Kennisbank · 11 september 2026
Phishing zonder nepsite: blob-URL-truc
Dinsdagochtend, tweede kop koffie. In je inbox staat een ondertekenverzoek van DocuSign, met een agenda-uitnodiging erbij. Je klikt. Je ziet login.microsoftonline.com voorbijkomen, daarna opent Teams, en dan staat er een Microsoft-inlogscherm. Elke link die je controleert, wijst naar Microsoft. En toch geef je op dat moment je wachtwoord weg.
Onderzoekers van Barracuda beschreven deze week een campagne die precies zo werkt. De mail doet zich voor als DocuSign. De bijgevoegde agenda-uitnodiging is zelf niet kwaadaardig: hij wijst naar een echt adres van Microsoft en is er alleen om de mail op gewoon kantoorverkeer te laten lijken. Via een aangepaste doorverwijzing belandt het slachtoffer in Microsoft Teams. Teams laadt vervolgens iets van een extern adres, cdn.bloom[.]io, en de browser zet dat om in een zogeheten blob-URL. Het nep-inlogscherm wordt dan in je eigen browser opgebouwd.
Waarom een blob-URL geen nepsite nodig heeft
Een blob-URL is een tijdelijk adres dat de browser zelf maakt voor data die in het geheugen staat. Er staat dus geen phishingpagina op een server. Barracuda schrijft dat er daardoor geen vaste phishing-URL is die beveiligingstools vooraf kunnen ophalen, onderzoeken of blokkeren. Zodra het scherm draait, registreert het een service worker en draait een deel van de logica in een afgeschermd iframe. Daarmee kan de aanvaller live bijsturen wat jij te zien krijgt. Volgens de onderzoekers gaat het om een beheerd platform dat centraal bediend kan worden, voor veel slachtoffers tegelijk. Help Net Security zette de stappen nog eens op een rij.
“Controleer de link” is als hoofdregel op zijn retour
Heel veel awarenesstrainingen draaien nog om één handeling: beweeg over de link, kijk naar het domein, klopt de afzender. In deze keten slaag je voor de linkcontrole. Elke stap die je ziet, loopt via Microsoft. Er is geen verdacht domein om op te schrikken, want de pagina die je wachtwoord vraagt, bestaat nergens anders dan in jouw browser.
Wij vinden daarom dat trainingen hun hoofdregel moeten omdraaien. Niet “is deze link echt?”, maar “verwachtte ik dit inlogverzoek?”. Kreeg je het niet verwacht, dan sluit je het venster en open je de dienst zelf, via de app of een adres dat je zelf intypt. Die regel werkt bij een blob-URL net zo goed als bij een ouderwetse nepsite, en je hoeft er niets technisch voor te herkennen. Barracuda adviseert in dezelfde lijn om medewerkers te leren op te passen met onverwachte ondertekenverzoeken, “even when links appear to use trusted Microsoft infrastructure”. We zagen hetzelfde patroon eerder bij een echte SaaS-uitnodiging die toch phishing was en bij onverwachte inlogcodes: de vertrouwde dienst is het decor, niet het bewijs.
Barracuda zegt zelf ook dat organisaties vooral moeten inzetten op inloggen dat niet te phishen is, zoals FIDO2-sleutels en passkeys. Een passkey werkt alleen op het echte domein van de dienst. Een nagebouwd scherm krijgt dan niets bruikbaars, hoe overtuigend het er ook uitziet.
Eén campagne, beschreven door een partij die filters verkoopt
Nu de kleine lettertjes, want die gelden ook voor onze eigen hoek. Barracuda verkoopt e-mailbeveiliging en dit is een “Threat Spotlight” over één campagne. Er staat geen aantal slachtoffers in, geen aantal verstuurde mails en geen Nederlands geval. En de awarenessbranche, waar wij ook bij horen, heeft er belang bij om van elke nieuwe techniek een nieuwe module te maken. De medewerker hoeft hier niets nieuws te leren over blob-URL’s. De les die werkt, bestond al. Het nieuws is vooral dat de oude controle op het domein hier niets meer vangt.
Pas de slide aan vóór je volgende sessie
Open je eigen phishingtraining en zoek de slide waarop staat dat je de link moet controleren. Zet eronder, in één zin: bij een onverwacht inlogverzoek sluit je het venster en open je de dienst zelf. Dat kost je vijf minuten. Wil je weten of het landt, meet dan na de volgende oefening hoeveel mensen zo’n bericht melden in plaats van alleen hoeveel er klikken. Hoe dat werkt, staat in ons stuk over de meldratio meten.
Filters die alleen de eerste link lezen, zien hier Microsoft
Barracuda adviseert mailfilters die het hele klikpad volgen in plaats van alleen de eerste link. Dat is het punt om naar te kijken. Zolang een filter bij de eerste stap stopt, ziet hij een adres van Microsoft en laat hij de mail door. Het platform achter deze campagne is juist gebouwd om de bestemming onderweg te wisselen.
Wil je weten waar je team nu staat? Doe de gratis meldreflex-scan en kies één verbeteractie voor deze maand.
Start de scan