U kent het schermpje wel. U wilt een handige tool proberen, u logt in met uw werkaccount, en er verschijnt een venster: “Deze app wil uw e-mail lezen, uw bestanden benaderen en namens u berichten versturen.” Eronder één blauwe knop: Accepteren.
De meeste mensen klikken. Het ziet er officieel uit, het staat op een Microsoft-pagina, en er is niet eens een wachtwoord voor nodig. Precies daar zit het probleem.
Wat er standaard is toegestaan
In een Microsoft 365-omgeving die u uit de doos krijgt, mag elke medewerker zelf toestemming geven aan zulke apps. Dat is niet iets wat u ooit hebt aangezet; het staat standaard zo.
Dat levert twee problemen op. Het eerste is schaduw-IT: er komen toepassingen in uw omgeving waarvan wij als beheerder niets weten en die niemand heeft beoordeeld. Het tweede is ernstiger. Een app met de juiste rechten kan zoveel dat het in de praktijk neerkomt op beheerderstoegang: meelezen in postvakken, bij documenten komen, berichten versturen namens uw mensen.
Waarom dit anders is dan gewone phishing
Bij klassieke phishing probeert iemand uw wachtwoord te stelen. Daar helpt tweestapsverificatie tegen, en anders wel het wijzigen van dat wachtwoord.
Hier gebeurt iets anders. De aanvaller wil uw wachtwoord helemaal niet. Hij registreert een app die er betrouwbaar uitziet, verleidt een medewerker om op Accepteren te klikken, en krijgt daarmee een eigen sleutel tot de gegevens van die medewerker. Uw medewerker is op dat moment gewoon netjes ingelogd, tweestapsverificatie en al. Die stap is al gepasseerd voordat het toestemmingsscherm verschijnt.
Microsoft is daar in de eigen documentatie opvallend direct over. Over dit type aanval schrijft Microsoft dat de gebruikelijke herstelstappen, zoals het opnieuw instellen van wachtwoorden of het vereisen van meervoudige verificatie, niet effectief zijn, omdat de app buiten uw organisatie valt.
Lees die zin gerust nog een keer. Uw wachtwoord wijzigen helpt niet. MFA afdwingen helpt niet. De toegang blijft bestaan totdat iemand de verleende toestemming actief intrekt, en daarvoor moet u eerst weten dat het gebeurd is. In de tussentijd is er niets zichtbaars: geen vreemde aanmelding, geen mislukte inlogpoging, geen melding. Alleen een app die rustig zijn gang gaat.
Dit is geen theorie
Microsoft beschrijft deze aanvalsvorm uitgebreid onder de naam phishing van toestemming en waarschuwt dat aanvallers namen en domeinen nabootsen zodat een app van een bekende dienst lijkt te komen.
Dat het niet bij waarschuwingen blijft, laat de actualiteit zien. In mei 2026 beschreef The Hacker News een kant-en-klare dienst waarmee dit soort aanvallen op bestelling wordt uitgevoerd: binnen vijf weken werden daarmee ruim 340 Microsoft 365-organisaties in vijf landen getroffen. Het kernpunt van dat artikel is precies wat hierboven staat: tweestapsverificatie kan dit niet tegenhouden, want die heeft al plaatsgevonden.
Wat wij daarom instellen
Bij onze beheerklanten zetten wij de gebruikerstoestemming uit. In Entra betekent dat de instelling “Do not allow user consent”: voor elke app is voortaan een beheerder nodig.
Een medewerker die daarna een app nodig heeft, krijgt de melding dat een beheerder toestemming moet geven, en meldt dat bij ons via de gewone route. Wij kijken dan welke rechten die app precies vraagt, van wie hij komt en of hij past bij het werk. Is de toepassing legitiem, dan zetten wij hem centraal klaar voor iedereen die hem nodig heeft.
Microsoft heeft hier ook een ingebouwde aanvraagprocedure voor, waarmee een gebruiker rechtstreeks vanuit dat scherm toestemming kan vragen. Die zetten wij bewust niet aan. Zulke aanvragen gaan namelijk naar beoordelaars binnen uw eigen omgeving, en juist als extern beheerder zouden wij ze dan niet zien. Liever één route waarvan wij zeker weten dat hij bij ons uitkomt dan een knop die in een leeg postvak eindigt.
Die instelling ligt vast in onze standaardinrichting en wordt actief bewaakt. Ze staan er dus niet één keer op om vervolgens stilletjes weg te zakken, zoals wij eerder schreven over Microsoft 365-beheer.
Wat uw medewerkers ervan merken
Eerlijk is eerlijk: dit kost af en toe een handeling. Wie een nieuwe tool wil koppelen, kan dat niet meer in twee seconden zelf regelen. Daar staat tegenover dat de aanvraag bij ons landt en meestal snel is afgehandeld, en dat niemand meer per ongeluk de deur kan openzetten.
Wij vinden dat een goede ruil. Een medewerker die op het verkeerde moment op Accepteren klikt, maakt geen domme fout: dat scherm is juist ontworpen om vertrouwd te ogen. Het hoort dan ook niet de laatste verdedigingslinie van uw organisatie te zijn.
Hoe dit past in het grotere geheel
Deze instelling staat niet op zichzelf. Ze hoort bij hoe wij toegang en rechten inrichten: vastleggen wie wat mag, dat centraal beheren, en periodiek controleren of het nog klopt. Datzelfde principe past u toe op schijfversleuteling en een autorisatiematrix.
Het telt ook mee richting toezicht. Onder NIS2 moet u kunnen aantonen dat u beheerst wie toegang heeft tot uw gegevens. “Iedere medewerker mocht zelf apps toelaten” is daar een lastig antwoord op.
Even nakijken hoe uw omgeving ervoor staat
Weet u niet zeker of deze knop bij u openstaat? Dat is met één blik te zien in het Entra-beheercentrum, onder Enterprise apps, bij Consent and permissions.
Bij RayFlexCom standaard goed geregeld. Dit hoort bij ons Microsoft 365-beheer. Deze instelling staat bij al onze beheerklanten aan; u hoeft er niet om te vragen.
Liever dat wij meekijken? Doe de gratis Security QuickScan: een paar minuten invullen, en u hoort van ons hoe uw omgeving ervoor staat, ook op dit punt. Of plan een vrijblijvende IT-scan, dan brengen we uw omgeving rustig in kaart.