. De aanvallen richten zich op elk centraal identiteitssysteem: Okta, Microsoft Entra ID (voorheen Azure AD), Google Workspace, Ping Identity of een andere SSO-provider. De tactiek is identiek: bel de helpdesk, doe je voor als een medewerker, laat je MFA resetten. Het maakt niet uit welk systeem je gebruikt — de kwetsbaarheid zit in het menselijke verificatieproces. 

 Wij bouwen maatwerksoftware met strikte toegangscontrole, rolgebaseerde autorisatie en audit trails die vastleggen wie wat doet. Daarnaast adviseren we over de architectuur van je identiteitsinfrastructuur: hoe je SSO-koppelingen beperkt tot minimale scope, hoe je privileged access management inricht, en hoe je anomaliedetectie op inloggedrag implementeert. Een goed gebouwde applicatie beperkt de schade als een account toch wordt overgenomen. 

 Gerelateerde expertise — Maatwerk Software **Maatwerk software laten maken?** Bekijk onze aanpak, werkwijze en referentieprojecten. Vanaf € 3.000, 16+ jaar ervaring, 150+ projecten opgeleverd.

 [ Bekijk onze aanpak ](https://coding.agency/expertises/maatwerk-software-laten-maken) [ Gratis prijsindicatie ](https://coding.agency/prijsindicatie) 

 Onderwerpen Security SSO Vishing Social Engineering MFA Okta Identity Helpdesk 

  ##  Gerelateerde artikelen 

 [ 13 jul. 2026 

 Architectuur 

###  SaaS-koppelingen als aanvalsvector: de golf van OAuth-aanvallen in 2026 

 In juni 2026 werden via een gehackte Klue-integratie OAuth-tokens gestolen waarmee aanvallers de Salesforce CRM-data van bijna 200 bedrijven...

 ](https://coding.agency/kennisbank/saas-koppelingen-oauth-aanvalsvector) [ 13 feb. 2026 

 Architectuur 

###  Twee-factor authenticatie (2FA) en MFA 

 Waarom één wachtwoord niet genoeg is en hoe je je applicatie echt beveiligt.

 ](https://coding.agency/kennisbank/twee-factor-authenticatie) [ 1 mrt. 2026 

 Security 

###  Passkeys: het einde van wachtwoorden 

 Wachtwoorden zijn de zwakste schakel in beveiliging. Passkeys vervangen ze door iets beters: veiliger, sneller en gebruiksvriendelijker.

 ](https://coding.agency/kennisbank/passkeys-passwordless-authenticatie) 

##  Hulp nodig? 

Vragen over dit onderwerp? Laten we het erover hebben.

 [ Neem contact op ](https://coding.agency/contact)

---
*Bron: [Coding Agency](https://coding.agency/kennisbank/vishing-aanvallen-sso-social-engineering)*