Outlook phishing — awareness + tegenmaatregelen

Het probleem: Outlook is voor de meeste Nederlandse organisaties dé phishing-binnenkomst. Outlook 365 blokkeert standaard veel risky-attachments — maar er zijn talloze paden waarlangs phishing-content toch het inbox-niveau bereikt, en clickable URLs in HTML-mails passeren altijd. Hieronder per Outlook-versie wat wel en niet wordt geblokkeerd.

Attachment-blocking per Outlook-versie

BestandstypeOutlook 365 (cloud)Outlook on-prem (Exchange 2019)Outlook mobiel
.exe / .msi / .bat / .cmd / .ps1geblokkeerdgeblokkeerd (default)geblokkeerd
.lnkgeblokkeerd (sinds 2024)configureerbaar — vaak opengeblokkeerd
.iso / .imggeblokkeerd (sinds 2023)vaak opengeblokkeerd
.html attachmentdoorgangdoorgangdoorgang
.docm / .xlsm / .pptm (macro)doorgang; macro's geblokkeerd at-runtime (2022+)idemidem
.zip (zonder password)scan; inhoud-block-rules werkenidemidem
.zip (password-protected)doorgang — scanner kan niet uitpakkendoorgangdoorgang
.rar / .7z (password)doorgangdoorgangdoorgang
.one OneNoteembedded-block sinds 2023idemidem
.svgdoorgangdoorgangdoorgang
.htageblokkeerdgeblokkeerdgeblokkeerd
.ics calendar-invitedoorgangdoorgangdoorgang

Clickable URLs — Outlook protocol-handling

Outlook rendert HTML-emails. Een <a href="..."> opent bij click de bijbehorende protocol-handler op Windows. Outlook waarschuwt voor bekende-risky schemes (`file:`, `\\server\share`), maar veel Windows-handlers passeren zonder waarschuwing.

URL-schemeOutlook gedragWindows-effect
https://opent default browserbrowser-context
http://opent default browserbrowser-context
mailto:opent nieuwe mailgeen risico
file:// of \\server\sharewaarschuwingWebDAV-mount mogelijk
search-ms:geen waarschuwingWindows Search met externe SMB-share inhoud
ms-settings:geen waarschuwingopent Win-Settings panel
ms-word: / ms-excel:geen waarschuwingopent Office — kan SMB-auth triggeren bij external path
ms-officecmd:geen waarschuwingOffice command-handler
wt: Windows Terminalgeen waarschuwingopent Terminal
onenote:geen waarschuwingopent OneNote
ms-msdt:geblokkeerd in Win11 22H2+was Follina CVE — gepatched

Bekende phishing-trends 2024-2026

TrendHoe het werktDetectie/mitigatie
Password-protected ZIP met .lnkEmail-scanner kan ZIP niet uitpakken zonder pw → passeert; wachtwoord in 2e mail of in body; user extract → dubbelklik → PowerShellEmail-gateway: block ALL password-protected archives; awareness: nooit "twee-staps wachtwoord"-flow accepteren voor onbekende bron
HTML-attachment met embedded JS.html bypasses meeste email-scanners (geen executable); opent in browser → fake-login of redirectEmail-gateway: block .html attachments; user awareness "HTML bijlage = verdacht"
QR-code phishing (quishing)QR in mail-body verwijst naar phishing-URL; user scant met telefoon → telefoon zit niet onder corporate filterEmail-gateway: OCR scan op QR + URL-resolve; MAM op telefoon
OAuth consent-phishingLink naar legitieme Microsoft login-pagina met "give app permission" — geen wachtwoord nodig, attacker krijgt tokenConditional Access; admin-consent-required voor onbekende apps; Defender for Cloud Apps OAuth-app-governance
MFA-fatigue (push-bombing)Aanvaller heeft wachtwoord, spamt MFA-push-notifications; user accepteert ooit per ongelukNumber-matching MFA (Microsoft Authenticator); FIDO2 passkey ipv push
EvilProxy / Adversary-in-the-MiddlePhishing-site is reverse-proxy naar echte login-pagina → MFA werkt, attacker krijgt session-tokenFIDO2 passkey met origin-binding; Token Protection (preview); Conditional Access risk-signaling
BEC met deepfake-voice / Teams"CEO belt en vraagt um overboeking" — voice-clone op basis van 30s LinkedIn-recordingProcesmatige callback-verificatie naar bekend nummer; out-of-band confirmatie
SharePoint/OneDrive-internal-phishingMail komt van échte M365-tenant (overgenomen via OAuth-consent), naar collega's binnen of buiten organisatieDefender for Office 365 anomaly-detection; Conditional Access op admin-rollen

Tegenmaatregelen per laag

LaagMaatregelen
Email-gateway (Defender for Office 365 / Proofpoint)Block password-protected archives; block .html attachments; OCR-scan QR; Safe Links + Safe Attachments; impersonation-protection voor VIP-accounts
Outlook-client (MDM)Disable "Edit before send"-tampering; block protocol-handlers via Outlook-policies; show-real-from-address (vs display-name)
Windows (GPO/MDM)URLBlocklist voor risky schemes (search-ms, wt, ms-officecmd); UAC AlwaysNotify; AppLocker block mshta.exe + wscript.exe
Identity (Entra ID)Conditional Access policies; phishing-resistant MFA (FIDO2 passkey); risk-based sign-in; user-impersonation-protection
AwarenessMaandelijkse phishing-simulaties (zie PHISHING_SIMULATIONS.md); just-in-time training na klik; reporting-button in Outlook ("Report Phishing")
SOC/DetectionSIEM-alert op suspicious Outlook child-processes (powershell/cmd from outlook.exe); on-call user-context recon-burst patterns; Defender for Endpoint integration

Wat Outlook-users moeten weten

  1. Hover voor je klikt. Elke URL toont preview onderaan; lees of het echt is.
  2. Bestandsformaat ≠ verwacht? Een factuur is PDF/Word, geen .iso/.hta/.lnk.
  3. Password-protected ZIP? Stop. Vraag verzender out-of-band (bel/Teams) of dat klopt.
  4. Microsoft 365 vraagt nóóit "log opnieuw in" via mail-link. Open direct portal.office.com.
  5. HR/IT/Servicedesk geeft geen clickable commando's. Updates komen via Intune/SCCM.
  6. MFA-prompt zonder dat je iets deed? Direct deny + meld bij IT — wachtwoord wordt waarschijnlijk misbruikt.
  7. Druk + tijd = phishing-signaal. "Voor 17:00 vandaag" of "uw account wordt vergrendeld" is psychologische druk.
  8. "Report Phishing"-knop bestaat. Gebruik 'm bij twijfel — IT/SOC krijgt het signaal en kan andere ontvangers waarschuwen.
iCt Horse — terug naar Web-Recon · browser-gevaren analyse · WPB-test hoofdpagina