Phishingbestendige MFA: welke tweestapsverificatie is nog veilig?
Robin Damen — directeur Virtual Computing, 20+ jaar MSP-ervaring
MFA (multi-factor-authenticatie), ook wel tweestapsverificatie of tweefactorauthenticatie, was jarenlang het antwoord op gestolen wachtwoorden: naast je wachtwoord heb je een tweede bewijs nodig, zoals een code op je telefoon. Dat blijft zinvol, want elke vorm van MFA is beter dan geen. Maar aanvallers omzeilen sms-codes, codes uit een app en pushmeldingen inmiddels met nagemaakte inlogpagina's. Eén soort MFA houdt die truc wel tegen: phishingbestendige MFA. Hieronder lees je welke soorten MFA er zijn, welke nog volstaan, waar onze eigen MFA-opties staan en wat je nu regelt. De basis lees je in cybersecurity voor het MKB.
Microsoft stopt met zijn eigen sms- en spraakcodes in Microsoft Entra ID, het accountsysteem achter Microsoft 365. Sinds 1 september 2026 zijn passkeys de standaard. Vanaf 1 februari 2027 verstuurt Microsoft geen sms- en spraakcodes meer, voor hoofdbeheerders (Global Administrators) en gasten van buiten je organisatie vanaf 1 juli 2027. Wie dan alleen sms of spraak heeft, moet bij het inloggen eerst een passkey aanmaken, tenzij de organisatie zelf een externe sms-dienst koppelt. Zie de aankondiging van Microsoft.
Hoe aanvallers MFA omzeilen
Een nagemaakte inlogpagina die meekijkt
De meest gebruikte truc heet adversary-in-the-middle, afgekort AiTM: een aanvaller die tussen jou en de echte website in zit. Je klikt op een link en ziet een inlogpagina die er precies uitziet als die van Microsoft 365. Dat is geen toeval: de nepsite stuurt alles door naar de echte site en laat zien wat die terugstuurt. Volgens Microsoft is het webadres het enige zichtbare verschil. Jij typt je wachtwoord en je code, of je keurt de pushmelding goed. De aanvaller geeft dat direct door en vangt het bewijs op dat je bent ingelogd, de sessiecookie. Daarmee zit hij in je mailbox en beantwoordt hij bijvoorbeeld een lopende factuurmail met een "nieuw" rekeningnummer. Microsoft zag dat soms al binnen vijf minuten na de inbraak gebeuren.
Het gebeurt op grote schaal. De bekendste kant-en-klare phishingkit, Tycoon2FA, was te huur vanaf 120 dollar voor tien dagen en omzeilde volgens Microsoft bijna alle gangbare MFA-methodes, waaronder sms-codes, eenmalige codes en pushmeldingen. Halverwege 2025 was die ene kit goed voor ongeveer 62% van alle phishingpogingen die Microsoft tegenhield (Microsoft, maart 2026).
Melding na melding, tot je toestemt
Heeft een aanvaller je wachtwoord al, bijvoorbeeld uit een datalek, dan kan hij blijven proberen in te loggen. Jij krijgt melding na melding, tot je per ongeluk of uit ergernis op Goedkeuren tikt. Dat heet MFA-moeheid of push bombing. Het Nationaal Cyber Security Centrum (NCSC) beschrijft een softwarebedrijf uit Haarlem waar de inlog werd bevestigd met een automatisch belletje en één toetsdruk. Na acht pogingen drukte de gebruiker op het hekje, in de veronderstelling dat de laptop erom vroeg. Daarna kregen klanten met openstaande facturen een "nieuw" rekeningnummer.
Sms onderscheppen en SIM-swap
Een sms is niet versleuteld en kan worden onderschept, waarschuwt het NCSC. Bij een SIM-swap praat een aanvaller je telefoonprovider om, zodat die je nummer overzet naar een simkaart van de aanvaller. Vanaf dat moment krijgt hij jouw codes.
De MFA-ladder: welke soorten MFA er zijn
Zet je de soorten MFA op een rij van zwak naar sterk, dan krijg je een ladder van vijf treden. Per trede zie je of hij een pushbombardement en een nagemaakte inlogpagina tegenhoudt.
| Trede | Methode | Hoe het werkt | Tegen pushbombardement | Tegen nagemaakte inlogpagina |
|---|---|---|---|---|
| 1 | Sms-code of spraakoproep | Code per sms die je overtypt, of een belletje waarbij je op een toets drukt | Sms wel, spraakoproep niet | Nee, en sms is ook te onderscheppen |
| 2 | Pushmelding | Je tikt op Goedkeuren in een app op je telefoon | Nee | Nee |
| 3 | Code uit een app of sleutelhanger (OTP: one-time password, een eenmalige code) | Een app of sleutelhanger maakt steeds een nieuwe code van zes cijfers die je overtypt | Ja | Nee |
| 4 | Push met cijfercontrole (number matching) | Je typt het getal van het inlogscherm over in de app | Ja | Nee |
| 5 | Passkey, beveiligingssleutel, Windows Hello for Business of certificaat | Je apparaat zet een digitale handtekening, alleen voor het echte webadres, na je pincode, vingerafdruk of gezicht | Ja | Ja |
Windows Hello for Business is inloggen op je zakelijke Windows-laptop met pincode, vingerafdruk of gezicht; de sleutel zit vast in die laptop. Een certificaat is een digitaal identiteitsbewijs, bijvoorbeeld op een smartcard. De bovenste trede heet phishingbestendige MFA, in het Engels phishing-resistant MFA. De Amerikaanse cyberveiligheidsdienst CISA noemt het de gouden standaard.
Waarom codes en pushmeldingen niet meer volstaan
Een code typ je zelf over, dus ook op een nepsite. De Amerikaanse normeninstelling NIST stelt daarom dat een methode waarbij je iets handmatig overneemt, nooit phishingbestendig is. Een pushmelding keur je goed op je telefoon, maar die kan niet zien dat jij op een nagemaakte pagina zit. Ook cijfercontrole helpt daar niet: de nepsite laat gewoon het echte getal zien. Cijfercontrole beschermt dus tegen het bombarderen met meldingen, niet tegen een nagemaakte inlogpagina.
Waarom de bovenste trede wel werkt
Bij een passkey, een beveiligingssleutel of Windows Hello for Business is er niets om over te typen. Je apparaat maakt bij het registreren een sleutelpaar aan dat vastzit aan het echte webadres van de dienst. De geheime helft wordt nooit naar de website gestuurd. Hij blijft op je apparaat of, bij een passkey die met je andere apparaten meegaat, versleuteld in je sleutelkluis. Bij het inloggen zet je apparaat een digitale handtekening onder een willekeurige vraag van de dienst, nadat jij je pincode, vingerafdruk of gezicht hebt gebruikt. Op een nagemaakte site ziet je apparaat dat het adres niet klopt en weigert het. Of zoals het NCSC het zegt: "Een passkey weet zelf welke sleutel bij welk account hoort, en vult daardoor geen informatie in op een nepwebsite." Vergelijk het met een sleutel die alleen in het slot van je eigen voordeur draait. Het hangt dus niet af van je oplettendheid: ook als je op een nepsite belandt, geeft je apparaat daar niets af.
Ook phishingbestendige MFA dekt niet alles. Bij device code phishing, misbruik van de inlogmethode voor apparaten zonder toetsenbord, vul je een code in op de echte Microsoft-pagina en keur je zonder het te weten de sessie van de aanvaller goed. Een kit die zo werkt, kaapte sinds februari 2026 meer dan 12.000 mailboxen. Microsoft adviseert die inlogroute te blokkeren met Conditional Access, de toegangsregels in Microsoft Entra ID. En laat je naast een passkey ook sms openstaan, dan kiest een aanvaller die zwakkere weg.
Hardwaresleutels uitgelegd: de YubiKey
Een beveiligingssleutel is een passkey op een los stukje hardware. De bekendste is de YubiKey van Yubico. Je steekt hem in een usb-poort of houdt hem tegen je telefoon (nfc, draadloos contact op korte afstand), raakt hem aan en voert de pincode van de sleutel in. De geheime sleutel wordt op de YubiKey aangemaakt en is niet te kopiëren. CISA noemt hardwaresleutels de meest effectieve vorm, met passkeys als acceptabel alternatief. Let op: een YubiKey 5 kan ook codes maken, maar alleen als passkey (FIDO2, de open standaard achter passkeys) of als smartcard is hij phishingbestendig.
Een sleutel is vooral handig voor:
- Beheerders, het interessantste doelwit. Microsoft raadt sleutels aan voor gebruikers met verhoogde rechten.
- Financiële medewerkers en directie, het doelwit van factuurfraude.
- Mensen zonder zakelijke telefoon of beheerde laptop. Dan is een sleutel volgens het NCSC juist nuttig.
- Gedeelde werkplekken, zoals een balie. Windows Hello for Business zit vast aan één pc, een sleutel neem je mee.
Registreer altijd een reservesleutel. Omdat een passkey niet te kopiëren is, koppel je de reservesleutel apart aan elke dienst. Ben je een sleutel kwijt, log dan in met de reserve en verwijder de verloren sleutel bij de dienst. In Microsoft Entra ID kan een beheerder ook een Temporary Access Pass geven, een tijdelijke toegangscode om een nieuwe sleutel te registreren. Een vinder heeft zonder je pincode niets aan de sleutel. Bij Yubico kost de eenvoudigste sleutel, uit de Security Key-serie die alleen passkeys kan, vanaf circa €35 inclusief btw. Een YubiKey 5, die ook als smartcard werkt, kost vanaf circa €70 inclusief btw (peildatum 29 september 2026). Passkeys vragen in Microsoft Entra ID geen extra licentie; afdwingen met Conditional Access vraagt Microsoft Entra ID P1, dat in Microsoft 365 Business Premium zit.
Wat de officiële adviezen zeggen
Het NCSC is duidelijk: "Kies voor passkeys waar dat kan", en gebruik gewone MFA waar passkeys nog niet werken. Sms raadt het NCSC dringend af. CISA noemt codes uit een app en push met cijfercontrole de beste tussenoplossing voor het MKB zolang phishingbestendig nog niet lukt. En Microsoft schrijft dat gewone MFA niet meer genoeg is. Voor een MKB-bedrijf komt dat hierop neer:
- Iedereen: MFA op elk account, zonder sms. Minimaal een code uit een app of push met cijfercontrole.
- Beheerders, directie, financiën en HR: als eerste naar phishingbestendig. CISA en Microsoft beginnen allebei bij de beheerders.
- Daarna de rest: stap voor stap naar passkeys, te beginnen bij het account waarmee iedereen inlogt, meestal Microsoft 365. Is iedereen over, zet dan de oude methodes uit.
Waar onze MFA-opties op de ladder staan
Standaard regelen we MFA via Microsoft Entra. Daarnaast gebruiken we privacyIDEA en, als optie, Duo. Per oplossing zie je op welke trede hij staat, ook als dat niet de bovenste is.
Microsoft Entra ID: van cijfercontrole tot phishingbestendig
De online werkplek die we sinds 1 september 2026 opleveren, open je met je Microsoft 365-account en MFA via Microsoft Entra. Microsoft Authenticator gebruikt bij pushmeldingen altijd cijfercontrole: trede 4. Microsoft Entra ID kan ook de bovenste trede aan, met passkeys in Microsoft Authenticator, beveiligingssleutels zoals de YubiKey, Windows Hello for Business en certificaten. Met Conditional Access dwing je af dat een account alleen zo binnenkomt. Wachtwoordloos inloggen op de werkplek zelf, met een passkey of Windows Hello for Business, bouwt voort op single sign-on: één keer inloggen, waarna Outlook, Word en Teams je herkennen. Daarom richten we altijd eerst single sign-on in en pas daarna wachtwoordloos. Lees ook hoe één keer inloggen met je Microsoft 365-account werkt.
privacyIDEA: gratis inbegrepen, trede 2 en 3
Voor de Windows-aanmelding op de Online Werkplek gebruiken we privacyIDEA: open source software voor tweestapsverificatie die we zelf draaien op ons eigen platform in Nederland. Je koppelt de privacyIDEA Authenticator-app aan je account via een uitnodiging per e-mail en bevestigt je aanmelding met een pushmelding in de app of met een tijdgebonden code. Na herhaalde foute pogingen wordt je aanmelding tijdelijk geblokkeerd. privacyIDEA is gratis inbegrepen bij de Online Werkplek.
Push en codes staan op trede 2 en 3: veel sterker dan alleen een wachtwoord, maar niet phishingbestendig. Bij een pushmelding waarbij je alleen op Goedkeuren tikt, moet je zelf een vreemde melding herkennen. Krijg je een melding die je niet verwacht, weiger hem dan en laat het ons weten. De grote phishingkits mikken op webaanmeldingen zoals Microsoft 365, maar volgens CISA en NIST is een code of goedkeuring in principe overal door te spelen.
Duo (Cisco Duo): optioneel, voor meerdere systemen
Met Duo (Cisco Duo) beveilig je in één keer de Windows-aanmelding, Microsoft 365 en andere bedrijfsapplicaties. Duo kan werken met een pushmelding waarbij je een controlecode van het inlogscherm overtypt (Verified Duo Push): trede 4. Log je in via de browser, dan kan Duo ook met een beveiligingssleutel of Windows Hello werken, de bovenste trede. Bij de Windows-aanmelding blijft trede 4 het hoogste. Duo is optioneel; vraag ernaar in een adviesgesprek.
Wat je nu doet
- Laat beheerders als eerste overstappen op een passkey of beveiligingssleutel, en laat vastleggen dat ze alleen zo nog binnenkomen. Microsoft heeft daar een kant-en-klaar sjabloon voor. Test het eerst en houd een apart noodaccount buiten de regel, zodat je jezelf niet buitensluit.
- Laat sms en spraak uitzetten, ook als reserve. Wie een app toevoegt, houdt sms volgens CISA gewoon als terugvaloptie tot iemand het uitzet, en daar gaat een aanvaller dan doorheen.
- Sta pushmeldingen waar dat kan alleen toe met cijfercontrole en spreek met je medewerkers af: een melding die je niet verwacht, weiger je en meld je. Volgens CISA kan zo'n melding betekenen dat je wachtwoord al is uitgelekt.
- Maak een lijst van wie een sleutel nodig heeft, reken op twee per persoon en spreek af wat er gebeurt bij verlies.
- Laat het nalopen. In onze gratis Microsoft 365 security-check kijken we naar MFA, Conditional Access, beheerdersaccounts en verouderde inlogprotocollen.
Hoe wij helpen
Wij richten MFA en Conditional Access in voor MKB-bedrijven, als onderdeel van cybersecurity en Microsoft 365 beheer. Welke trede bij welke medewerker past en hoe je daar komt zonder dat iemand buitengesloten raakt, bespreken we in een adviesgesprek. Virtual Computing is ISO 27001 en ISO 9001 gecertificeerd. Bellen kan ook: 085 013 4500.
Veelgestelde vragen
Gerelateerde diensten
Geschreven door
Gerelateerde artikelen
Een veilige cloud werkplek realiseren
Het realiseren van een veilige cloud werkplek vereist een gelaagde aanpak die begint met het fundament: identiteitsbeheer en toegangscontrole.
SecurityNetwerkbeveiliging bij online werken
Online werken is tegenwoordig de norm, maar daarmee komen ook risico's. Hackers en cybercriminelen loeren op onbeveiligde netwerken.
SecurityVeilig cloud werken met Microsoft 365
In 5 stappen veilig in de cloud werken voor MKB. Leer hoe je als MKB veilig en efficiënt kunt werken met Microsoft 365 in de cloud.