Out of office? Cybercriminelen werken gewoon door
De koffers zijn gepakt, de out-of-office staat aan en de laptop gaat toch mee. Voor de zekerheid. Want misschien moet er nog een offerte worden goedgekeurd, een factuur worden betaald of een belangrijke mail worden beantwoord.
Juist in de vakantieperiode zien we dat cybercriminelen actiever worden. Niet omdat de techniek ineens slechter werkt, maar omdat organisaties anders functioneren. Collega’s zijn afwezig, controles vallen weg en medewerkers werken vanaf locaties en netwerken die normaal nooit worden gebruikt.
Dat maakt de zomer een interessante periode voor aanvallers.
Waarom de vakantieperiode aantrekkelijk is voor aanvallers
In een normale werkweek valt afwijkend gedrag vaak snel op. Een vreemd betaalverzoek wordt even besproken. Een verdachte e-mail wordt doorgestuurd naar IT. Een ongewone aanvraag van een directeur wordt gecontroleerd voordat er actie wordt ondernomen. Tijdens vakanties verdwijnen veel van die informele controles vanzelf.
De collega die normaal kritische vragen stelt is afwezig. De financieel verantwoordelijke zit drie weken in Zuid-Frankrijk. Beslissingen worden genomen vanaf een camping, hotel of luchthaven. Cybercriminelen weten dat ook. Daarom zien we in vakantieperiodes vaker pogingen om accounts over te nemen, betalingen om te leiden of toegang te krijgen tot bedrijfsgegevens.
Microsoft waarschuwt voor aanvallen via hotelwifi
Eind juli 2026 publiceerde Microsoft een onderzoek naar een aanvalscampagne waarbij reizigers wereldwijd werden aangevallen via gecompromitteerde wifi-netwerken van hotels en andere openbare locaties. Volgens Microsoft werden gebruikers via hotelwifi ongemerkt doorgestuurd naar nagemaakte Microsoft 365-inlogpagina’s of kregen zij malware aangeboden via het inlogportaal van het netwerk.
Lees het onderzoek van Microsoft hier: CaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theft
Het interessante aan deze aanval is dat er geen phishingmail nodig is. De gebruiker hoeft alleen verbinding te maken met een netwerk dat hij vertrouwt. Dat laat zien dat beveiliging tegenwoordig verder gaat dan alleen voorzichtig omgaan met e-mails.
Is hotelwifi dan onveilig?
Niet per definitie. Het grootste deel van het internetverkeer is tegenwoordig versleuteld. Websites, Microsoft 365 en veel andere cloudapplicaties maken gebruik van beveiligde verbindingen. Iemand op hetzelfde netwerk kan daardoor niet zomaar meelezen met wat je doet.
Dat betekent niet dat er geen risico’s zijn. Het gevaar zit tegenwoordig vaker in wat er gebeurt nadat je verbinding hebt gemaakt. Aanvallers proberen gebruikers door te sturen naar nagemaakte websites die vrijwel niet van echt te onderscheiden zijn. Denk aan een Microsoft 365-aanmeldscherm dat exact hetzelfde lijkt als het origineel.
De gebruiker denkt normaal in te loggen, terwijl zijn gegevens rechtstreeks bij een aanvaller terechtkomen. Dat is ook precies waarom de recente waarschuwing van Microsoft interessant is. Bij deze aanvallen draait het niet om het afluisteren van internetverkeer, maar om het misleiden van gebruikers via wifi-portalen en nagemaakte inlogpagina’s.
Daarom adviseren wij medewerkers om waar mogelijk hun mobiele hotspot te gebruiken in plaats van openbare wifi-netwerken. Verschijnt er onverwacht een Microsoft-inlogscherm nadat je verbinding hebt gemaakt met een netwerk? Wees dan extra kritisch voordat je gegevens invoert.
Een login vanuit het buitenland hoeft geen probleem te zijn
Tijdens de zomermaanden zien wij bij klanten meer inlogpogingen vanuit het buitenland. Dat is logisch. Medewerkers zijn daadwerkelijk op vakantie.
Een login vanuit Spanje, Italië of Frankrijk hoeft daarom helemaal niet verdacht te zijn. Binnen onze 24/7 Managed Detection & Response dienstverlening kijken we daarom niet alleen naar de locatie van een login, maar naar het volledige gedrag daaromheen.
- Welk apparaat wordt gebruikt?
- Past het tijdstip bij het normale gebruik?
- Zijn er andere signalen die wijzen op misbruik?
- Is deze locatie logisch voor deze gebruiker?
Op basis daarvan bepalen onze securityspecialisten of een melding legitiem is of verder onderzocht moet worden. Wanneer nodig nemen we contact op met de gebruiker en diens leidinggevende om te controleren of een activiteit daadwerkelijk verwacht was.
Soms grijpen we direct in
Sommige meldingen vragen om direct handelen. Een voorbeeld hiervan is een zogenaamde “Impossible Travel”-melding. Stel dat een medewerker om 10:00 uur inlogt vanuit Zuid-Frankrijk.En een half uur later verschijnt er activiteit vanuit de Verenigde Staten.Dat is fysiek onmogelijk.
In zo’n situatie wachten we niet af. Het account wordt direct geblokkeerd om verdere schade te voorkomen. Vervolgens onderzoeken we wat er precies is gebeurd. Soms blijkt er sprake van misbruik van inloggegevens. Soms is een sessie of toegangstoken buitgemaakt. En soms blijkt er een legitieme technische verklaring te zijn.
Het doel is altijd hetzelfde: zo snel mogelijk bepalen of een account veilig is en passende maatregelen nemen voordat er schade ontstaat.
Een out-of-officebericht verdient ook aandacht
Een automatisch afwezigheidsbericht lijkt onschuldig, maar kan meer informatie prijsgeven dan nodig is. Veel organisaties vermelden:
- De exacte vakantieperiode
- De bestemming
- Namen van vervangers
- Rechtstreekse telefoonnummers
Voor een aanvaller zijn dat waardevolle gegevens. Houd externe afwezigheidsberichten daarom kort en zakelijk.Een eenvoudige melding dat iemand momenteel niet beschikbaar is, is meestal voldoende.
Hoe minder informatie je deelt, hoe minder een aanvaller ermee kan doen.
Vakantiecheck voor organisaties
Voordat het kantoor leegloopt, is het verstandig om deze punten te controleren:
- Worden wijzigingen van bankrekeningnummers altijd telefonisch gecontroleerd?
- Bevatten externe afwezigheidsberichten geen onnodige informatie?
- Is tweestapsverificatie verplicht voor alle medewerkers?
- Worden verdachte inlogpogingen actief opgevolgd?
- Hebben medewerkers toegang vanaf privéapparaten, en is dat wenselijk?
- Is duidelijk wie bereikbaar is bij een beveiligingsincident?
Beveiliging stopt niet als medewerkers vrij zijn
Tijdens vakantieperiodes verandert het normale gedrag binnen een organisatie. Er wordt gewerkt vanaf andere locaties, andere apparaten en andere netwerken.
Dat hoeft geen probleem te zijn, zolang er ook iemand meekijkt wanneer iets afwijkt van het normale patroon. Met onze 24/7 Managed Detection & Response dienstverlening monitoren we verdachte activiteiten binnen Microsoft 365, onderzoeken we beveiligingsmeldingen en grijpen we in wanneer dat nodig is.
Zo voorkomen we dat een vakantie uitmondt in een beveiligingsincident.
Benieuwd hoe jouw organisatie ervoor staat?
Veel organisaties hebben multifactor authenticatie ingericht en denken dat daarmee het grootste risico is afgedekt. In de praktijk zien wij dat het vaak niet gaat om het voorkomen van iedere aanval, maar om het tijdig herkennen van afwijkend gedrag en het snel reageren wanneer er iets misgaat. Wil je weten hoe jouw Microsoft 365-omgeving ervoor staat? We kijken graag mee naar zaken zoals toegangsrechten, multifactorauthenticatie, apparaatbeheer en de opvolging van beveiligingsmeldingen.
Geen dik rapport vol technische termen, maar een praktisch gesprek met concrete verbeterpunten waar je direct iets mee kunt.
Want jij kunt out of office zijn. Cybercriminelen zijn dat niet.