OAuth-tokens verlopen niet wanneer medewerkers vertrekken, wachtwoorden wijzigen of apps zich misdragen. Uw beveiligingsprogramma moet dit risico begrijpen en onnodige en verlaten toegangsrechten zo snel mogelijk verwijderen.
Stel je een reservesleutel voor. Je hebt hem zes maanden geleden aan een aannemer gegeven om je airconditioning te repareren. De klus is geklaard. De aannemer is vertrokken. Maar de sleutel werkt nog steeds en je hebt hem nooit teruggevraagd. Dat is min of meer wat er gebeurt elke keer dat iemand binnen je bedrijf een app van een derde partij koppelt aan Google Workspace of Microsoft 365 via OAuth. Digitale sleutels worden aangemaakt door je medewerkers. Ze verlopen niet en in de meeste organisaties houdt niemand ze bij, controleert ze niet en verwijdert ze niet wanneer ze niet meer nodig zijn!
OAuth Dit systeem zit achter de knoppen 'Verbinden met Google' en 'Toegang toestaan' waarop uw team dagelijks klikt. Het stelt apps in staat uw agenda te lezen, namens u e-mails te versturen of gegevens uit uw cloudopslag op te halen, allemaal zonder uw daadwerkelijke wachtwoord te delen. Dat klinkt geweldig. Het addertje onder het gras is dat het toegangstoken dat het genereert, blijft bestaan lang nadat u de app alweer bent vergeten. Het wordt niet geannuleerd wanneer een medewerker vertrekt. Het wordt niet gereset wanneer iemand zijn wachtwoord wijzigt. Uw multifactorauthenticatie biedt geen bescherming tegen een aanvaller die al een geldig token in handen heeft.
uit onderzoek van Materiële veiligheid Uit onderzoek blijkt dat 80% van de beveiligingsmanagers onbeheerde OAuth-toekenningen als een kritiek of significant risico beschouwt. Dat percentage is al jaren hoog. Bewustwording is hier misschien niet het grootste probleem, maar het beperken van deze dreiging wel. is.
45% organisaties doen niets om OAuth-toekenningen op grote schaal te monitoren.
33% vertrouwen op handmatige registratie, zoals spreadsheets en ad-hoc beoordelingen.
Een spreadsheet die laat zien welke apps toegang hebben, is niet hetzelfde als weten wat die apps met die toegang doen. Het ene is een lijst, het andere is beveiliging. Op dit moment hebben de meeste teams alleen de lijst.
In 2024 en 2025 gebruikte een cybercrimineel, bekend als UNC6395 (gevolgd door Palo Alto Unit 42), gestolen OAuth-verversingstokens van Drift, een platform voor sales engagement, om toegang te krijgen tot de Salesforce-omgevingen van meer dan 700 organisaties. Drift had legitieme OAuth-verbindingen met deze Salesforce-accounts. De aanvaller bemachtigde deze tokens, waarschijnlijk via eerdere phishingaanvallen, en kon zo direct toegang krijgen.
Wat maakte deze aanval zo effectief?
Niets leek verdacht. De tokens waren geldig. De app was betrouwbaar. De login vond nooit plaats, omdat de aanvaller helemaal niet inlogde. Ze presenteerden een bestaand token dat Drift al mocht gebruiken. MFA speelde geen rol, omdat er geen wachtwoord werd ingevoerd. Eenmaal binnen haalde UNC6395 gegevens op en doorzocht deze naar inloggegevens zoals AWS-sleutels, Snowflake-tokens en wachtwoorden. Cloudflare, PagerDuty en tientallen andere bedrijven werden hierbij getroffen.
De conclusie is niet dat Drift een slechte app was. De conclusie is dat een app die bij installatie betrouwbaar lijkt, later een risico kan vormen als de inloggegevens worden gestolen. Je beveiligingssoftware moet in de gaten houden wat verbonden apps in de loop van de tijd doen, niet alleen welke machtigingen ze op de eerste dag hebben aangevraagd.
De meeste OAuth-beveiligingstools doen hun werk op het moment dat een app verbinding maakt. Ze controleren of de gevraagde machtigingen buitensporig lijken. Ze markeren apps van onbekende leveranciers. Dat is echt nuttig en je zou het ook moeten doen. Maar het is op zichzelf niet voldoende.
Een bekende, betrouwbare app met redelijke machtigingen zou die controles gemakkelijk doorstaan. Als de inloggegevens van die app zes maanden later worden gestolen, detecteert uw controle op het moment van installatie niets. Het risico ontstond pas achteraf.
Toen OAuth werd ontworpen, was het typische gebruiksscenario dat een klein aantal door IT goedgekeurde apps beperkte toegang kreeg tot gedeelde agenda's. Dat was een beheersbare situatie. Tegenwoordig koppelt elke medewerker zelfstandig AI-tools, notitie-apps, automatiseringsplatforms en productiviteitsadd-ons aan zijn of haar werkaccount. Elke koppeling genereert een token. Geen van die tokens verloopt automatisch. De meeste organisaties weten niet hoeveel tokens ze hebben.
Naarmate AI-tools de standaard worden op de werkvloer, zal het aantal OAuth-verbindingen in uw omgeving toenemen. Het volledig blokkeren van het gebruik van AI-tools door werknemers is niet realistisch en zou de Drift-aanval sowieso niet hebben tegengehouden, aangezien die begon met een vertrouwde, goedgekeurde integratie.
Begin met het opvragen van een lijst van alle OAuth-apps die verbonden zijn met uw Google Workspace- of Microsoft 365-omgeving. Beide platforms stellen beheerders in staat dit te doen zonder tools van derden. Zoek naar apps die u niet herkent, apps die zijn gekoppeld aan accounts van mensen die niet meer werkzaam zijn, en apps met zeer brede machtigingen zoals 'alle e-mail lezen' of 'toegang tot alle bestanden'. Dit zijn uw eerste prioriteiten om te controleren en in te trekken.
Maak er vervolgens een gewoonte van om de OAuth-toekenningen elk kwartaal te controleren. Het kost minder tijd dan je denkt als je de eerste opruiming eenmaal hebt gedaan, en het voorkomt dat de lijst weer uit de hand loopt. Wanneer medewerkers vertrekken, neem dan het intrekken van OAuth-toekenningen op in je offboarding-checklist, samen met het resetten van wachtwoorden en het deactiveren van accounts.
Jouw CyberHoot-actiestap
Log deze week in op uw Google Admin Console of Microsoft Entra-portal en bekijk de lijst met verbonden apps van derden. Tel ze. U zult waarschijnlijk verbaasd zijn. Kies de vijf apps die u het minst bekend voorkomen en controleer tot welke toegang ze toegang hebben. Trek de toegang in van alle apps die er niet thuishoren. Deze ene actie maakt uw organisatie vandaag nog aanzienlijk veiliger. Hoera!
admin.google.com → Users → [User] → Security → Connected Applications
learn.microsoft.com/en-us/entra/identity/enterprise-apps/manage-application-permissions
Ontdek en deel de nieuwste trends, tips en best practices op het gebied van cyberbeveiliging, maar ook nieuwe bedreigingen waar u op moet letten.
Onderzoekers gingen op zoek naar een nep-foto-upscaler en vonden iets vreemders: een ransomwarekit met een AI-model...
Lees meer
CyberHoot betoogt al vier jaar hetzelfde op hun blog: wachtwoorden vormen een grote zwakke schakel. Ze worden hergebruikt,...
Lees meer
Het FIFA Wereldkampioenschap 2026 ging op 11 juni van start in de Verenigde Staten, Canada en Mexico. Zes miljoen fans...
Lees meerKrijg een scherper beeld van menselijke risico's met een positieve aanpak die traditionele phishingtests overtreft.
