De grenzen van URL-herschrijving tegen phishing
URL-herschrijving op kliktijd is een van de meest vertrouwde e-mailbeveiligingsfuncties: elke link wordt vervangen door een gateway-eigen URL, zodat de bestemming opnieuw kan worden gecontroleerd op het moment dat een gebruiker klikt. Het vangt heel wat phishing en is de moeite waard. Maar het is niet het vangnet dat veel teams denken, en zijn blinde vlekken begrijpen houdt verwachtingen — en verdediging — eerlijk.
Hoe URL-herschrijving en linkscanning werken
Wanneer post binnenkomt, herschrijft de gateway links om ze via zijn eigen scandienst te leiden:
Origineel : https://example.com/doc
Herschreven : https://urldefense.example/v3/__https://example.com/doc__;!!TOKEN
Op kliktijd komt de gebruiker eerst bij de gateway, die de bestemming beoordeelt — reputatie, sandboxdetonatie, contentanalyse — en de klik toestaat, waarschuwt of blokkeert. De premisse is gezond: controleer de link wanneer het telt, niet alleen bij aflevering. Het probleem: een vastberaden aanvaller beheert precies wat gecontroleerd wordt.
Waarom het imperfect is
De scanner is een bekende, onderscheidbare bezoeker
Herschrijving werkt alleen als de gateway de link volgt, en die ophaal ziet er anders uit dan de browser van een echt slachtoffer. Aanvallers detecteren de scanner en serveren hem iets schoons.
- Cloaking. De server inspecteert user-agent, ASN en verzoekpatronen en toont geautomatiseerde bezoekers een onschuldige pagina terwijl hij slachtoffers de phishingpagina toont.
- Geofencing. De pagina activeert alleen voor IP-reeksen die passen bij het land of de organisatie van het doelwit; de IP's van de cloudscanner krijgen een onschuldig antwoord.
- CAPTCHA- en interactiepoorten. Een CAPTCHA, een «klik om door te gaan» of een vereiste cookie stopt een geautomatiseerde crawler voordat die de lading bereikt — maar een mens zeilt erdoorheen.
Gateway-scanner → CAPTCHA / onschuldige pagina → oordeel: schoon
Menselijk slachtoffer → lost de poort op → live inloggegevenspagina
De link verandert nadat hij is beoordeeld
Zelfs een perfecte scan is een momentopname.
- Vertraagde bewapening. De URL wijst bij het scannen naar een onschuldige pagina en schakelt daarna over naar de phishinglading. Het oordeel zit al in de cache.
- Eenmalige links. Een token in de URL brandt na één bezoek op. Als de scanner het uitgeeft, toont de pagina een onschuldige 404 — en het slachtoffer, dat met een vers token aankomt, krijgt de live pagina. Geeft het slachtoffer het eerst uit, dan ziet een latere onderzoeker alleen de 404.
Redirectketens witwassen de bestemming
De herschreven link kan naar een gerenommeerd domein wijzen dat simpelweg doorstuurt: een open redirect, een URL-verkorter, een legitieme marketingtracker of een keten van hops die eindigt op net geregistreerde infrastructuur. Scanners volgen een beperkt aantal hops, en de eindbestemming kan onafhankelijk van de eerste worden omgeruild of van een poort voorzien.
Vertrouwde hosting weerstaat blokkeren
Wanneer de bestemming SharePoint, Google Drive of een door Cloudflare afgeschermd domein is, is een schoon oordeel op het moment vaak juist — het bestand of de pagina staat er echt — maar de inhoud is het lokaas. De scanner kan het platform niet integraal blokkeren.
Herschrijving controleert een link op de voorwaarden van de aanvaller. Wie de bestemming beheert, beheert wat de scanner ziet, en kan het veranderen nadat het oordeel is geveld.
Verdediging in de diepte
URL-herschrijving hoort één laag onder meerdere te zijn, waardevol maar op zichzelf nooit dragend:
- Phishingbestendige MFA (FIDO2/passkeys) zodat zelfs een link die een live inloggegevenspagina bereikt geen bruikbare inlog kan opleveren.
- Endpoint- en browserbescherming die de pagina beoordeelt zoals hij wordt gerenderd, na alle redirects en poorten.
- Net-geregistreerde-domein- en certificate-transparency-monitoring om de reactietijd op gelijkende infrastructuur te verkorten.
- Een getrainde, meldende menselijke laag — de maatregel die de pagina beoordeelt zoals hij werkelijk werd afgeleverd, precies waar de geautomatiseerde scanning werd misleid.
Het doel is niet om herschrijving te wantrouwen, maar om te stoppen een kliktijdoordeel als bewijs van veiligheid te behandelen. Het is één probabilistische input, en de aanvallen die zijn ontworpen om hem te passeren, zijn precies de aanvallen waarvoor uw andere lagen bestaan.
Hoe GottaPhish helpt
URL-herschrijving op kliktijd vangt veel, maar is niet het vangnet dat veel teams denken: cloaking, pagina's met poorten, eenmalige links en redirectketens misleiden routinematig de geautomatiseerde scanning, dus de linkscanlaag alleen laat altijd gaten. GottaPhish en zijn expertteam tonen u wat URL-herschrijving werkelijk stopt — en wat het mist — via geautoriseerde, volledig geauditeerde simulaties die precies die technieken veilig reproduceren, en geven u data per gebruiker en per afdeling over wie de pagina bereikt en wie hem meldt. Onze experts helpen u de scenario's te ontwerpen, de campagnes uit te rollen en de dashboards te duiden, zodat het bewijs uw prioriteiten voor verdediging in de diepte aanscherpt. Het resultaat maakt van uw personeel een betrouwbare laatste detectielinie waar geautomatiseerde scanning kan worden misleid.
