Contact
Verlicht toetsenbord als symbool voor inloggegevens en credentials

Bibliotheek

Gelekte inloggegevens

Deel via

Gelekte credentials zijn een van de meest effectieve aanvalsvectoren. Of ze nu afkomstig zijn uit een datalek, een phishingmail of een brute-force aanval op een zwak beveiligde API, het eindresultaat is meestal hetzelfde: directe toegang tot interne systemen. De hack op de TU Eindhoven liet dit zien, waar aanvallers via het VPN-systeem en drie eerder gelekte accounts zonder actieve tweestapsverificatie binnenkwamen. Organisaties onderschatten niet alleen dat inloggegevens lekken, maar ook hoe ver een aanvaller komt zodra hij binnen is. Het gevaar zit daarom niet alleen in het lek zelf, maar in alles wat een aanvaller daarna ongezien kan doen.

Uitleg

Gelekte inloggegevens zijn bruikbaar zolang een aanvaller er een geldige identiteit, sessie of herstelroute mee kan bereiken. De herkomst kan een datalek, infostealer, phishingcampagne, browseropslag of hergebruik op een andere dienst zijn. Een vermelding in een lekdatabase zegt daarom niet automatisch welk intern account is geraakt of of het wachtwoord nog geldig is. De analyse moet gebruikersnaam, domein, tijdstip, bron, authenticatiemethode en gekoppelde diensten combineren. Ook cookies, refresh tokens, API-sleutels en app-wachtwoorden verdienen aandacht, omdat een wachtwoordreset deze niet altijd ongeldig maakt. De kernvraag is welke toegang met het materiaal mogelijk was en welke vervolgacties vanaf die positie uitvoerbaar waren.

Risico

Credential stuffing kan leiden tot accountovername wanneer wachtwoorden worden hergebruikt of MFA ontbreekt. Bij zakelijke accounts kan één succesvolle aanmelding toegang geven tot e-mail, cloudopslag, VPN, SaaS-applicaties of wachtwoordherstel voor andere diensten. Aanvallers gebruiken geldige accounts vaak om normaal gebruikersgedrag na te bootsen, waardoor detectie moeilijker is dan bij een technische exploit. Regels voor forwarding, OAuth-consent, nieuwe MFA-methoden en gestolen sessietokens kunnen toegang laten voortbestaan na een eerste reset. Het risico wordt groter bij beheerders, leveranciersaccounts en identiteiten zonder duidelijke eigenaar. Alleen zoeken naar bekende malware of mislukte logins geeft daarom een onvolledig beeld van de mogelijke impact.

Aandachtspunten

  • Hergebruik van wachtwoorden over meerdere platformen.
  • Ontbrekende of omzeilbare MFA.
  • Te ruime toegangsrechten en zwakke privilege boundaries.
  • Trage detectie van toegang vanaf ongebruikelijke locaties of apparaten.
  • Beperkte detectie van verdachte, geauthenticeerde toegang.

Aanpak

DeepBlue koppelt externe credential-informatie aan interne identity- en assetgegevens en stelt vast welke accounts, rollen en diensten werkelijk relevant zijn. Betrokken wachtwoorden worden gewijzigd, actieve sessies en tokens ingetrokken en verdachte authenticatiemethoden of app-consents verwijderd. Aanmeldlogs, mailboxaudit, endpointtelemetrie en VPN-gegevens worden onderzocht op afwijkende locaties, user agents, forwardingregels en privilegewijzigingen. Waar toegestaan wordt met gecontroleerde scenario’s getest of gelekte of vergelijkbare gegevens toegang geven en welke detecties daarop reageren. Structurele maatregelen omvatten phishing-resistente MFA, unieke credentials, blokkering van bekende gecompromitteerde wachtwoorden, beperking van herstelroutes en continue monitoring op gelekte identiteiten. Daarmee wordt zowel het incident als de onderliggende weerbaarheid beoordeeld.

Conclusie

Gelekte credentials vormen een structureel risico en zijn het startpunt van een groot deel van alle gerichte aanvallen. De vraag is niet of uw organisatie ermee te maken krijgt, maar hoe goed u voorbereid bent. Testen vanaf het moment van toegang valideert uw detectiecapaciteit, privilege boundaries en netwerkarchitectuur op een manier die geen andere vorm van pentesten biedt. Door uit te gaan van het scenario dat toegang al is gelekt, test u uw weerbaarheid op de manier waarop echte aanvallen tegenwoordig beginnen.

Contact

Wilt u weten hoe dit binnen uw eigen omgeving speelt? Neem contact op met de specialisten van DeepBlue Security & Intelligence via info@deepbluesecurity.nl of +31 (0) 70 290 6 290.

← Terug naar bibliotheek

Direct contact met senior cybersecurity experts

Bespreek een securityvraagstuk, actueel risico of complexe IT- of OT-omgeving met een van onze senior specialisten. Het eerste gesprek richt zich op de technische context, operationele randvoorwaarden en de meest passende vervolgstappen.

  • Geen mailinglijsten of geautomatiseerde salesopvolging
  • Informatie wordt vertrouwelijk behandeld

Kan het niet wachten?

Bel ons op +31 (0) 70 290 6 290
of stuur een email naar info@deepbluesecurity.nl

Bedankt voor uw bericht. We nemen zo snel mogelijk contact met u op.
Er is iets misgegaan. Probeer het later opnieuw.