Onderzoekers van Barracuda hebben in juni 2026 vier uiteenlopende e-maildreigingen in kaart gebracht. De technieken variëren van misbruik van legitieme Microsoft-inlogpagina’s en PDF-bijlagen met een ingebouwde vervaldag tot een zeldzame split-click-methode en een verschuiving van inloggegevensdiefstal naar directe malware-aflevering.
Barracuda publiceert maandelijks een overzicht van opvallende e-maildreigingen die zijn onderzoekers tegenkomen. In de editie van juni 2026 staan vier aanvalstechnieken centraal die elk een ander aspect van moderne phishingcampagnes belichten.
Tycoon 2FA misbruikt legitiem Microsoft-domein
In een van de gedocumenteerde aanvallen gebruiken aanvallers geen nagemaakte inlogpagina, maar een echte Microsoft-inlogpagina om sessietokens te onderscheppen. Gebruikers ontvangen een e-mail met de melding dat hun inbox bijna vol is, inclusief een agenda-uitnodiging voor een afspraak met Microsoft Security. Een knop in de e-mail, die is gepresenteerd als een manier om vastgehouden berichten vrij te geven, leidt via het Tycoon 2FA phishing-as-a-service platform naar de echte Microsoft-inlogomgeving. Doordat het om een legitiem domein gaat, omzeilt de aanval veel automatische securitycontroles en zijn ook getrainde gebruikers moeilijker te waarschuwen.
PDF-bijlagen als drager voor device code phishing
Een tweede techniek verplaatst schadelijke links van de e-mailbody naar een PDF-bijlage, waardoor URL-scanners ze minder snel oppikken. De bijlage verwijst naar een nep-authenticatieproces dat inloggegevens en zakelijke e-mailadressen onderschept. De aanvallers genereren codes lokaal in de browser, wat het proces nabootst dat gebruikers kennen van het koppelen van apparaten aan een Microsoft-account. Barracuda meldt dat de phishinginfrastructuur een ingebouwde ‘kill switch’ bevat: de pagina’s verdwijnen automatisch na een ingestelde tijd, wat forensisch onderzoek achteraf bemoeilijkt.
Split-click-techniek verbergt schadelijke redirect
Onderzoekers van Barracuda zijn ook een aanval tegengekomen waarbij een enkele knop twee verschillende acties uitvoert, afhankelijk van waar de gebruiker precies op klikt. De bovenste helft van de knop opent een legitieme Microsoft-pagina; de onderste helft activeert een schadelijke redirect via het Sneaky 2FA-platform. Automatische linkanalyse ziet in dat geval alleen de veilige variant. Barracuda geeft aan dat deze split-click-techniek zeldzaam is en specifiek is ontworpen om securitytools te omzeilen.
Phishing verschuift van inloggegevensdiefstal naar malware
Tot slot signaleert Barracuda een bredere verschuiving in phishingcampagnes. Waar aanvallers voorheen inloggegevens probeerden te stelen, leveren recente campagnes direct malware af. In één geval verwijst een link die lijkt te leiden naar een PDF-factuur in werkelijkheid naar een download van een schadelijk JavaScript-bestand dat code verbergt via steganografie. In een andere campagne bootsen aanvallers de Amerikaanse Social Security Administration na om zogeheten bestandsloze malware te verspreiden via Windows ActiveX-componenten. De payload wordt rechtstreeks in het geheugen uitgevoerd, zonder dat er bestanden op schijf achterblijven, waardoor traditionele endpointsecurity de dreiging moeilijker detecteert.