← Alle artikelen

Phishingbestendige MFA: waarom niet elke tweede factor gelijk is

GottaPhish Team · March 11, 2026

Multifactorauthenticatie is niet één ding. De afstand tussen een per sms verstuurde eenmalige code en een op hardware verankerde passkey is het verschil tussen een aanvaller vertragen en hem volledig stoppen. Dit is het onderscheid tussen phishbare en phishingbestendige MFA.

Waarom de meeste MFA nog phishbaar is

Het probleem met codes en pushmeldingen is dat de tweede factor een gedeeld geheim is dat de mens kan weggeven. Als een gebruiker een code kan lezen en op een pagina kan typen, kan hij verleid worden hem op de pagina van een aanvaller te typen.

Nummerafstemming en geo-context bij push helpen, maar zijn mitigaties op een fundamenteel phishbaar ontwerp.

Wat MFA phishingbestendig maakt

Phishingbestendige MFA haalt de mens uit de vertrouwensbeslissing. Twee eigenschappen tellen:

De standaarden die dit leveren:

Waarom AiTM-proxy's er tegen falen

Gebruiker → phish.example (aanvallersproxy) → real.example

De WebAuthn-assertie wordt ondertekend over de origin die de browser ziet:
  clientDataJSON.origin = "https://phish.example"
De credential is geregistreerd voor "https://real.example"
→ origin-mismatch → de authenticator/RP wijst de assertie af

Er is geen code die de gebruiker kan doorgeven en geen cookie die de proxy kan oogsten, omdat het inloggen nooit slaagt tegen de verkeerde origin. De browser dwingt dit af — niet de mens.

Uitrollen zonder dingen te breken

Prioriteer op risico. Begin met beheerders, finance, directie en iedereen met toegang tot kroonjuweel-systemen. Dat zijn de accounts die AiTM-kits als eerste viseren.

Plan accountherstel. Herstel is de nieuwe zwakke plek — valt een verloren sleutel terug op sms of een helpdeskgesprek, dan hebt u het phishbare pad opnieuw ingevoerd. Vereis twee geregistreerde authenticators per gebruiker (bv. een securitysleutel plus een platform-passkey) en verstevig de identiteitsverificatie bij de helpdesk.

Beheer gemengde parken. Gesynchroniseerde passkeys vergemakkelijken de uitrol op persoonlijke en mobiele apparaten; apparaatgebonden sleutels passen bij hoge-zekerheids- en gedeelde/kioskscenario's. Veel organisaties draaien beide.

Faseer de migratie:

  1. Schakel FIDO2/passkeys in naast de bestaande MFA.
  2. Registreer een tweede factor en voer inschrijvingscampagnes.
  3. Zet bevoorrechte rollen op phishingbestendig vereist.
  4. Verwijder sms en spraak als factoren.
  5. Breid de phishingbestendigheidseis organisatiebreed uit via conditional access.

Streef naar phishingbestendig als vereist, niet slechts beschikbaar. Zolang er een phishbare terugval bestaat, sturen aanvallers gebruikers daarheen — een techniek die MFA-downgrade heet.

Hoe GottaPhish helpt

Phishbare MFA — OTP en push — geeft een vals gevoel van veiligheid en laat tegelijk een echt gat dat aanvallers actief uitbuiten; de technologie bezitten dicht het niet. GottaPhish en zijn expertteam helpen u de businesscase te bouwen en de uitrol uit te voeren: onze AiTM-achtige simulaties tonen veilig en meetbaar hoe OTP- en push-MFA voor een echte proxy vallen, en geven de leiding het bewijs om phishingbestendige MFA te financieren. Van daaruit begeleiden onze experts uw FIDO2/passkey-uitrol hands-on — met prioriteit voor risicorollen, het plannen van dubbele-authenticator-inschrijving en herstel, en rapportage over adoptie naast uw klik- en meldmetrieken — en helpen ze de resultaten te duiden, zodat u kunt aantonen dat het phishbare gat echt dichtgaat.