[{"data":1,"prerenderedAt":1951},["ShallowReactive",2],{"sc:header-data-nl":3,"sc:footer-data-nl":489,"post-nl--posts-2025-12-31-vulnerability-consentfix-c8cd491384b08":519,"authors_data":1366,"content-nl-list-7b291c2dd91a4":1717,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":1946},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"nl":13},{"title":14,"url":15,"alt":16},"Home","/nl","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"nl":21},{"title":22,"description":23},"Workplace","Slimme, veilige en flexibele werkplekken op basis van Microsoft 365, waarin moderne technologie en identiteitsdiensten samenkomen.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"nl":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"nl":34},{"title":35,"url":36},"Managed Intune","/nl/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"nl":40},{"title":41,"url":42},"Managed Entra","/nl/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"nl":46},{"title":47,"url":48},"Managed Workplace","/nl/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"nl":52},{"title":53,"url":54},"Consulting Services","/nl/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"nl":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"nl":64},{"title":65,"url":66},"Microsoft Entra Suite","/nl/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"nl":70},{"title":71,"url":72},"Microsoft Intune","/nl/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"nl":76},{"title":77,"url":78},"Microsoft Windows","/nl/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"nl":82},{"title":83,"url":84},"Windows 365 Cloud PC","/nl/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"nl":88},{"title":89,"url":90},"Cloud Workplace Foundation","/nl/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"nl":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"nl":100},{"title":101,"url":102},"Microsoft 365 Copilot","/nl/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"nl":106},{"title":107,"url":108},"Teams","/nl/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"nl":112},{"title":113,"url":114},"SharePoint & Power Platform","/nl/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"nl":118},{"title":119,"url":120},"Exchange Online","/nl/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"nl":124},{"title":125,"url":126},"Information Protection & Compliance","/nl/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"nl":130},{"title":131,"description":132},"Azure","Groeien met Azure: lagere cloudkosten, meer efficiëntie en ruimte voor innovatie met IaaS en PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"nl":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"nl":142},{"title":143,"url":144},"Azure Managed Services","/nl/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"nl":148},{"title":149,"url":150},"Azure Consulting","/nl/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"nl":154},{"title":155},"Scenario's",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"nl":160},{"title":161,"url":162},"Plan je cloud","/nl/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"nl":166},{"title":167,"url":168},"Migreren naar de cloud","/nl/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"nl":172},{"title":173,"url":174},"Vernieuw je business","/nl/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"nl":178},{"title":179,"url":180},"Herzie je VMware-strategie","/nl/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"nl":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"nl":190},{"title":191,"url":192},"Azure Foundation","/nl/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"nl":196},{"title":197,"url":198},"Azure AI Foundation","/nl/azure/azure-ai-foundation",{"name":86,"languages":200},{"nl":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"nl":205},{"title":206,"url":207},"Azure Data Foundation","/nl/azure/azure-data-foundation",{"name":188,"languages":209},{"nl":210},{"title":211,"url":212},"Azure Container Foundation","/nl/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"nl":216},{"title":217,"url":218},"Managed Dark Tenant","/nl/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"nl":222},{"title":223,"url":224},"Cloud Adoption Framework","/nl/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"nl":228},{"title":229,"url":230},"Cloud Competence Center","/nl/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"nl":234},{"title":235,"description":236,"emergency":237},"Security","Waakzaam in de cloud met een bekroonde 24/7 managed service, incident response en moderne bescherming van je infrastructuur.",{"text":238,"href":239,"skin":240,"icon":241},"Onder aanval?","/nl/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"nl":249},{"title":250,"url":251},"Managed Red Tenant","/nl/security/managed-red-tenant",{"name":214,"languages":253},{"nl":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"nl":259},{"title":260,"url":261},"Sentinel Data Lake","/nl/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"nl":265},{"title":266,"url":267},"Security Consulting","/nl/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"nl":274},{"title":275,"url":276},"Cloud Security Operations Center","/nl/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"nl":280},{"title":281,"url":282},"Global Secure Access","/nl/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"nl":286},{"title":287,"url":288},"MyWorkID","/nl/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"nl":295},{"title":296,"url":297},"Preventive Services","/nl/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"nl":301},{"title":302,"url":303},"Data Security Service","/nl/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"nl":307},{"title":308,"url":309},"Security Copilot Agents","/nl/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"nl":313},{"title":314,"url":315},"NIS2 implementeren","/nl/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"nl":319},{"title":320,"description":321},"Producten","Companion-producten voor een volledig beveiligde, 100% cloud-native Microsoft-omgeving die samenwerking, netwerkauthenticatie en softwarebeheer versterken.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"nl":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Softwaredistributie vanuit de cloud",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"nl":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Certificaatdistributie vanuit de cloud",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"nl":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Werk met je lokale Office 365-data",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"nl":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Migreer je data van de ene server naar de andere",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"nl":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider voor Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"nl":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Authenticatie voor je netwerk",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"nl":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Contacten vinden in Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"nl":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot-monitoring in realtime",{"name":396,"languages":397},"casestudies",{"nl":398},{"title":399,"url":400,"description":401},"Case studies","/nl/casestudies","Pionier in de cloud: je Microsoft-partner voor doordachte cloudoplossingen met een blueprint-gebaseerde aanpak en expertise in Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"nl":405},{"title":406,"description":401},"Bedrijf",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"nl":411},{"title":412},"Over ons",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"nl":417},{"title":418,"url":419},"Facts & Figures","/nl/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"nl":423},{"title":424,"url":425},"Contact & locaties","/nl/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"nl":429},{"title":430,"url":431}," glueckkanja Zwitserland","/nl/company/switzerland",{"name":433,"languages":434},"austria",{"nl":435},{"title":436,"url":437},"glueckkanja Oostenrijk","/nl/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"nl":441},{"title":442},"Carrière",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"nl":447},{"title":448,"url":449},"Carrière-overzicht","/nl/career",{"name":451,"languages":452},"company-young-professionals",{"nl":453},{"title":454,"url":455},"Young Professionals","/nl/young-professionals",{"name":457,"languages":458},"company-jobs",{"nl":459},{"title":460,"url":461},"Vacatures","/nl/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"nl":465},{"title":466},"Actueel",[468,474],{"name":469,"languages":470},"company-blog",{"nl":471},{"title":472,"url":473},"Blog","/nl/blog",{"name":469,"languages":475},{"nl":476},{"title":477,"url":478},"Events","/nl/events",[480],{"name":481,"languages":482},"career-meta",{"nl":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"nl":487},{"title":488,"url":425,"active":484},"Contact",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksNl":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Privacy","/nl/privacy",{"title":514,"url":515},"Juridische informatie","/nl/imprint",{"title":517,"url":518},"Geen cookies","/nl/cookies",{"id":520,"title":521,"author":522,"body":526,"cta":494,"description":532,"eventid":494,"extension":1332,"hideInRecent":484,"layout":1333,"meta":1334,"moment":1338,"navigation":325,"path":1359,"seo":1360,"stem":1361,"tags":1362,"webcast":484,"__hash__":1365},"content_nl/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[523,524,525],"Fabian Bader","Christopher Brumm","Thomas Naunheim",{"type":527,"value":528,"toc":1309},"minimal",[529,533,536,539,546,549,552,563,568,576,601,604,610,613,616,622,628,633,644,650,653,656,661,664,670,677,680,700,710,714,717,720,723,726,730,733,736,753,762,766,770,791,795,800,811,815,823,827,841,845,856,860,863,871,874,882,885,893,897,900,921,924,990,993,996,999,1002,1005,1011,1014,1055,1059,1074,1078,1082,1096,1099,1102,1107,1110,1121,1125,1132,1136,1142,1147,1161,1167,1173,1179,1190,1193,1199,1202,1227,1236,1240,1260,1266,1269,1275,1279],[530,531,532],"p",{},"Zoals de traditie het wil, verschijnt er net voor het einde van het jaar een nieuwe kwetsbaarheid of een slim aanvalspad, en mogen defenders opnieuw proberen hun gebruikers te beschermen. Andere aanvallers en red teamers kijken intussen aandachtig mee en passen zich aan.",[530,534,535],{},"Dit jaar detecteerde PushSecurity een aanval die ze \"ConsentFix\" noemden, een evolutie van de ClickFix-aanval die erop leunt dat de gebruiker de aanvaller een URI aanreikt waarmee die in feite de sleutel tot het Entra-koninkrijk overhandigt. De methode die in het wild werd gebruikt, had een handmatige copy-and-paste-actie van de gebruiker nodig om te werken. Binnen een paar dagen publiceerde John Hammond een video met een verbeterde versie van de aanval waarvoor geen copy and paste meer nodig was: de gebruiker kon zijn auth code simpelweg naar de aanvaller slepen.",[530,537,538],{},"Wanneer we in de technische details duiken van waarom deze aanval werkt en device compliance en andere Conditional Access-vereisten schijnbaar omzeilt, komen we terecht bij de OAuth 2.0 authorization code flow.",[530,540,541],{},[542,543],"img",{"alt":544,"src":545},"OAuth 2.0 authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[530,547,548],{},"De aanvaller maakt een Microsoft Entra login-URI die de client \"Microsoft Azure CLI\" en de resource \"Azure Resource Manager\" aanspreekt, en opent deze URI wanneer de gebruiker de kwaadaardige website bezoekt.",[530,550,551],{},"Gemapt op de authorization code flow komt dit overeen met de eerste stap die een native public app zoals de Azure CLI normaal zou aanroepen om de gebruiker te authenticeren. De applicatie start op de machine waarop ze wordt uitgevoerd een listener op een willekeurige hoge poort. Die poort wordt gebruikt als zogenoemde reply URI.",[530,553,554,555,562],{},"Je kunt dit eenvoudig zelf reproduceren, bijvoorbeeld met ",[556,557,561],"a",{"href":558,"rel":559},"https://github.com/f-bader/TokenTacticsV2",[560],"nofollow","TokenTacticsV2",", of door de URI handmatig samen te stellen.",[530,564,565],{},[542,566],{"alt":561,"src":567},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[530,569,570,571,575],{},"Nadat de gebruiker zich succesvol bij Entra ID heeft aangemeld, wordt hij doorgestuurd naar de reply URI, bijvoorbeeld ",[556,572,573],{"href":573,"rel":574},"http://localhost:3001",[560],". In een normaal scenario zou de Azure CLI de aanroep naar deze URI nu accepteren en de belangrijke, kritieke informatie ontvangen die deel uitmaakt van de redirect:",[577,578,579,593],"ul",{},[580,581,582,586,589,590,592],"li",{},[583,584,585],"strong",{},"code",[587,588],"br",{},"\nDit is de authorization_code, die de applicatie gebruikt om een bearer token op te vragen, bestaande uit een access token, een ID token en optioneel het refresh token.",[587,591],{},"\nVolgens de documentatie is deze code ongeveer 10 minuten geldig en moet hij binnen die tijd worden ingewisseld.",[580,594,595,598,600],{},[583,596,597],{},"state",[587,599],{},"\nDit is een optionele parameter en de applicatie hoort te controleren of die in request en response identiek is.",[530,602,603],{},"In het aanvalsscenario wordt de gebruiker ook doorgestuurd, maar omdat er geen applicatie op localhost draait, loopt de browser tegen een foutmelding aan.",[530,605,606],{},[542,607],{"alt":608,"src":609},"De browser loopt tegen een foutmelding aan","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[530,611,612],{},"Maar de URI bevat nog steeds de gevoelige informatie, en dat is precies wat de aanvaller de gebruiker wil laten aanleveren. Als de gebruiker daaraan toegeeft, wisselt de aanvaller het tokenmateriaal in en kan hij vervolgens met het access token en het refresh token bij de resource, in dit geval Azure Resource Manager.",[530,614,615],{},"Op deze screenshot zie je hoe je het bearer token ophaalt met de URI die de gebruiker heeft aangeleverd.",[530,617,618],{},[542,619],{"alt":620,"src":621},"Bearer token met de door de gebruiker aangeleverde URI","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[623,624,625],"blockquote",{},[530,626,627],{},"Als je je detecties wilt testen, voer de laatste stap dan uit vanaf een ander systeem, in een ander netwerk.",[629,630,632],"h2",{"id":631},"detectie-artefacten","Detectie-artefacten",[530,634,635,636,639,640,643],{},"Als je de aanval reproduceert en de ",[585,637,638],{},"SigninLogs"," en ",[585,641,642],{},"AADNonInteractiveUserSignInLogs"," bekijkt, zie je twee events voor deze ene sign-in-activiteit. Het eerste event is de daadwerkelijke aanmelding van de gebruiker, het tweede komt van de infrastructuur van de aanvaller.",[530,645,646],{},[542,647],{"alt":648,"src":649},"Activity Log","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[530,651,652],{},"Het grote verschil is dat het eerste event een interactief sign-in-event is en het tweede een non-interactive event. Dat komt overeen met de twee fasen van de authenticatieflow: eerst de gebruiker, dan de applicatie of in ons geval de aanvaller.",[530,654,655],{},"Normaal gedrag van de Azure CLI zou zijn dat beide sign-in-events van hetzelfde IP-adres komen. In ons geval verschillen de IP-adressen echter, en ze komen uit verschillende landen. Dat laatste is natuurlijk geen betrouwbare indicator, want de aanvaller kan zich in hetzelfde land als het slachtoffer bevinden om zijn sporen te verbergen.",[657,658,660],"h3",{"id":659},"ontbrekende-link","Ontbrekende link",[530,662,663],{},"Op zoek naar een goede manier om die twee events aan elkaar te koppelen, was het eerste idee de Unique Token Identifier (UTI) te gebruiken. Microsoft gebruikt echter verschillende waarden voor de UTI van de authorization code en die van het bearer token, waardoor deze aanpak niet werkt als betrouwbare koppeling.",[530,665,666],{},[542,667],{"alt":668,"src":669},"Unique Token Identifier","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[530,671,672,673,676],{},"De ",[585,674,675],{},"SessionId"," is wel een goede koppeling tussen beide, al gaat het om een langlopend ID dat meerdere van deze eventcombinaties kan bevatten, ook legitieme.",[530,678,679],{},"Met de aanvullende kennis over de beperkingen van de auth code flow en met het user id en het application id als extra koppeling kun je tijd als belangrijke detectiefactor inzetten:",[577,681,682,685,688,691,694,697],{},[580,683,684],{},"Beide events hebben dezelfde SessionId",[580,686,687],{},"Beide events hebben dezelfde ApplicationId",[580,689,690],{},"Beide events hebben dezelfde UserId",[580,692,693],{},"Het tweede event moet na het eerste event komen",[580,695,696],{},"Het tweede event moet binnen ongeveer een tijdvenster van 10 minuten na het eerste event vallen. Gebruik niet exact 10 minuten, want Microsoft schrijft \"[...] they expire after about 10 minutes\"",[580,698,699],{},"Beschouw alleen het eerstvolgende tweede event, niet de daaropvolgende",[623,701,702],{},[530,703,704,707,709],{},[583,705,706],{},"Fun fact",[587,708],{},"\nDe ResourceIdentity is geen goede koppeling, omdat de aanvaller de resource kan wijzigen: die is niet aan de auth code gebonden. Het aangesproken application ID kan niet worden gewijzigd.",[629,711,713],{"id":712},"ruis-verminderen","Ruis verminderen",[530,715,716],{},"Deze kennis leverde ons al een goed werkende detectie op, maar er zaten ook benign positives tussen. Moderne developers gebruiken cloudresources die zich voordoen als lokale instances, wat in de logs tot onregelmatige loginpatronen leidt.",[530,718,719],{},"Het cruciale verschil zit in de tijdcomponent. Waar de aanval gebruikersinteractie vereist om de URI te kopiëren en te plakken of te slepen, is de GitHub Codespace-use case die we als bron van de benign positives identificeerden volledig geautomatiseerd en wisselt hij de auth code binnen enkele seconden in.",[530,721,722],{},"Alles wat deze authenticatiedans binnen een paar seconden afwikkelt, kun je dus met grote waarschijnlijkheid als benign wegfilteren.",[530,724,725],{},"Een andere bron van ruis kunnen wisselende egress points voor je internetverkeer zijn, met name in SD-WAN-, ZTNA- of Secure Web Gateway-scenario's.",[629,727,729],{"id":728},"getroffen-first-party-applicaties","Getroffen first-party applicaties",[530,731,732],{},"Terwijl het oorspronkelijke rapport \"Microsoft Azure CLI\" als misbruikte applicatie noemt, zijn er veel verschillende Microsoft first-party apps met pre-consent in elke tenant die localhost als redirect aanbieden. En niet alleen die zijn een doelwit. De aanvaller kan ook reply-, test- en dev-URL's misbruiken die niet publiek resolvable zijn.",[530,734,735],{},"Hier is een lijst van de meest opvallende applicaties die daarnaast uitgebreide pre-consented permissions op resources hebben.",[577,737,738,741,744,747,750],{},[580,739,740],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[580,742,743],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[580,745,746],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[580,748,749],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[580,751,752],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[530,754,755,756,761],{},"Een volledige lijst van deze apps staat inmiddels in ",[556,757,760],{"href":758,"rel":759},"https://entrascopes.com/?authcodeFix=true",[560],"EntraScopes.com"," van onze collega Fabian Bader.",[629,763,765],{"id":764},"mitigaties-en-bescherming","Mitigaties en bescherming",[657,767,769],{"id":768},"beperk-het-aanvalsoppervlak-en-de-doelgroep","Beperk het aanvalsoppervlak en de doelgroep",[771,772,775,778,779,781,784,785,787,790],"div",{"className":773},[774],"option-block",[583,776,777],{},"Implementatie-inspanning:"," Laag tot hoog (afhankelijk van de inspanning om legitieme gebruikers te identificeren)",[587,780],{},[583,782,783],{},"Mitigatie:"," Gemiddeld (verkleint de potentiële doelgroep voor de aanval)",[587,786],{},[583,788,789],{},"Scope:"," beperkt\n",[657,792,794],{"id":793},"optie-1-user-assignment-vereisen","Optie 1: User Assignment vereisen",[796,797,799],"h4",{"id":798},"voorwaarden","Voorwaarden:",[577,801,802,805,808],{},[580,803,804],{},"Voeg de service principal voor de getroffen first-party apps toe via de Microsoft Graph API of PowerShell",[580,806,807],{},"Zet de user assignment requirement op het service principal-object met de Microsoft Graph API of PowerShell",[580,809,810],{},"Richt een proces in om gebruikers op aanvraag toe te wijzen via Access Packages, PIM-for-Groups (voor just-in-time toegang) of een combinatie van beide.",[812,813,814],"style",{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[816,817,820],"pre",{"className":818},[819],"code-block",[585,821,822],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[796,824,826],{"id":825},"voordeel","Voordeel:",[577,828,829,832,835,838],{},[580,830,831],{},"Maakt het beheer van user assignments via Access Packages of handmatig groepslidmaatschap mogelijk om de blootstelling aan deze aanvalstechniek te beperken.",[580,833,834],{},"Mogelijkheid tot just-in-time toegang in combinatie met een eligible group membership, waarmee tijdelijke toegang tot CLI-tools ontstaat en het aanvalsoppervlak verder krimpt.",[580,836,837],{},"Wordt toegepast voordat Conditional Access-policies worden geëvalueerd.",[580,839,840],{},"Beperkt ook het aanvalsoppervlak voor andere scenario's.",[796,842,844],{"id":843},"nadeel","Nadeel:",[577,846,847,850,853],{},[580,848,849],{},"Kan alleen op specifieke gebruikers worden gescoped en niet worden gecombineerd met andere eisen, zoals het gebruik van specifieke devices",[580,851,852],{},"Alle legitieme gebruikers van CLI-tools moeten worden geïdentificeerd",[580,854,855],{},"Neveneffecten en organisatorische impact moeten zorgvuldig worden beoordeeld door eerdere sign-ins te bekijken.",[657,857,859],{"id":858},"optie-2-toegang-blokkeren-met-conditional-access-policies","Optie 2: Toegang blokkeren met Conditional Access-policies",[796,861,799],{"id":862},"voorwaarden-1",[577,864,865,868],{},[580,866,867],{},"Maak een Conditional Access-policy die toegang tot CLI-tools blokkeert, met uitzondering van legitieme gebruikers, door \"Microsoft Graph Command Line Tools\" en \"Windows Azure Service Management API\" te targeten",[580,869,870],{},"Beheer uitzonderingen via groepslidmaatschap, handmatig of via entitlement management (bijvoorbeeld Access Packages).",[796,872,826],{"id":873},"voordeel-1",[577,875,876,879],{},[580,877,878],{},"Voorkomt tokenuitgifte voor niet-legitieme of niet-geprivilegieerde gebruikers.",[580,880,881],{},"Maakt granulaire scoping mogelijk op basis van aanvullende condities zoals device of netwerk.",[796,883,844],{"id":884},"nadeel-1",[577,886,887,890],{},[580,888,889],{},"Alle legitieme gebruikers van CLI-tools moeten worden geïdentificeerd en uitgesloten.",[580,891,892],{},"Neveneffecten en organisatorische impact moeten zorgvuldig worden beoordeeld door eerdere sign-ins te bekijken en de policy in report-only-modus te evalueren.",[657,894,896],{"id":895},"tokenuitgifte-via-de-authorization-code-flow-blokkeren","Tokenuitgifte via de authorization code flow blokkeren",[812,898,899],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[771,901,903,906,907,909,911,912,914,911,916,918,920],{"className":902},[774],[583,904,905],{},"Optie:"," Token Protection vereisen",[587,908],{},[583,910,777],{}," Hoog",[587,913],{},[583,915,783],{},[587,917],{},[583,919,789],{}," Zeer beperkt\n",[796,922,799],{"id":923},"voorwaarden-2",[577,925,926,929,932,952],{},[580,927,928],{},"Microsoft Entra ID P1-licenties",[580,930,931],{},"Entra ID Registered Devices, Hybrid of Entra ID-joined devices op het Windows-platform",[580,933,934,935,940,941,639,946,951],{},"Web Account Manager (WAM) inschakelen in ",[556,936,939],{"href":937,"rel":938},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[560],"Azure CLI",", ",[556,942,945],{"href":943,"rel":944},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[560],"Azure PowerShell",[556,947,950],{"href":948,"rel":949},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[560],"Microsoft Graph PowerShell"," (standaard in de nieuwste versies)",[580,953,954,955],{},"Conditional Access configureren met targeting op:\n",[577,956,957,971,979],{},[580,958,959,960],{},"Cloud App targeting op de volgende apps:\n",[577,961,962,965,968],{},[580,963,964],{},"Office 365 Exchange Online",[580,966,967],{},"Office 365 SharePoint Online",[580,969,970],{},"Microsoft Teams Services",[580,972,973,974,978],{},"Client apps onder ",[975,976,977],"em",{},"Mobile apps and desktop clients"," om Token Protection te vereisen.",[580,980,981,982,985,986,989],{},"Selecteer ",[975,983,984],{},"Windows"," als ",[975,987,988],{},"device platform"," voor de targeting van de policy",[796,991,826],{"id":992},"voordeel-2",[530,994,995],{},"De token protection van Microsoft Entra vereist proof‑of‑possession (PoP), wat alleen kan worden afgedwongen wanneer de client direct communiceert met een vertrouwde token broker zoals de Web Account Manager (WAM) op Windows. Omdat browsers dat beveiligde kanaal niet kunnen opzetten, wordt de authorization code flow die in een browser wordt gestart, geblokkeerd onder token protection-policies.",[530,997,998],{},"Wanneer de policy token protection afdwingt die broker‑managed PoP vereist, kan de authorization code die aan een browser wordt teruggegeven niet worden ingewisseld, omdat de browser tijdens de uitwisseling van code naar token niet het vereiste broker‑signed bewijs kan leveren",[530,1000,1001],{},"In dat geval worden aanvallen met AuthCodeFix volledig gemitigeerd, zolang de applicatie door Token Protection beschermd kan worden.",[530,1003,1004],{},"Zoals de screenshot hieronder laat zien, verhindert Token Protection succesvol het inwisselen van de authorization code flow die het slachtoffer via een phishingactie heeft gestart.",[530,1006,1007],{},[542,1008],{"alt":1009,"src":1010},"Token Protection verhindert succesvol het inwisselen van de authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[796,1012,844],{"id":1013},"nadeel-2",[577,1015,1016,1046,1049,1052],{},[580,1017,1018,1019],{},"Alleen de volgende resources worden officieel ondersteund:\n",[577,1020,1021,1023,1025],{},[580,1022,964],{},[580,1024,967],{},[580,1026,970,1027,1029,1031,1032,639,1035,1039,1040,1045],{},[587,1028],{},[587,1030],{},"\nDe Microsoft Graph API wordt indirect gedekt door de eerder genoemde resources en Microsoft Graph PowerShell staat vermeld als ondersteunde client. In onze tests hebben we kunnen verifiëren dat de aanval in dit scenario wordt gemitigeerd. \"Windows Azure Service Management API\" staat niet vermeld als ondersteunde resource. Beide CLI-clients (",[556,1033,939],{"href":937,"rel":1034},[560],[556,1036,945],{"href":1037,"rel":1038},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[560],") ondersteunen WAM, wat een client-side voorwaarde is voor het gebruik van Token Protection. Microsoft heeft ",[556,1041,1044],{"href":1042,"rel":1043},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[560],"in een blogpost"," aangekondigd de token protection-mogelijkheden uit te breiden naar Azure-managementscenario's.",[580,1047,1048],{},"Sommige bugs in Microsoft Graph PowerShell dwingen je de WAM-integratie tijdelijk uit te schakelen",[580,1050,1051],{},"Neveneffecten en organisatorische impact moeten zorgvuldig worden beoordeeld door eerdere sign-ins te bekijken en de policy in report-only-modus te evalueren. De cloud app targeting raakt ook de productiviteitstoegang tot Microsoft 365.",[580,1053,1054],{},"Beperkte scope door de beschikbaarheid op ondersteunde platformen en Entra ID-geïntegreerde devices.",[657,1056,1058],{"id":1057},"verdere-tokenuitgifte-blokkeren-via-een-compliant-network-check-of-trusted-network","Verdere tokenuitgifte blokkeren via een compliant network check of trusted network",[771,1060,1062,1064,1065,1067,1064,1069,1071,1073],{"className":1061},[774],[583,1063,777],{}," Gemiddeld",[587,1066],{},[583,1068,783],{},[587,1070],{},[583,1072,789],{}," Breed\n",[657,1075,1077],{"id":1076},"optie-toegang-buiten-het-compliant-network-blokkeren-met-global-secure-access","Optie: Toegang buiten het Compliant network blokkeren met Global Secure Access",[796,1079,1081],{"id":1080},"voorwaarde","Voorwaarde:",[577,1083,1084,1087,1090,1093],{},[580,1085,1086],{},"Entra ID P1-licentie",[580,1088,1089],{},"Entra ID Registered Devices, Hybrid of Entra ID-joined devices op de platformen Windows, macOS, Android en iOS",[580,1091,1092],{},"Global Secure Access Client op alle betrokken clients en geactiveerde Entra Internet Access voor het M365 Traffic Profile",[580,1094,1095],{},"De Conditional Access-policy die de network compliant check afdwingt, moet op alle cloud apps worden toegepast",[796,1097,826],{"id":1098},"voordeel-3",[530,1100,1101],{},"Blokkeer aanvullende tokenuitgifte door een trusted network check af te dwingen. Deze mitigatie zorgt ervoor dat aanvallers geen nieuwe tokens kunnen verkrijgen met het refresh token uit de authorization code flow. Het voorkomt echter niet het initiële inwisselen van de authorization code of de uitgifte van het eerste access token, dat buiten het compliant network geldig blijft omdat het oorspronkelijk door het slachtoffer is aangevraagd.",[623,1103,1104],{},[530,1105,1106],{},"Het afdwingen van GSA met de Compliant Network-conditie blokkeert ook andere Token Replay-scenario's en levert extra logs op die zeer nuttig kunnen zijn voor detecties en hunting.",[796,1108,844],{"id":1109},"nadeel-3",[577,1111,1112,1115,1118],{},[580,1113,1114],{},"Alleen van toepassing op gebruikers en devices met een uitgerolde Global Secure Access-client",[580,1116,1117],{},"Beperkte scope door de beschikbaarheid op Entra ID-geïntegreerde devices",[580,1119,1120],{},"Het afdwingen van Compliant Networks via CA vereist enkele uitzonderingen, bijvoorbeeld voor Intune, om kip-en-eiproblemen te voorkomen. Grondig testen is nodig voordat je uitrolt",[629,1122,1124],{"id":1123},"hunting-queries","Hunting queries",[530,1126,1127,1128,1131],{},"Zodra aan alle voorwaarden voor de mitigatie van tokendiefstal is voldaan, zoals de uitrol van de GSA-client (inclusief ingestion van ",[585,1129,1130],{},"NetworkAccessTraffic","-logs) en het benutten van WAM-authenticatie, krijgen we extra mogelijkheden voor threat hunting en verificatie.",[657,1133,1135],{"id":1134},"gsa-logs-en-wam-authenticatie-inzetten-voor-hunting-of-om-vertrouwen-in-detectieresultaten-te-verifiëren","GSA-logs en WAM-authenticatie inzetten voor hunting of om vertrouwen in detectieresultaten te verifiëren",[530,1137,1138,1139,1141],{},"Deze hunting query maakt gebruik van ",[585,1140,1130],{},"-logs uit Global Secure Access (GSA), die het initiërende proces voor de communicatie met het Microsoft Entra token endpoint bevatten. Daarmee kun je vaststellen of een tokenaanvraag direct uit een browser kwam en of er aanvullende tokenaanvragen buiten het GSA-netwerk zijn gedaan.",[623,1143,1144],{},[530,1145,1146],{},"Deze query werkt en levert alleen betrouwbare resultaten wanneer aan de voorwaarden is voldaan; anders leidt hij tot een hoog aantal false positives.",[530,1148,1149,1152,1153,1156,1157,1160],{},[583,1150,1151],{},"Waarom dit uitmaakt:"," Bij het aanmelden via CLI- of PowerShell-modules met Web Account Manager (WAM) op Windows-devices komt er geen browser-based authorization code aan te pas. Dit aanmeldgedrag is standaard in de nieuwste versie. Als het initiërende proces dus een browser-executable is (bijvoorbeeld ",[585,1154,1155],{},"msedge.exe","), is dat een sterke indicator voor verdachte activiteit. Op macOS wordt het proces gestart door de Company Portal-app (",[585,1158,1159],{},"com.microsoft.CompanyPortalMac.ssoextension",") wanneer Platform SSO wordt gebruikt.",[530,1162,1163,1166],{},[583,1164,1165],{},"Token Binding en PoP:"," WAM-authenticatie bindt tokens doorgaans aan het device door Proof-of-Possession (PoP) af te dwingen. Aanvallers kunnen zonder PoP geen verdere gebonden tokens uitgeven, dus een ongebonden refresh token is een andere sterke indicator.",[530,1168,1169,1172],{},[583,1170,1171],{},"Beperkingen:"," Alle genoemde signalen zijn alleen beschikbaar wanneer het device dat toegang zoekt, geregistreerd is bij of joined is aan Microsoft Entra ID.",[530,1174,1175,1178],{},[583,1176,1177],{},"Logica van de confidence score:"," De query combineert meerdere signalen om een confidence score te berekenen:",[577,1180,1181,1184,1187],{},[580,1182,1183],{},"Aanwezigheid van een browserproces dat tokenaanvragen initieert.",[580,1185,1186],{},"Detectie van en downgrade naar ongebonden tokens.",[580,1188,1189],{},"Wijzigingen van network provider (inclusief van compliant naar non-compliant) tussen sign-ins.",[530,1191,1192],{},"Deze signalen kun je in de query gebruiken om naar activiteit te hunten of om bij een incident een confidence score af te leiden op basis van de eerdere detectie.",[530,1194,1195],{},[542,1196],{"alt":1197,"src":1198},"Signalen voor de hunting query","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[530,1200,1201],{},"Afhankelijk van de condities wordt de volgende score weergegeven:",[530,1203,1204,1207,1208,1210,1211,1213,1215,1218,1219,1221,1223,1226],{},[583,1205,1206],{},"Een zeer hoge confidence score"," wordt weergegeven wanneer ",[585,1209,1130],{},"-logs een bekend browserproces aangeven in plaats van een geïnitieerde tokenaanvraag, en er een downgrade van een ongebonden token is gedetecteerd.",[587,1212],{},[587,1214],{},[583,1216,1217],{},"Een hoge confidence score"," wordt weergegeven wanneer de aanmelding vanaf een andere Network Provider (ASN) en vanuit een non-compliant netwerk komt waarbij ongebonden tokens betrokken zijn.",[587,1220],{},[587,1222],{},[583,1224,1225],{},"Een gemiddelde confidence score"," wordt weergegeven wanneer alleen een wijziging van Network Provider en een compliant netwerk wordt vastgesteld, samen met een wijziging van het gebruikte tokentype.",[530,1228,1229,1230,1235],{},"De nieuwste versie van de hunting query vind je op ",[556,1231,1234],{"href":1232,"rel":1233},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[560],"GitHub",".",[657,1237,1239],{"id":1238},"hunten-naar-activiteiten-met-uitgegeven-tokens","Hunten naar activiteiten met uitgegeven tokens",[530,1241,1242,1243,1248,1249,1252,1253,1255,1256,1259],{},"Je doet er goed aan je onderzoek verder uit te breiden dan sign-in-events, naar activiteiten die zijn uitgevoerd met tokens die de aanvaller heeft uitgegeven. Onze collega Thomas Naunheim heeft ",[556,1244,1247],{"href":1245,"rel":1246},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[560],"een KQL-functie gepubliceerd"," met de naam ",[585,1250,1251],{},"MicrosoftCloudActivity",", die bij dit uitgebreide hunten kan helpen. Daarnaast kan de betrokken ",[585,1254,675],{}," worden gecorreleerd met verdachte ",[585,1257,1258],{},"UniqueId","-waarden uit eerdere hunts, voor een diepere analyse.",[530,1261,1262],{},[542,1263],{"alt":1264,"src":1265},"KQL-functie","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[530,1267,1268],{},"In dit voorbeeld gebruikte de aanvaller het tijdens de aanval verkregen refresh token om een access token voor de Microsoft Graph API uit te geven. Dat token werd vervolgens gebruikt om persistente toegang en lateral movement te behouden, door een client secret toe te voegen aan een applicatie die eigendom is van het slachtoffer. De query levert details over de Graph API-operatie, inclusief de token protection-status en of de operatie buiten het Global Secure Access-netwerk plaatsvond.",[530,1270,1271],{},[542,1272],{"alt":1273,"src":1274},"Screenshot van de Graph API-operatie","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[629,1276,1278],{"id":1277},"verder-lezen","Verder lezen",[577,1280,1281,1288,1295,1302],{},[580,1282,1283],{},[556,1284,1287],{"href":1285,"rel":1286},"https://pushsecurity.com/blog/consentfix",[560],"ConsentFix: Analysing a browser-native ClickFix-style attack that hijacks OAuth consent grants - PushSecurity",[580,1289,1290],{},[556,1291,1294],{"href":1292,"rel":1293},"https://youtu.be/AAiiIY-Soak",[560],"Hacking Endpoint to Identity (Microsoft 365): \"ConsentFix\" - YouTube",[580,1296,1297],{},[556,1298,1301],{"href":1299,"rel":1300},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[560],"Microsoft identity platform and OAuth 2.0 authorization code flow",[580,1303,1304],{},[556,1305,1308],{"href":1306,"rel":1307},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[560],"Microsoft Azure CLI on entrascpes.com",{"title":1310,"searchDepth":1311,"depth":1311,"links":1312},"",2,[1313,1317,1318,1319,1327,1331],{"id":631,"depth":1311,"text":632,"children":1314},[1315],{"id":659,"depth":1316,"text":660},3,{"id":712,"depth":1311,"text":713},{"id":728,"depth":1311,"text":729},{"id":764,"depth":1311,"text":765,"children":1320},[1321,1322,1323,1324,1325,1326],{"id":768,"depth":1316,"text":769},{"id":793,"depth":1316,"text":794},{"id":858,"depth":1316,"text":859},{"id":895,"depth":1316,"text":896},{"id":1057,"depth":1316,"text":1058},{"id":1076,"depth":1316,"text":1077},{"id":1123,"depth":1311,"text":1124,"children":1328},[1329,1330],{"id":1134,"depth":1316,"text":1135},{"id":1238,"depth":1316,"text":1239},{"id":1277,"depth":1311,"text":1278},"md","post",{"lang":1335,"seoTitle":1336,"titleClass":1337,"date":1338,"categories":1339,"blogtitlepic":1340,"socialimg":1341,"customExcerpt":1342,"keywords":1343,"scripts":1344,"asideNav":1345,"maxContent":325,"published":325},"nl","ConsentFix: hoe een nieuwe OAuth-aanval Microsoft Entra Conditional Access omzeilt","h2-font-size","2025-12-31",[235],"head-consentfix","/blog/heads/head-consentfix.jpg","Net voor de jaarwisseling duikt ConsentFix op: een slimme OAuth-aanval die legitieme authenticatieflows misbruikt om de authorization code te stelen en aanvallers daarmee de sleutels tot Microsoft Entra in handen geeft. We leggen uit waarom dit ondanks Conditional Access werkt, welke signalen het in de logs achterlaat en hoe defenders het kunnen detecteren en stoppen voordat er echte schade ontstaat.","ConsentFix attack, OAuth authorization code theft, Microsoft Entra OAuth attack, Azure CLI token abuse, Entra ID Conditional Access bypass, authorization code phishing, token replay attack Azure, Proof of Possession tokens, WAM authentication security, Azure sign-in log analysis, detect OAuth attacks Entra, Azure identity threat hunting, Global Secure Access token protection, Microsoft Entra security detection",{"slick":325,"form":325},{"menuItems":1346},[1347,1349,1351,1353,1355,1357],{"href":1348,"text":632},"#detectie-artefacten",{"href":1350,"text":713},"#ruis-verminderen",{"href":1352,"text":729},"#getroffen-first-party-applicaties",{"href":1354,"text":765},"#mitigaties-en-bescherming",{"href":1356,"text":1124},"#hunting-queries",{"href":1358,"text":1278},"#verder-lezen","/posts/2025-12-31-vulnerability-consentfix",{"title":521,"description":532},"posts/2025-12-31-vulnerability-consentfix",[1363,1364,281],"OAuth 2.0","Microsoft Entra ID","AW4aykdeTs_9qbZLkKYwfMlh5Ol4ORT2zw2MvLzYhiQ",{"id":1367,"extension":1368,"meta":1369,"stem":8,"__hash__":1716},"authors_data/authors.json","json",{"path":1370,"Fritz Zurhorst":1371,"Alexander Schlindwein":1377,"Sophie Luna":1383,"Nadine Klein":1391,"Karsten Kleinschmidt":1397,"Julian Wendt":1405,"Holger Bunkradt":1410,"Ralf Mania":1416,"Oliver Kieselbach":1422,"Steffen Schwerdtfeger":1428,"Gunnar Winter":1436,"Jan Petersen":1441,"Thorsten Kunzi":1446,"Moritz Pohl":1450,"Thorben Pöschus":1455,"Christoph Hannebauer":1461,"Marco Scheel":1465,"Christopher Brumm":1470,"Florian Klante":1476,"Niklas Bachmann":1481,"Nils Krautkrämer":1486,"Patrick Treptau":1492,"Peter Beckendorf":1497,"Patrick Sobau":1502,"Jörg Wunderlich":1507,"Michael Breither":1511,"Christian Kanja":1516,"Zeba Hoffmann":1522,"Jochen Fröhlich":1527,"Jan Geisbauer":1531,"Gerrit Reinke":1542,"Christian Kordel":1548,"Stephan Wälde":1552,"Carolin Kanja":1557,"Adrian Ritter":1563,"Marvin Bangert":1568,"Thorsten Pickhan":1574,"Christian Lorenz":1580,"Denis Böhm":1585,"Fabian Bader":1590,"Juan Jose Fernandez Perez":1595,"Mahschid Sayyar":1600,"Benjamin Dassow":1605,"Markus Walschburger":1610,"Jonathan Haist":1615,"Daniel Rohregger":1620,"Thomas Naunheim":1625,"Florian Stöckl":1629,"Pascal Asch":1634,"Markus Kättner":1639,"Anna Ulbricht":1646,"Annette Brauns":1653,"body":1659,"title":1715},"/authors",{"display_name":1372,"avatar":1373,"permalink":1374,"linkedin":1375,"imageOffsetTop":1376},"Fritz Zurhorst","people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":1378,"avatar":1379,"permalink":1380,"twitter":1381,"linkedin":1382},"Alexander Schlindwein","people/people-alexander-rudolph.png","/authors/alexander-schlindwein","AlexanderOnIT","schlindwein-alexander",{"display_name":1384,"avatar":1385,"permalink":1386,"twitter":1387,"linkedin":1388,"imageOffsetLeft":1389,"imageOffsetTop":1390},"Sophie Luna","people/people-sophie-luna.jpg","/authors/sophie-luna","glueckkanjagab","../company/glueckkanja-gab","58%","67%",{"display_name":1392,"avatar":1393,"permalink":1394,"twitter":1395,"linkedin":1396,"imageOffsetTop":1376},"Nadine Klein","people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","nadine-kern",{"display_name":1398,"avatar":1399,"permalink":1400,"twitter":1401,"linkedin":1402,"imageOffsetTop":1403,"imageOffsetLeft":1404},"Karsten Kleinschmidt","/c_pad,w_800,h_700/people/karsten-kleinschmidt.jpg","/authors/karsten-kleinschmidt","KarstenonIT","karstenkleinschmidt","60%","57%",{"display_name":1406,"avatar":1407,"permalink":1408,"linkedin":1409},"Julian Wendt","people/people-julian-wendt.png","/authors/julian-wendt","julian-wendt",{"display_name":1411,"avatar":1412,"permalink":1413,"linkedin":1414,"twitter":1415},"Holger Bunkradt","people/people-holger-bunkradt.png","/authors/holger-bunkradt","holger-bunkradt-12b5053b","hbunkradt",{"display_name":1417,"avatar":1418,"permalink":1419,"linkedin":1420,"twitter":1421},"Ralf Mania","people/people-ralf-mania.png","/authors/ralf-mania","ralf-mania-146a2757","RaMa1976",{"display_name":1423,"avatar":1424,"permalink":1425,"linkedin":1426,"twitter":1427},"Oliver Kieselbach","people/people-oliver-kieselbach.png","/authors/oliver-kieselbach","oliver-kieselbach-a4a3409","okieselbT",{"display_name":1429,"avatar":1430,"permalink":1431,"linkedin":1432,"twitter":1433,"imageOffsetTop":1434,"imageOffsetLeft":1435},"Steffen Schwerdtfeger","people/people-steffen-schwerdtfeger.png","/authors/steffen-schwerdtfeger","steffen-schwerdtfeger","SteffenAtCloud","79%","51%",{"display_name":1437,"avatar":1438,"permalink":1439,"twitter":1387,"linkedin":1440},"Gunnar Winter","people/people-gunnar-winter.jpg","/authors/gunnar-winter","company/glueckkanja-gab",{"display_name":1442,"avatar":1443,"permalink":1444,"twitter":1387,"linkedin":1445},"Jan Petersen","people/jan-petersen.png","/authors/jan-petersen","jan-petersen-26a901",{"display_name":1447,"avatar":1448,"permalink":1449,"twitter":1387,"linkedin":1440,"imageOffsetTop":1376},"Thorsten Kunzi","people/author-thorsten-kunzi.png","/authors/thorsten-kunzi",{"display_name":1451,"avatar":1452,"permalink":1453,"twitter":1387,"linkedin":1454},"Dr. Moritz Pohl","people/people-moritz-pohl.png","/authors/moritz-pohl","dr-moritz-pohl",{"display_name":1456,"avatar":1457,"permalink":1458,"twitter":1459,"linkedin":1460},"Thorben Pöschus","people/thorben.poeschus.png","/authors/thorben-poeschus","TPO901","thorben-pöschus-624693b7",{"display_name":1462,"avatar":1463,"permalink":1464,"twitter":1387,"linkedin":1440,"imageOffsetTop":1376},"Dr. Christoph Hannebauer","people/people-christoph-hannebauer.png","/authors/christoph-hannebauer",{"display_name":1466,"avatar":1467,"permalink":1468,"twitter":1469,"linkedin":1469},"Marco Scheel","people/people-marco-scheel.png","/authors/marco-scheel","marcoscheel",{"display_name":524,"avatar":1471,"permalink":1472,"twitter":1473,"linkedin":1474,"imageOffsetTop":1475},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":1477,"avatar":1478,"permalink":1479,"linkedin":1480,"twitter":1387},"Florian Klante","people/florian-klante.jpg","/authors/florian-klante","florian-klante-6031b31b",{"display_name":1482,"avatar":1483,"permalink":1484,"linkedin":1485,"twitter":1387},"Niklas Bachmann","people/niklas.bachmann.png","/authors/niklas-bachmann","niklas-bachmann-66a863158",{"display_name":1487,"avatar":1488,"permalink":1489,"twitter":1490,"linkedin":1491},"Nils Krautkrämer","people/nils-krautkraemer.png","/authors/nils-krautkraemer","KrauNils","nils-krautkrämer-8b04bb250",{"display_name":1493,"avatar":1494,"permalink":1495,"linkedin":1496,"twitter":1387},"Patrick Treptau","people/people-patrick-treptau.png","/authors/patrick-traptau","ptreptau",{"display_name":1498,"avatar":1499,"permalink":1500,"linkedin":1501,"twitter":1387,"imageOffsetTop":1376},"Peter Beckendorf","people/peter-beckendorf.png","/authors/peter-beckendorf","peter-beckendorf-29a239b1",{"display_name":1503,"avatar":1504,"permalink":1505,"linkedin":1506,"twitter":1387},"Patrick Sobau","people/patrick-sobau.png","/authors/patrick-sobau","patrick-sobau",{"display_name":1508,"avatar":1509,"permalink":1510,"twitter":1387},"Jörg Wunderlich","people/joerg-wunderlich.png","/authors/joerg-wunderlich",{"display_name":1512,"avatar":1513,"permalink":1514,"twitter":1387,"linkedin":1515},"Michael Breither","people/people-michael-breither.jpg","/authors/michael-breither","michaelbreither",{"display_name":1517,"avatar":1518,"permalink":1519,"twitter":1520,"linkedin":1521},"Christian Kanja","people/people-christian-kanja.png","/authors/christian-kanja","cekageka","christian-kanja",{"display_name":1523,"avatar":1524,"permalink":1525,"linkedin":1526,"twitter":1387},"Zeba Hoffmann","people/zeba-hoffmann.png","/authors/zeba-hoffmann","zebahoffmann",{"display_name":1528,"avatar":1529,"permalink":1530,"twitter":1387,"linkedin":1440},"Jochen Fröhlich","people/people-jochen-froehlich.png","/authors/jochen-froehlich",{"display_name":1532,"avatar":1533,"permalink":1534,"twitter":1535,"linkedin":1535,"imageOffsetTop":1376,"socials":1536},"Jan Geisbauer","people/people-jan-geisbauer-csoc.png","/authors/jan-geisbauer","JanGeisbauer",[1537,1539],{"text":472,"href":1538},"https://emptydc.com",{"text":1540,"href":1541},"Podcast","https://hairlessinthecloud.com",{"display_name":1543,"avatar":1544,"permalink":1545,"twitter":1546,"linkedin":1547},"Gerrit Reinke","people/gerrit-reinke.png","/authors/gerrit-reinke","GLWRe","glwr",{"display_name":1549,"avatar":1550,"permalink":1551,"twitter":1387,"linkedin":1440},"Christian Kordel","people/christian-kordel.png","/authors/christian-kordel",{"display_name":1553,"avatar":1554,"permalink":1555,"twitter":1556,"linkedin":1440},"Stephan Wälde","people/people-stephan-waelde.png","/authors/stephan-waelde","stephanwaelde",{"display_name":1558,"avatar":1559,"permalink":1560,"twitter":1561,"linkedin":1562},"Carolin Kanja","people/people-carolin-kanja.jpg","/authors/carolin-kanja","fraukanja","carolin-kanja",{"display_name":1564,"avatar":1565,"permalink":1566,"twitter":1567,"linkedin":1567},"Adrian Ritter","people/people-adrian-ritter.png","/authors/adrian-ritter","adrianritter",{"display_name":1569,"avatar":1570,"permalink":1571,"twitter":1572,"linkedin":1573},"Marvin Bangert","people/people-marvin-bangert.png","/authors/marvin-bangert","marvinbangert","marvin-bangert",{"display_name":1575,"avatar":1576,"permalink":1577,"twitter":1578,"linkedin":1579},"Thorsten Pickhan","people/people-thorsten-pickhan.png","/authors/thorsten-pickhan","tpickhan","thorsten-pickhan",{"display_name":1581,"avatar":1582,"permalink":1583,"linkedin":1584,"twitter":1387},"Christian Lorenz","people/people-christian-lorenz.png","/authors/christian-lorenz","christianlorenz95",{"display_name":1586,"avatar":1587,"permalink":1588,"linkedin":1589,"twitter":1387},"Denis Böhm","people/people-denis-boehm.png","/authors/denis-boehm","denis-böhm-3bb834135",{"display_name":523,"avatar":1591,"permalink":1592,"linkedin":1593,"twitter":1594},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":1596,"avatar":1597,"permalink":1598,"linkedin":1599},"Juan Jose Fernandez Perez","people/people-juan-jose-fernandez.jpg","/authors/juan-jose-fernandez-perez","juan-jose-fernandez-perez-8016055",{"display_name":1601,"avatar":1602,"permalink":1603,"linkedin":1604},"Mahschid Sayyar","people/people-mahschid-sayyar.jpg","/authors/mahschid-sayyar","mahschid-sayyar-97544463",{"display_name":1606,"avatar":1607,"permalink":1608,"linkedin":1609},"Benjamin Dassow","people/people-benjamin-dassow.jpg","/authors/benjamin-dassow","benjamin-dassow",{"display_name":1611,"avatar":1612,"permalink":1613,"linkedin":1614},"Markus Walschburger","people/people-markus-walschburger.jpg","/authors/markus-walschburger","markus-walschburger",{"display_name":1616,"avatar":1617,"permalink":1618,"linkedin":1619,"imageOffsetTop":1376},"Jonathan Haist","people/people-jonathan-haist.jpg","/authors/jonathan-haist","jonathanhaist",{"display_name":1621,"avatar":1622,"permalink":1623,"linkedin":1624,"imageOffsetTop":1376},"Daniel Rohregger","people/people-daniel-rohregger.jpg","/authors/daniel-rohregger","drohregger",{"display_name":525,"avatar":1626,"permalink":1627,"linkedin":1628,"imageOffsetTop":1475},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim",{"display_name":1630,"avatar":1631,"permalink":1632,"linkedin":1633,"imageOffsetTop":1475},"Florian Stöckl","people/people-florian-stoeckl.jpg","/authors/florian-stoeckl","florianstoeckl",{"display_name":1635,"avatar":1636,"permalink":1637,"linkedin":1638,"imageOffsetTop":1475},"Pascal Asch","people/Pascal.Asch.648.jpg","/authors/pascal-asch","pascal-asch",{"display_name":1640,"avatar":1641,"permalink":1642,"linkedin":1643,"imageOffsetTop":1644,"imageOffsetLeft":1645},"Markus Kättner","people/markus-kaettner.jpg","/authors/markus-kaettner","markus-kättner-b600119","62%","63%",{"display_name":1647,"avatar":1648,"permalink":1649,"linkedin":1650,"imageOffsetTop":1651,"imageOffsetLeft":1652},"Anna Ulbricht","people/anna-katharina.ulbricht-09.png","/authors/anna-ulbricht","anna-katharina-u-a67702199","70%","50%",{"display_name":1654,"avatar":1655,"permalink":1656,"linkedin":1657,"imageOffsetTop":1658,"imageOffsetLeft":1403},"Annette Brauns","people/Annette-Brauns-8.jpg","/authors/annette-brauns","annette-brauns","95%",{"Fritz Zurhorst":1660,"Alexander Schlindwein":1661,"Sophie Luna":1662,"Nadine Klein":1663,"Karsten Kleinschmidt":1664,"Julian Wendt":1665,"Holger Bunkradt":1666,"Ralf Mania":1667,"Oliver Kieselbach":1668,"Steffen Schwerdtfeger":1669,"Gunnar Winter":1670,"Jan Petersen":1671,"Thorsten Kunzi":1672,"Moritz Pohl":1673,"Thorben Pöschus":1674,"Christoph Hannebauer":1675,"Marco Scheel":1676,"Christopher Brumm":1677,"Florian Klante":1678,"Niklas Bachmann":1679,"Nils Krautkrämer":1680,"Patrick Treptau":1681,"Peter Beckendorf":1682,"Patrick Sobau":1683,"Jörg Wunderlich":1684,"Michael Breither":1685,"Christian Kanja":1686,"Zeba Hoffmann":1687,"Jochen Fröhlich":1688,"Jan Geisbauer":1689,"Gerrit Reinke":1693,"Christian Kordel":1694,"Stephan Wälde":1695,"Carolin Kanja":1696,"Adrian Ritter":1697,"Marvin Bangert":1698,"Thorsten Pickhan":1699,"Christian Lorenz":1700,"Denis Böhm":1701,"Fabian Bader":1702,"Juan Jose Fernandez Perez":1703,"Mahschid Sayyar":1704,"Benjamin Dassow":1705,"Markus Walschburger":1706,"Jonathan Haist":1707,"Daniel Rohregger":1708,"Thomas Naunheim":1709,"Florian Stöckl":1710,"Pascal Asch":1711,"Markus Kättner":1712,"Anna Ulbricht":1713,"Annette Brauns":1714},{"display_name":1372,"avatar":1373,"permalink":1374,"linkedin":1375,"imageOffsetTop":1376},{"display_name":1378,"avatar":1379,"permalink":1380,"twitter":1381,"linkedin":1382},{"display_name":1384,"avatar":1385,"permalink":1386,"twitter":1387,"linkedin":1388,"imageOffsetLeft":1389,"imageOffsetTop":1390},{"display_name":1392,"avatar":1393,"permalink":1394,"twitter":1395,"linkedin":1396,"imageOffsetTop":1376},{"display_name":1398,"avatar":1399,"permalink":1400,"twitter":1401,"linkedin":1402,"imageOffsetTop":1403,"imageOffsetLeft":1404},{"display_name":1406,"avatar":1407,"permalink":1408,"linkedin":1409},{"display_name":1411,"avatar":1412,"permalink":1413,"linkedin":1414,"twitter":1415},{"display_name":1417,"avatar":1418,"permalink":1419,"linkedin":1420,"twitter":1421},{"display_name":1423,"avatar":1424,"permalink":1425,"linkedin":1426,"twitter":1427},{"display_name":1429,"avatar":1430,"permalink":1431,"linkedin":1432,"twitter":1433,"imageOffsetTop":1434,"imageOffsetLeft":1435},{"display_name":1437,"avatar":1438,"permalink":1439,"twitter":1387,"linkedin":1440},{"display_name":1442,"avatar":1443,"permalink":1444,"twitter":1387,"linkedin":1445},{"display_name":1447,"avatar":1448,"permalink":1449,"twitter":1387,"linkedin":1440,"imageOffsetTop":1376},{"display_name":1451,"avatar":1452,"permalink":1453,"twitter":1387,"linkedin":1454},{"display_name":1456,"avatar":1457,"permalink":1458,"twitter":1459,"linkedin":1460},{"display_name":1462,"avatar":1463,"permalink":1464,"twitter":1387,"linkedin":1440,"imageOffsetTop":1376},{"display_name":1466,"avatar":1467,"permalink":1468,"twitter":1469,"linkedin":1469},{"display_name":524,"avatar":1471,"permalink":1472,"twitter":1473,"linkedin":1474,"imageOffsetTop":1475},{"display_name":1477,"avatar":1478,"permalink":1479,"linkedin":1480,"twitter":1387},{"display_name":1482,"avatar":1483,"permalink":1484,"linkedin":1485,"twitter":1387},{"display_name":1487,"avatar":1488,"permalink":1489,"twitter":1490,"linkedin":1491},{"display_name":1493,"avatar":1494,"permalink":1495,"linkedin":1496,"twitter":1387},{"display_name":1498,"avatar":1499,"permalink":1500,"linkedin":1501,"twitter":1387,"imageOffsetTop":1376},{"display_name":1503,"avatar":1504,"permalink":1505,"linkedin":1506,"twitter":1387},{"display_name":1508,"avatar":1509,"permalink":1510,"twitter":1387},{"display_name":1512,"avatar":1513,"permalink":1514,"twitter":1387,"linkedin":1515},{"display_name":1517,"avatar":1518,"permalink":1519,"twitter":1520,"linkedin":1521},{"display_name":1523,"avatar":1524,"permalink":1525,"linkedin":1526,"twitter":1387},{"display_name":1528,"avatar":1529,"permalink":1530,"twitter":1387,"linkedin":1440},{"display_name":1532,"avatar":1533,"permalink":1534,"twitter":1535,"linkedin":1535,"imageOffsetTop":1376,"socials":1690},[1691,1692],{"text":472,"href":1538},{"text":1540,"href":1541},{"display_name":1543,"avatar":1544,"permalink":1545,"twitter":1546,"linkedin":1547},{"display_name":1549,"avatar":1550,"permalink":1551,"twitter":1387,"linkedin":1440},{"display_name":1553,"avatar":1554,"permalink":1555,"twitter":1556,"linkedin":1440},{"display_name":1558,"avatar":1559,"permalink":1560,"twitter":1561,"linkedin":1562},{"display_name":1564,"avatar":1565,"permalink":1566,"twitter":1567,"linkedin":1567},{"display_name":1569,"avatar":1570,"permalink":1571,"twitter":1572,"linkedin":1573},{"display_name":1575,"avatar":1576,"permalink":1577,"twitter":1578,"linkedin":1579},{"display_name":1581,"avatar":1582,"permalink":1583,"linkedin":1584,"twitter":1387},{"display_name":1586,"avatar":1587,"permalink":1588,"linkedin":1589,"twitter":1387},{"display_name":523,"avatar":1591,"permalink":1592,"linkedin":1593,"twitter":1594},{"display_name":1596,"avatar":1597,"permalink":1598,"linkedin":1599},{"display_name":1601,"avatar":1602,"permalink":1603,"linkedin":1604},{"display_name":1606,"avatar":1607,"permalink":1608,"linkedin":1609},{"display_name":1611,"avatar":1612,"permalink":1613,"linkedin":1614},{"display_name":1616,"avatar":1617,"permalink":1618,"linkedin":1619,"imageOffsetTop":1376},{"display_name":1621,"avatar":1622,"permalink":1623,"linkedin":1624,"imageOffsetTop":1376},{"display_name":525,"avatar":1626,"permalink":1627,"linkedin":1628,"imageOffsetTop":1475},{"display_name":1630,"avatar":1631,"permalink":1632,"linkedin":1633,"imageOffsetTop":1475},{"display_name":1635,"avatar":1636,"permalink":1637,"linkedin":1638,"imageOffsetTop":1475},{"display_name":1640,"avatar":1641,"permalink":1642,"linkedin":1643,"imageOffsetTop":1644,"imageOffsetLeft":1645},{"display_name":1647,"avatar":1648,"permalink":1649,"linkedin":1650,"imageOffsetTop":1651,"imageOffsetLeft":1652},{"display_name":1654,"avatar":1655,"permalink":1656,"linkedin":1657,"imageOffsetTop":1658,"imageOffsetLeft":1403},"Authors","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",{"list":1718,"authors":1933},[1719,1735,1749,1763,1779,1792,1805,1818,1830,1846,1860,1875,1893,1904,1917],{"id":1720,"title":1721,"author":1722,"cta":494,"description":1310,"hideInRecent":484,"layout":1333,"meta":1723,"moment":1728,"path":1729,"stem":1730,"tags":1731,"webcast":484},"content_nl/posts/2026-09-22-end-of-mfa-sms.md","Het einde van de MFA-sms",[1398],{"lang":1335,"date":1724,"categories":1725,"blogtitlepic":1726,"customExcerpt":1727},"2026-09-21",[235],"head-conditional-access.jpg","Waarom organisaties nu moeten overstappen op phishingresistente en zo veel mogelijk wachtwoordloze aanmeldmethoden.","2026-09-22","/posts/2026-09-22-end-of-mfa-sms","posts/2026-09-22-end-of-mfa-sms",[235,1732,1364,1733,1734],"Authentication","MFA","Passkeys",{"id":1736,"title":1737,"author":1738,"cta":494,"description":1310,"hideInRecent":484,"layout":1333,"meta":1739,"moment":1724,"path":1743,"stem":1744,"tags":1745,"webcast":484},"content_nl/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. Als de gebruiker de exploit is, en hoe jullie dat stoppen",[1372,1392],{"lang":1335,"date":1724,"categories":1740,"blogtitlepic":1741,"customExcerpt":1742},[235],"head-clickfix.jpg","ClickFix maakt gebruikers tot hun eigen aanvaller: een vals CAPTCHA, een copy-paste, en schadelijke code draait in het geheugen zonder dat er iets op de schijf landt. Hoe Microsoft Defender de aanval detecteert, waar de detectie tegen grenzen aanloopt en hoe jullie het gat dichten met een RunMRU-hunt en vier beschermingslagen.","/posts/2026-09-21-clickfix-prevent-detect","posts/2026-09-21-clickfix-prevent-detect",[1746,1747,1748],"Defender","SOC","Endpoint Security",{"id":1750,"title":1751,"author":1752,"cta":494,"description":1310,"hideInRecent":484,"layout":1333,"meta":1753,"moment":1724,"path":1757,"stem":1758,"tags":1759,"webcast":484},"content_nl/posts/2026-09-21-red-tenant-dark-tenant-cio.md","Admin en dagelijks werk op één computer? Game Over.",[1532],{"lang":1335,"date":1724,"categories":1754,"blogtitlepic":1755,"customExcerpt":1756},[235],"head-game-over-en.jpg","Waarom één tenant voor CIO's niet volstaat, en de tweede zelden wordt meegedacht. De Managed Red Tenant scheidt administratief werk architectonisch van de office-omgeving, de Managed Dark Tenant houdt de organisatie handelingsbekwaam wanneer de verdediging toch valt. Wat dat betekent voor het bedrijfsmodel, het SOC-signaal en de aantoonplichten volgens NISG 2026.","/posts/2026-09-21-red-tenant-dark-tenant-cio","posts/2026-09-21-red-tenant-dark-tenant-cio",[235,1760,1761,1762],"Privileged Access","Zero Trust","NIS2",{"id":1764,"title":1765,"author":1766,"cta":494,"description":1767,"hideInRecent":484,"layout":1333,"meta":1768,"moment":1769,"path":1774,"stem":1775,"tags":1776,"webcast":484},"content_nl/posts/2026-08-08-isg-germany-2026.md","Vier keer Leader. glueckkanja in de ISG-studie Duitsland 2026",[1558],"ISG heeft zijn studie dit jaar een andere naam gegeven. Van het Microsoft Cloud Ecosystem werd het Microsoft AI and Cloud Ecosystem, en met de naam is de maatstaf verschoven: beoordeeld wordt niet meer wie Microsoft-platformen invoert, maar wie Copilot, agents en AI-workloads beheersbaar draait. Aan onze positie heeft de nieuwe maatstaf niets veranderd. De ISG Provider Lens®-studie Duitsland 2026 positioneert ons als Leader in vier kwadranten: Microsoft Productivity and Business Process Services en Azure Managed Services, telkens in de Large Market en in de Mid Market. Na 2021, 2023, 2024 en 2025 is het de vijfde Leader-inschaling in Duitsland, in Zwitserland kwam de sprong naar het Leader-kwadrant twee weken eerder.",{"lang":1335,"date":1769,"categories":1770,"blogtitlepic":1772,"customExcerpt":1773},"2026-08-08",[1771],"Corporate","head-isg-de-2026.png","De ISG Provider Lens®-studie 2026 positioneert glueckkanja in Duitsland als Leader in vier kwadranten: Microsoft Productivity and Business Process Services en Azure Managed Services, telkens in de Large en in de Mid Market. De studie heet nu Microsoft AI and Cloud Ecosystem, en de maatstaf is verschoven: beoordeeld wordt wie AI- en agent-workloads beheersbaar draait.","/posts/2026-08-08-isg-germany-2026","posts/2026-08-08-isg-germany-2026",[1777,1778],"Award","ISG",{"id":1780,"title":1781,"author":1782,"cta":494,"description":1783,"hideInRecent":484,"layout":1333,"meta":1784,"moment":1785,"path":1789,"stem":1790,"tags":1791,"webcast":484},"content_nl/posts/2026-07-31-isg-switzerland-2026.md","Van Rising Star naar Leader. glueckkanja in de ISG-studie Zwitserland 2026",[1558],"In 2024 hebben we glueckkanja Switzerland AG opgericht en in het zentroom aan de Bahnhofplatz 10b in Bern een kantoor betrokken. In 2025 heeft ISG ons in de Zwitserse markt als Rising Star ingeschaald, als de aanbieder van wie de analisten de sprong naar het Leader-kwadrant verwachten. Nu is die sprong gedocumenteerd: de ISG Provider Lens®-studie 2026 positioneert ons in Zwitserland als Leader in het kwadrant Microsoft AI and Cloud Ecosystem, op de gebieden Azure Managed Services en Microsoft Productivity and Business Process Services.",{"lang":1335,"date":1785,"categories":1786,"blogtitlepic":1787,"customExcerpt":1788},"2026-07-31",[1771],"head-isg-ch-2026.png","De ISG Provider Lens®-studie 2026 positioneert glueckkanja in Zwitserland als Leader in het kwadrant Microsoft AI and Cloud Ecosystem, op de gebieden Azure Managed Services en Microsoft Productivity and Business Process Services. Twee jaar na de markttoetreding in Bern, een jaar na de Rising-Star-onderscheiding.","/posts/2026-07-31-isg-switzerland-2026","posts/2026-07-31-isg-switzerland-2026",[1777,1778],{"id":1793,"title":1794,"author":1795,"cta":494,"description":1310,"hideInRecent":484,"layout":1333,"meta":1796,"moment":1797,"path":1801,"stem":1802,"tags":1803,"webcast":484},"content_nl/posts/2026-07-24-outbreak-openai-hugging-face.md","Outbreak. Wat het OpenAI/Hugging-Face-incident verraadt en wat niet",[1532],{"lang":1335,"date":1797,"categories":1798,"blogtitlepic":1799,"customExcerpt":1800},"2026-07-24",[235],"head-outbreak.jpg","Een AI-agent breekt uit zijn testomgeving, vindt een zero-day en hackt een ander bedrijf. Klinkt als een scenario, maar is in juli 2026 daadwerkelijk gebeurd. Tijd voor een nuchtere plaatsbepaling: met wat psychologie, twee securityveteranen en de vraag wat dit voor jullie verdediging betekent.","/posts/2026-07-24-outbreak-openai-hugging-face","posts/2026-07-24-outbreak-openai-hugging-face",[1804,1747,1761],"AI",{"id":1806,"title":1807,"author":1808,"cta":494,"description":1809,"hideInRecent":484,"layout":1333,"meta":1810,"moment":1811,"path":1815,"stem":1816,"tags":1817,"webcast":484},"content_nl/posts/2026-07-22-isg-cybersecurity-2026.md","Leader en Rising Star. glueckkanja in de ISG Cybersecurity-studie 2026",[1558],"Nieuw in het kwadrant en meteen Leader: de ISG Provider Lens®-studie \"Cybersecurity – Services and Solutions 2026\" positioneert glueckkanja als Leader op het gebied van Next-Gen SOC/MDR Services voor de Duitse midmarket. In de totale markt voor Next-Gen SOC/MDR Services onderscheidt ISG ons als Rising Star, dus als de aanbieder van wie de analisten de sprong naar het Leader-kwadrant binnen de komende 12 tot 24 maanden verwachten.",{"lang":1335,"date":1811,"categories":1812,"blogtitlepic":1813,"customExcerpt":1814},"2026-07-22",[1771],"head-isg-cybersecurity-2026.png","De ISG Provider Lens®-studie Cybersecurity 2026 onderscheidt glueckkanja als Leader in het kwadrant Next-Gen SOC/MDR Services (Midmarket). In de totale markt voor Next-Gen SOC/MDR Services zijn we Rising Star. ISG schrijft ons bovengemiddelde groei toe, diepgaande Microsoft-securityexpertise en een 24/7 SOC vanuit Duitsland.","/posts/2026-07-22-isg-cybersecurity-2026","posts/2026-07-22-isg-cybersecurity-2026",[1777,1778,235],{"id":1819,"title":1820,"author":1821,"cta":494,"description":1822,"hideInRecent":484,"layout":1333,"meta":1823,"moment":1824,"path":1827,"stem":1828,"tags":1829,"webcast":484},"content_nl/posts/2026-07-06-the-holy-trinity.md","The Holy Trinity: wat AI echt nodig heeft om te werken",[1558],"Een productiebedrijf wil weten welke van zijn 14.000 SKU's daadwerkelijk winstgevend zijn. Het antwoord ligt in drie systemen die nog nooit één enkel datapunt met elkaar hebben uitgewisseld. Tot voor kort kostte het drie afdelingen, twee weken en de nodige goede wil om dat antwoord te krijgen. Sinds begin 2026 kan een AI die vraag in minuten beantwoorden: de data doorzoeken, verbanden leggen, een aanbeveling produceren. Op voorwaarde dat ze toegang heeft.",{"lang":1335,"date":1824,"categories":1825,"blogtitlepic":1826},"2026-07-06",[131],"head-the-holy-trinity","/posts/2026-07-06-the-holy-trinity","posts/2026-07-06-the-holy-trinity",[1804,131],{"id":1831,"title":1832,"author":1833,"cta":494,"description":1834,"hideInRecent":484,"layout":1333,"meta":1835,"moment":1836,"path":1840,"stem":1841,"tags":1842,"webcast":484},"content_nl/posts/2026-07-01-onboarding-process.md","Contract ondertekend: zo verloopt jouw onboarding bij ons",[1647],"Hoe verloopt jullie onboarding eigenlijk? Een vraag die we in gesprekken met sollicitanten steeds opnieuw tegenkomen, want velen hebben al eens meegemaakt dat een onboarding hobbelig verloopt. Des te belangrijker is het voor ons om je vanaf het begin een goed gevoel te geven.",{"lang":1335,"date":1836,"categories":1837,"blogtitlepic":1838,"customExcerpt":1839},"2026-07-01",[1771],"Onboarding_Blogheader","Het contract is ondertekend, de eerste grote stap is gezet. Maar hoe gaat het nu verder? We nemen je mee achter de schermen van onze onboarding, van het PreBoarding tot de eerste week in het team.","/posts/2026-07-01-onboarding-process","posts/2026-07-01-onboarding-process",[1843,1844,1845],"Employer Branding","Onboarding","Unternehmenskultur",{"id":1847,"title":1848,"author":1849,"cta":494,"description":1850,"hideInRecent":484,"layout":1333,"meta":1851,"moment":1852,"path":1856,"stem":1857,"tags":1858,"webcast":484},"content_nl/posts/2026-06-26-frontier-partner.md","Microsoft Frontier Partner: wij horen erbij",[1558],"In het Microsoft-partnerecosysteem bestaat een hele reeks erkenningen, en toch onderscheidt de Frontier Partner Badge zich in opzet van de andere onderscheidingen. Je kunt hem niet aanvragen, want Microsoft kent hem op eigen initiatief toe aan een exclusieve groep partners die in meerdere disciplines tegelijk moeten overtuigen in plaats van in één enkele te schitteren. Microsoft toetst daarbij aangetoonde competentie in Cloud & AI Platforms, in AI Business Solutions en in Security in gelijke mate en richt zich daarmee op organisaties die AI niet zien als opzetstuk op bestaande IT, maar als resultaat van een doorlopende architectuur die van identiteit via endpoint tot in productieve AI-operations draagt.",{"lang":1335,"date":1852,"categories":1853,"blogtitlepic":1854,"customExcerpt":1855},"2026-06-26",[1771],"head-frontier-partner-badge.jpg","Sinds kort bestaat er binnen het Microsoft AI Cloud Partner Program een nieuwe toponderscheiding, de Frontier Partner Badge. Microsoft kent die uitsluitend toe aan een exclusieve groep partners wereldwijd die AI-projecten op de volledige Microsoft-stack draagkrachtig leveren, van de workplace via het cloudplatform en security tot in de AI-toepassing zelf, en die dat in de praktijk hebben aangetoond. In de DACH-regio telt die groep slechts een handvol bedrijven, en wij zijn er een van.","/posts/2026-06-26-frontier-partner","posts/2026-06-26-frontier-partner",[1777,1859,1804],"Microsoft Partner",{"id":1861,"title":1862,"author":1863,"cta":494,"description":1864,"hideInRecent":484,"layout":1333,"meta":1865,"moment":1866,"path":1870,"stem":1871,"tags":1872,"webcast":484},"content_nl/posts/2026-06-09-vair-run.md","160 kilometer voor het goede doel",[1654],"Zondagochtend, 8:30 uur, Holbeinsteg aan de Main. Elf collega's in dezelfde NinjaCat-shirts, klaar voor de Frankfurter Runden. Regen, bliksem en donder inbegrepen. Voor een goed doel lopen was motivatie genoeg om ondanks het slechte weer de hardloopschoenen aan te trekken.",{"lang":1335,"date":1866,"categories":1867,"blogtitlepic":1868,"customExcerpt":1869},"2026-06-08",[1771],"frankfurter-runden.png","Elf collega's, 16 rondes, 160 kilometer, een onweersfront en een podiumplek: glueckkanja deed mee aan de Frankfurter Runden 2026 en doneerde voor elke gelopen ronde aan VAIR e.V., die in Offenbach een inclusief sport- en cultuurpark bouwt.","/posts/2026-06-09-vair-run","posts/2026-06-09-vair-run",[1873,1843,1874],"Top Arbeitgeber","Soziales Engagement",{"id":1876,"title":1877,"author":1878,"cta":494,"description":1879,"hideInRecent":484,"layout":1333,"meta":1880,"moment":1881,"path":1885,"stem":1886,"tags":1887,"webcast":484},"content_nl/posts/2026-04-10-incident-to-intelligence.md","Anatomie van een onbekende AMOS Stealer: van alert naar immuniteit in enkele uren",[1635],"Wanneer in ons SOC een alert afgaat, begint de klok te lopen: niet alleen voor de getroffen klant, maar voor alle organisaties onder onze bescherming. Het gevaarlijkste moment in het huidige dreigingslandschap is de intelligence gap, het tijdvenster tussen de eerste inzet van een nieuwe malwarevariant en de dag waarop de branche daarvan hoort.",{"lang":1335,"date":1881,"categories":1882,"blogtitlepic":1883,"customExcerpt":1884},"2026-04-10",[235],"head-amos-stealer.png","Een tot dan toe ongedocumenteerde AMOS-stealervariant compromitteerde een macOS-endpoint. Geen bekende hashes, geen C2-gegevens in openbare databases. Ons SOC haalde zes obfuscatielagen uit elkaar, extraheerde alle indicatoren en verdeelde de bescherming binnen enkele uren over alle SOC-klanten, nog voordat de branche het sample had gezien.","/posts/2026-04-10-incident-to-intelligence","posts/2026-04-10-incident-to-intelligence",[1888,1889,1890,1891,1892],"Threat Intelligence","Incident Response","macOS Security","Malware Analysis","Cyber Security Operations Center",{"id":1894,"title":1895,"author":1896,"cta":494,"description":1897,"hideInRecent":484,"layout":1333,"meta":1898,"moment":1899,"path":1902,"stem":1903,"tags":494,"webcast":484},"content_nl/posts/2026-03-21-microsoft-edge-corporate-browser.md","Waarom Edge jullie enige corporate browser zou moeten zijn",[1429],"De keuze van de browser is in bedrijfsomgevingen een strategische beslissing: die bepaalt direct hoeveel security en hoeveel beheerlast je werkelijk hebt. Google Chrome was lang de voor de hand liggende optie, maar Microsoft Edge is uitgegroeid tot een browser die direct ingrijpt op de bestaande stack, vooral wanneer Microsoft 365 in gebruik is en het beheer via Intune loopt.",{"lang":1335,"date":1899,"blogtitlepic":1900,"customExcerpt":1901},"2026-03-21","head-microsoft-edge-default-browser.jpg","Geen enkele organisatie heeft Chrome echt gekozen; hij was er simpelweg, met eigen sync-logica, eigen accountbeheer en een eigen interface voor policies. Microsoft Edge grijpt daarentegen direct in op de infrastructuur die toch al draait: Entra ID, Intune, Defender. Deze post laat zien hoe de overstap eruitziet, hoe Chrome via een Intune-policy naar een landingpage wordt omgeleid en wat er wegvalt zodra je stopt met het parallel beheren van twee browsers.","/posts/2026-03-21-microsoft-edge-corporate-browser","posts/2026-03-21-microsoft-edge-corporate-browser",{"id":1905,"title":1906,"author":1907,"cta":494,"description":1908,"hideInRecent":484,"layout":1333,"meta":1909,"moment":1910,"path":1914,"stem":1915,"tags":1916,"webcast":484},"content_nl/posts/2026-03-20-stryker-attack-intune-privilege.md","Eén adminaccount was alles wat er nodig was.",[1532],"Woensdag 11 maart 2026. Medewerkers in Stryker-kantoren in 79 landen zetten hun computers aan en vonden ze leeg. Inlogschermen vervangen door een logo. Bedrijfslaptops, zakelijke telefoons, privéapparaten die in het BYOD-programma van het bedrijf waren geregistreerd, allemaal gelijktijdig gewist, in één nacht. Geen ransomware, geen malwaresignaturen, niets wat een endpoint-detectietool had kunnen opmerken.",{"lang":1335,"date":1910,"categories":1911,"blogtitlepic":1912,"customExcerpt":1913},"2026-03-20",[235],"head-stryker.jpg","Op 11 maart 2026 wiste Handala apparaten in 79 landen, en alles wat daarvoor nodig was, was één gecompromitteerd Intune-adminaccount. Geen malware, geen exploit, alleen legitieme managementtools die tegen hun eigenaars werden gericht. Wat er is gebeurd, waarom het werkte en welke twee architectonische gaten gedicht moeten worden.","/posts/2026-03-20-stryker-attack-intune-privilege","posts/2026-03-20-stryker-attack-intune-privilege",[71,1760,1761],{"id":1918,"title":1919,"author":1920,"cta":494,"description":1921,"hideInRecent":484,"layout":1333,"meta":1922,"moment":1923,"path":1927,"stem":1928,"tags":1929,"webcast":484},"content_nl/posts/2026-03-16-ai-agent-hackathon.md","Zes agents. Vier weken. Echt in productie.",[1558],"Hoeveel uur per week besteedt jullie IT-afdeling aan taken die een agent in minuten afhandelt?",{"lang":1335,"date":1923,"categories":1924,"blogtitlepic":1925,"customExcerpt":1926},"2026-03-16",[1771],"head-ai-agent-hackathon.jpg","Zes bedrijven, vier weken build-fase, zes werkende AI agents: dat was de eerste glueckkanja AI Agent Hackathon. Kiekert, Dr. Oetker, Eckes-Granini, igefa en lila logistik hebben in Copilot Studio agents gebouwd die vandaag productief lopen. Wat daarbij ontstond en hoe het format werkt.","/posts/2026-03-16-ai-agent-hackathon","posts/2026-03-16-ai-agent-hackathon",[1804,1930,1931,1932],"Copilot Studio","Hackathon","AI Agents",{"Karsten Kleinschmidt":1934,"Fritz Zurhorst":1935,"Nadine Klein":1936,"Jan Geisbauer":1937,"Carolin Kanja":1941,"Anna Ulbricht":1942,"Annette Brauns":1943,"Pascal Asch":1944,"Steffen Schwerdtfeger":1945},{"display_name":1398,"avatar":1399,"permalink":1400,"twitter":1401,"linkedin":1402,"imageOffsetTop":1403,"imageOffsetLeft":1404},{"display_name":1372,"avatar":1373,"permalink":1374,"linkedin":1375,"imageOffsetTop":1376},{"display_name":1392,"avatar":1393,"permalink":1394,"twitter":1395,"linkedin":1396,"imageOffsetTop":1376},{"display_name":1532,"avatar":1533,"permalink":1534,"twitter":1535,"linkedin":1535,"imageOffsetTop":1376,"socials":1938},[1939,1940],{"text":472,"href":1538},{"text":1540,"href":1541},{"display_name":1558,"avatar":1559,"permalink":1560,"twitter":1561,"linkedin":1562},{"display_name":1647,"avatar":1648,"permalink":1649,"linkedin":1650,"imageOffsetTop":1651,"imageOffsetLeft":1652},{"display_name":1654,"avatar":1655,"permalink":1656,"linkedin":1657,"imageOffsetTop":1658,"imageOffsetLeft":1403},{"display_name":1635,"avatar":1636,"permalink":1637,"linkedin":1638,"imageOffsetTop":1475},{"display_name":1429,"avatar":1430,"permalink":1431,"linkedin":1432,"twitter":1433,"imageOffsetTop":1434,"imageOffsetLeft":1435},{"id":1367,"extension":1368,"meta":1947,"stem":8,"__hash__":1716},{"Christopher Brumm":1948,"Fabian Bader":1949,"Thomas Naunheim":1950},{"display_name":524,"avatar":1471,"permalink":1472,"twitter":1473,"linkedin":1474,"imageOffsetTop":1475},{"display_name":523,"avatar":1591,"permalink":1592,"linkedin":1593,"twitter":1594},{"display_name":525,"avatar":1626,"permalink":1627,"linkedin":1628,"imageOffsetTop":1475},1791383943076]