Cybercriminelen maken steeds vaker kwaadaardige mailboxregels aan in Microsoft 365-omgevingen om onopgemerkt toegang te behouden. Ongeveer 10% van de gehackte accounts bevatte in het vierde kwartaal van 2025 schadelijke mailboxregels. Deze regels blijven actief, zelfs na het wijzigen van wachtwoorden.
Hiervoor waarschuwt Proofpoint op basis van onderzoek. Aanvallers die toegang krijgen tot Microsoft 365-omgevingen richten zich steeds vaker op het misbruiken van ingebouwde mailboxregels voor persistentie en onopgemerkte activiteiten. In plaats van malware of command-and-control-infrastructuur in te zetten, maken ze gebruik van legitieme platformfuncties om hun aanwezigheid te verbergen.
Cybercriminelen verkrijgen vaak toegang via gestolen inloggegevens, password spraying, brute-force-aanvallen of misbruik van OAuth-toestemming. Eenmaal binnen ligt hun focus op het behouden van toegang en het vermijden van detectie.
Kwaadaardige mailboxregels bieden meerdere voordelen
Mailboxregels stellen aanvallers in staat om verschillende doelstellingen te bereiken zonder detectie te riskeren. Ze kunnen e-mails automatisch doorsturen naar externe, door hen gecontroleerde mailboxen, vaak gericht op specifieke trefwoorden zoals ‘factuur’, ‘overschrijving’ of ‘contract’. Alternatief verplaatsen ze berichten naar onopvallende mappen zoals ‘archief’ of ‘RSS-feeds’ voor periodieke controle.
De regels helpen ook bij het verbergen van beveiligingswaarschuwingen. Berichten over wachtwoordresets, MFA-meldingen en verdachte activiteiten worden automatisch verwijderd, als gelezen gemarkeerd of verborgen. Dit manipuleert de perceptie van gebruikers over hun eigen mailbox en geeft aanvallers tijd om hun positie te versterken.
Een bijzonder gevaarlijk aspect is het man-in-the-middle-achtige gedrag dat mogelijk wordt, waarschuwt Proofpoint. Door specifieke correspondentie naar verborgen mappen te leiden, kunnen aanvallers berichten van leveranciers en klanten onderscheppen voordat het slachtoffer ze ziet. Ze kunnen zich vervolgens voordoen als de eigenaar van de mailbox of zich mengen in bestaande berichtenthreads.
Onderzoeksbevindingen tonen omvang probleem
Uit recent onderzoek blijkt dat ongeveer 10% van de gehackte accounts in het vierde kwartaal van 2025 kort na de eerste inbraak schadelijke mailboxregels bevatte. Kwaadaardige regels hebben vrijwel altijd minimale, onzinnige namen en richten zich vooral op het verwijderen van berichten of het verplaatsen naar zelden gecontroleerde mappen.
Een cruciaal probleem is dat deze regels actief blijven, zelfs na het wijzigen van wachtwoorden. Het gebruikt van mailboxregels zorgen ervoor dat datalekken kunnen voortduren zolang de regel bestaat, wat een cloud-native persistentiemechanisme creëert.
Preventie en incident response
Voor preventie raden experts aan om externe automatische doorsturing standaard uit te schakelen in Exchange Online. Daarnaast moeten organisaties beleid voor voorwaardelijke toegang afdwingen, inclusief multifactorauthenticatie en risicogebaseerde controles.
Het monitoren van OAuth-toestemmingen is essentieel, vooral voor rechten zoals Mail.Read, Mail.ReadWrite of offline_access. Bij het ontdekken van schadelijke regels moeten alle ongeautoriseerde regels onmiddellijk worden verwijderd, actieve sessies worden ingetrokken en tokens ververst.
Organisaties moeten ook de inlogactiviteit analyseren op verdachte IP-adressen en onbekende user agents, evenals onbekende OAuth-apps verwijderen die toegang hebben tot mailboxen.