Adversary-in-the-middle-phishing: hoe EvilGinx MFA verslaat
Multifactorauthenticatie moest gestolen wachtwoorden waardeloos maken. Adversary-in-the-middle-phishing (AiTM) — populair gemaakt door opensourceframeworks als EvilGinx — brak die aanname stilletjes door de sessie te stelen, niet het wachtwoord. Begrijpen hoe het werkt is de eerste stap naar verdediging.
Wat adversary-in-the-middle-phishing is
Klassieke phishing toont het slachtoffer een statische kloon van een inlogpagina en registreert simpelweg wat wordt getypt. Het kan geen live eenmalige code aan en kan geen echte MFA-uitdaging doorstaan.
AiTM-phishing haalt die beperking weg door een reverse proxy tussen het slachtoffer en de echte site te zetten. De server van de aanvaller host helemaal geen neppagina — hij geeft de echte door:
Slachtoffer → login.micros0ft-verify.example (aanvallersproxy) → login.microsoftonline.com
Elk verzoek van het slachtoffer wordt naar de legitieme dienst doorgestuurd en elk antwoord teruggegeven. Het slachtoffer ziet de authentieke inlogstroom — echte huisstijl, echte foutmeldingen, echte MFA-prompts — omdat het in feite met de echte dienst praat, alleen via een relais dat alles onderweg meeleest.
Waarom het OTP en push verslaat
Het cruciale inzicht: de aanvaller probeert uw wachtwoord of uw code niet te kennen. Hij probeert te vangen wat de geslaagde inlog oplevert: de geauthenticeerde sessiecookie.
- Het slachtoffer voert gebruikersnaam en wachtwoord in → doorgestuurd naar de echte site.
- De echte site geeft een MFA-uitdaging → teruggegeven aan het slachtoffer.
- Het slachtoffer keurt de push goed of typt de OTP → doorgestuurd naar de echte site.
- De echte site valideert alles en geeft een sessietoken terug → de proxy vangt het.
Op dat moment heeft de OTP zijn taak al gedaan en is waardeloos om opnieuw af te spelen. De aanvaller importeert de gestolen cookie in zijn eigen browser en is ingelogd als de gebruiker — geen wachtwoord, geen code, geen tweede prompt. Daarom vallen sms-codes, TOTP-authenticator-apps en push-goedkeuringen allemaal voor een bekwame AiTM-opzet: elk is een gedeeld geheim dat de mens verleid kan worden in realtime door te geven.
De MFA-prompt die het slachtoffer goedkeurde, was echt. Dat is precies wat AiTM zo doeltreffend maakt — niets ziet er verkeerd uit voor de gebruiker, en niets ziet er verkeerd uit voor de identiteitsprovider.
Waarom bestaande verdedigingen worstelen
- Het domein is vaak splinternieuw. Net geregistreerde gelijkende domeinen hebben geen reputatiegeschiedenis om te markeren.
- TLS ziet er legitiem uit. De proxy serveert een geldig certificaat; het slotje is er.
- De inhoud is echt. Signatuurgebaseerd scannen vindt niets nep om te matchen, want de pagina is de echte, doorgegeven.
- Detectievensters zijn kort. Kits gebruiken anti-analysefiltering, eenmalige links en geofencing, zodat een URL die voor het slachtoffer live was aan een onderzoekend SOC een onschuldige pagina teruggeeft.
De echte oplossing: phishingbestendige MFA
AiTM werkt omdat de tweede factor via de aanvaller reist. Neem die mogelijkheid weg en de aanval stort in. FIDO2 / WebAuthn en passkeys binden de credential cryptografisch aan precies de web-origin waarvoor hij is geregistreerd:
Credential geregistreerd voor : https://login.microsoftonline.com
Browser ziet origin : https://login.micros0ft-verify.example
→ origin-mismatch → de authenticator weigert te ondertekenen → inloggen faalt
Er is geen code om door te geven en geen cookie om te oogsten, omdat de authenticatie nooit slaagt tegen de verkeerde origin. De browser dwingt dit af — niet de gebruiker. Aanvullende maatregelen verstevigen de rest:
- Conditional access die sessies bindt aan apparaatcompliance en beheerde netwerken.
- Tokenbescherming / continuous access evaluation om de waarde van een gestolen cookie te verlagen.
- Snelle detectie van net geregistreerde gelijkende domeinen via certificate-transparency-monitoring.
Het doel is phishingbestendige MFA als vereist, niet slechts beschikbaar — elke phishbare terugval is een pad waar aanvallers gebruikers heen sturen.
Hoe GottaPhish AiTM-simulaties automatiseert
AiTM-aanvallen verslaan OTP- en push-MFA door de sessie in realtime door te geven, en geen proxy of filter alleen dicht dat gat betrouwbaar. GottaPhish en zijn expertteam reproduceren adversary-in-the-middle-scenario's automatisch en veilig binnen geautoriseerde simulaties — er is geen aanvallersinfrastructuur die uw team moet opzetten, hosten of afbreken. We tonen, met volledige auditing, hoe OTP- en push-MFA voor een echte proxy vallen terwijl phishingbestendige credentials standhouden, en geven u meetbare blootstellingsdata per gebruiker, afdeling en rol; onze experts helpen u de scenario's te ontwerpen, de campagnes op te zetten en de resultaten te duiden. Dat bewijs maakt de businesscase voor FIDO2/passkeys concreet, en onze rapportage volgt de adoptie naast uw klik- en meldpercentages, zodat u kunt aantonen dat het phishbare gat echt dichtgaat — en niet alleen dat er een beleid op papier bestaat.
