Blog

Phishing-resistente MFA en passkeys: zo maakt u credential-diefstal technisch onmogelijk

Klassieke MFA wordt omzeild. Ontdek hoe passkeys en FIDO2 credential-diefstal technisch onmogelijk maken bij uw KMO.
Medewerker gebruikt phishing-resistente MFA met een passkey en vingerafdruk om veilig in te loggen

TL;DR: Klassieke MFA via sms, OTP-codes of push-notificaties wordt vandaag routinematig omzeild met technieken zoals AiTM-phishing en MFA-fatigue. Phishing-resistente MFA op basis van passkeys en de FIDO2-standaard lost dit op door uw inloggegevens cryptografisch aan één domein te koppelen. Daardoor kan een nepwebsite uw login niet meer kapen, zelfs als een medewerker erin trapt. Voor Vlaamse KMO’s is de overstap haalbaar en sluit ze aan op NIS2.

U hebt MFA uitgerold. Goed nieuws, want het is een van de meest effectieve basismaatregelen die er bestaan. Maar steeds vaker horen we van IT-managers dezelfde verzuchting: “We hadden MFA aanstaan, en toch kwam de aanvaller binnen.”

Dat is geen toeval en geen falen van uw team. Aanvallers hebben de voorbije jaren methodes geperfectioneerd om klassieke MFA gewoon te omzeilen. De goede oplossing bestaat ondertussen ook, en heet phishing-resistente MFA. In deze gids leggen we uit wat dat is, hoe passkeys en FIDO2 werken in mensentaal, en hoe u de overstap pragmatisch invoert bij een KMO van 50 tot 250 medewerkers.

Waarom wordt klassieke MFA tegenwoordig omzeild?

Klassieke MFA wordt omzeild omdat de code of de goedkeuring die u invoert, overdraagbaar is. Een aanvaller die u naar een neppagina lokt, kan diezelfde code in real time doorsturen naar de echte dienst en zo uw sessie overnemen. De zwakte zit niet in het tweede factor-principe, maar in het feit dat er een geheim over het netwerk reist dat onderschept kan worden.

Twee technieken springen eruit. Bij AiTM-phishing (adversary-in-the-middle) zet de aanvaller een proxy tussen u en de echte inlogpagina. U logt in op de nepsite, voert uw MFA-code in, en de proxy vangt de geauthenticeerde sessiecookie op. Daarmee zit de aanvaller binnen zonder ooit zelf MFA te hoeven doorlopen. Bij MFA-fatigue (push-bombing) wordt uw telefoon overspoeld met goedkeuringsverzoeken tot iemand uit frustratie op “toestaan” tikt. Ransomwaregroepen als Akira en Scattered Spider hebben deze tactiek tot routine gemaakt.

We gaan hier niet dieper op de aanvalskant in, want dat behandelden we al uitgebreid. Wilt u eerst begrijpen hoe die bypass technisch werkt, lees dan hoe hackers MFA omzeilen en waarom hackers je MFA gewoon omzeilen in 2026. Deze gids gaat over de oplossing.

Wat is phishing-resistente MFA?

Phishing-resistente MFA is een authenticatievorm die technisch immuun is voor het kapen van uw login, omdat er geen overdraagbaar geheim meer bestaat. In plaats van een code die u kunt overtypen op een verkeerde site, gebruikt phishing-resistente MFA een cryptografische sleutel die rechtstreeks aan de juiste domeinnaam vastzit.

Het verschil met klassieke MFA is fundamenteel. Bij sms of een OTP-code blijft de mens de schakel die het geheim kan doorgeven aan een aanvaller, bewust of onbewust. Phishing-resistente MFA haalt die menselijke tussenstap eruit. Uw apparaat weigert simpelweg om de login te bevestigen als het domein niet exact klopt. Daardoor maakt het niet meer uit of een medewerker een geraffineerde nepmail niet herkent: de techniek vangt de fout op.

Dat is precies waarom dit zo relevant is. Het Verizon Data Breach Investigations Report 2026 stelt vast dat bij 62% van de datalekken een menselijke factor meespeelt. Phishing-resistente MFA verschuift de verdediging van “de mens mag geen fout maken” naar “een fout heeft geen gevolgen meer”. Dat is een veel realistischere basis.

Wat zijn passkeys en FIDO2?

Een passkey is een digitale sleutel die het wachtwoord vervangt en waarmee u inlogt met uw vingerafdruk, gezichtsherkenning of een lokale pincode. FIDO2 is de open standaard, ontwikkeld door de FIDO Alliance, die passkeys mogelijk maakt. Samen vormen ze de basis voor wachtwoordloos inloggen.

Onder de motorkap bestaat FIDO2 uit twee delen. WebAuthn is de browserstandaard waarmee websites rechtstreeks de beveiligingschip van uw toestel kunnen aanspreken. CTAP is het protocol dat externe sleutels, zoals een USB-stick of uw smartphone, laat communiceren met uw computer via USB, NFC of Bluetooth.

Bij het aanmaken van een passkey genereert uw toestel twee sleutels: een private sleutel die het apparaat nooit verlaat, en een publieke sleutel die naar de server gaat. De vergelijking met een hangslot werkt goed: u stuurt het open hangslot (de publieke sleutel) naar de dienst, maar alleen uw toestel bezit de unieke sleutel die past. Iedereen mag het hangslot zien, niemand kan het openen zonder uw apparaat.

Voor de praktijk is één onderscheid belangrijk:

  • Gesynchroniseerde passkeys worden bewaard in een cloud-wachtwoordbeheerder (bijvoorbeeld iCloud-sleutelhanger, Google Password Manager of een zakelijke kluis) en synchroniseren tussen uw toestellen. Gebruiksvriendelijk, ideaal als startpunt.
  • Apparaatgebonden passkeys zitten vast in de hardware van één toestel, zoals Windows Hello of een fysieke beveiligingssleutel. Ze kunnen niet gekopieerd worden en bieden het hoogste niveau, geschikt voor admins en kritieke functies.

De interesse groeit snel. Het aantal nieuw aangemaakte passkeys steeg wereldwijd met een factor 5,5 tegen eind 2024, en die trend zet zich in 2025 en 2026 door richting zakelijke omgevingen.

Hoe maakt domeinbinding passkeys phishing-resistent?

Passkeys zijn phishing-resistent omdat de handtekening die uw toestel genereert, gebonden is aan de exacte domeinnaam van de dienst. Logt u in op micros0ft.com in plaats van microsoft.com, dan weigert uw browser of beveiligingssleutel om te tekenen. Het domein klopt niet, dus er gebeurt niets.

Dit is geen kwestie van oplettendheid, maar van protocol. Bij elke login stuurt de server een unieke uitdaging (een willekeurige reeks) die uw toestel ondertekent samen met de geregistreerde domeinnaam. Twee dingen worden zo onmogelijk gemaakt. Een herhaalaanval mislukt, want elke uitdaging is eenmalig. En verifier impersonation, waarbij een nepsite zich voordoet als de echte, mislukt omdat het domein niet overeenkomt.

Vergelijk het met de klassieke situatie. Bij sms typt u een code over op gelijk welke pagina die ernaar vraagt, ook een valse. Bij een passkey bepaalt het toestel zelf met welk domein het praat, en die beslissing kan een aanvaller niet beïnvloeden. De zwakste schakel, de mens die op de verkeerde link klikt, wordt uit de vergelijking gehaald.

In vijf stappen passkeys invoeren bij een KMO

De overstap hoeft niet in één keer en hoeft uw mensen niet te overvallen. Een gefaseerde aanpak houdt de operationele impact klein en de acceptatie hoog. Dit is de volgorde die in de praktijk het beste werkt.

  1. Breng risico’s in kaart en begin bij de admins. Inventariseer alle accounts en geef prioriteit aan beheerdersaccounts, directie en kritieke afdelingen zoals Finance en HR. Dit zijn de accounts die een aanvaller het liefst overneemt, dus hier levert phishing-resistente MFA meteen het meeste op.
  2. Draai een kleine pilot. Kies een beperkte testgroep, bijvoorbeeld twee mensen op Finance, laat hen een passkey registreren en valideer de volledige inlogflow zonder wachtwoord. Zo haalt u de kinderziektes eruit voor de bredere uitrol.
  3. Zet passkeys aan in Microsoft 365 of Google Workspace. In Entra ID activeert u onder Protection, Authentication methods de methode Passkey (FIDO2) voor uw pilotgroep, met self-service registratie via aka.ms/mysecurityinfo. In Google Workspace gaat u naar Security, Authentication, Passwordless en zet u “Skip passwords” aan voor de juiste organisatie-eenheid. Medewerkers registreren via g.co/passkeys.
  4. Rol breed uit als optionele methode. Stel passkeys beschikbaar voor alle medewerkers als snellere inlogoptie en moedig registratie aan via interne communicatie. Mensen die eerst zelf de gemakswinst ervaren, stappen vlotter mee.
  5. Dwing af via voorwaardelijk toegangsbeleid. Pas wanneer de adoptie stabiel is, schakelt u zwakke methodes zoals sms en standaard push uit voor kritieke applicaties. In Entra ID doet u dat met een Conditional Access-policy die “phishing-resistant MFA”-sterkte vereist.

Wilt u ook fysieke hardware security keys inzetten voor de meest gevoelige rollen? In Entra ID beperkt u registratie tot goedgekeurde modellen via de AAGUID-allowlist. In Workspace kiest u onder Passkeys restriction voor “hardware security keys only”. Houd er rekening mee dat dit de recovery complexer maakt, waarover hieronder meer.

Drempels en valkuilen die u beter vooraf regelt

De grootste fout bij phishing-resistente MFA is het verplichten van apparaatgebonden passkeys zonder een getest herstelproces. Verliest een medewerker zijn toestel of beveiligingssleutel zonder fallback, dan sluit die zichzelf buiten en staat de IT-support meteen onder druk. Recovery is dus geen detail, maar de eerste prioriteit.

Drie veelgemaakte fouten en hun oplossing:

  • Geen herstelplan. Voorzie altijd een fallback. In Entra ID genereert u een Temporary Access Pass (TAP): een tijdelijke code waarmee een medewerker eenmalig kan inloggen om een nieuw toestel te registreren. In Google Workspace maakt de beheerder back-upverificatiecodes aan. Moedig gebruikers daarnaast aan om minstens twee authenticators te registreren, bijvoorbeeld Windows Hello op de laptop én een USB-sleutel als reserve.
  • Alleen de IT-afdeling beveiligen. Veel KMO’s rollen phishing-resistente MFA enkel uit voor admins en laten de rest op zwakke MFA staan. Maar aanvallers gebruiken elk zwak account als opstap. Eenmaal binnen verplaatsen ze zich lateraal en escaleren ze rechten. Beveilig dus breder dan alleen IT.
  • Mensen overvallen zonder gewenning. Een abrupte omschakeling leidt tot weerstand en een piek aan support-tickets. Bied passkeys eerst aan als optionele, snellere methode. Pas wanneer mensen er vertrouwd mee zijn, schuift u de oude login naar de achtergrond.

Let bij een gemengd machinepark ook op de minimumvereisten: Windows 10 met Windows Hello, macOS Ventura of hoger, iOS 16 of hoger en Android 9 of hoger. Voor cross-device login (inloggen op een pc met uw telefoon) moet Bluetooth aanstaan op beide toestellen.

Wat betekent dit voor NIS2 en uw cyberverzekering?

Sterke authenticatie is onder NIS2 geen vrijblijvende keuze meer. Artikel 21 van de richtlijn verplicht in-scope entiteiten tot passende technische maatregelen, waaronder strikt toegangsbeheer en sterke MFA. Bij niet-naleving riskeren bestuurders persoonlijke aansprakelijkheid en lopen boetes op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.

Het Centrum voor Cybersecurity België (CCB) vertaalt dit via het CyberFundamentals-framework (CyFun), dat de eisen schaalt naar uw risicoprofiel. CyFun Basic vraagt klassieke MFA voor alle externe toegang. CyFun Important, dat van toepassing is op alle NIS2-organisaties, vereist verhoogde MFA voor beheeraccounts, bijvoorbeeld push met number matching tegen push-bombing. Op CyFun Essential, voor entiteiten met een hoog risicoprofiel, promoot het CCB de volledige overstap naar phishing-resistente authenticatie op basis van FIDO2. Phishing-resistente MFA is met andere woorden de richting waarin het kader wijst. Meer over uw verplichtingen leest u in onze NIS2-gids.

Ook uw verzekeraar kijkt mee. Cyberverzekeraars hebben hun acceptatiecriteria fors aangescherpt: correct geïmplementeerde en afgedwongen MFA is vandaag vaak een harde voorwaarde voor een polis of een schade-uitkering. Verzekeraars beoordelen steeds vaker of de gebruikte MFA phishing-resistent is, zeker voor geprivilegieerde accounts en externe toegangspunten. Uit marktonderzoek blijkt dat 47% van de organisaties hun beveiliging rechtstreeks aanpast op basis van de eisen van hun cyberverzekeraar.

Waar begint u concreet?

De overstap naar phishing-resistente MFA begint zelden bij de techniek, maar bij een helder beeld van waar u staat. Welke accounts zijn het kritiekst? Waar draait nog zwakke MFA? Welke toestellen ondersteunen passkeys vandaag al? Een audit van een halve dag legt dat bloot en levert een routekaart in plaats van een dik rapport.

Bij Cyberplan begeleiden we die overstap pragmatisch en stap voor stap, mét uw IT-team in plaats van ertegen. We beginnen bij de accounts die er het meest toe doen, regelen de recovery vooraf en stemmen alles af op uw NIS2-verplichtingen. Geen big bang, wel een werkbare volgorde.

Niet zeker waar te starten? Boek een kennismaking en we brengen samen in kaart welke stap voor uw organisatie het slimst is.

Veelgestelde vragen over phishing-resistente MFA en passkeys

Moet ik nog een wachtwoord onthouden als ik een passkey gebruik?

In het dagelijks gebruik niet. Bij de meeste cloudplatforms blijft het wachtwoord op de achtergrond bestaan als fallback, maar u logt voortaan in met uw passkey via vingerafdruk, gezicht of pincode. Het advies is om dat oude wachtwoord te vervangen door een lange, willekeurige reeks die u enkel in een wachtwoordbeheerder bewaart.

Kan ik met een passkey van mijn iPhone inloggen op een Windows-pc van het werk?

Ja, via cross-device authenticatie. U kiest in de browser voor “inloggen met een passkey van een ander apparaat”, scant de QR-code op het scherm met uw iPhone en keurt goed met FaceID of TouchID. Een lokale Bluetooth-koppeling controleert of de telefoon fysiek in de buurt is. Bluetooth moet daarvoor aanstaan op beide toestellen.

Wat gebeurt er met passkeys als een medewerker een nieuwe smartphone krijgt?

Dat hangt af van het type. Gesynchroniseerde passkeys verhuizen automatisch mee zodra de medewerker inlogt op het nieuwe toestel met zijn zakelijke account. Apparaatgebonden passkeys verlaten het oude toestel nooit, dus die moeten opnieuw geregistreerd worden via een herstelmethode zoals een Temporary Access Pass. De oude sleutel verwijdert u daarna uit de beheerconsole.

Zijn de biometrische gegevens van mijn medewerkers veilig bij passkeys?

Ja. De vingerafdruk of gezichtsscan blijft volledig lokaal op het toestel en wordt nergens gedeeld, ook niet met Microsoft of Google. De biometrie ontgrendelt enkel de lokale beveiligingschip. De server ontvangt uitsluitend een cryptografische handtekening die bevestigt dat de lokale verificatie geslaagd is.

Is phishing-resistente MFA verplicht onder NIS2?

NIS2 verplicht sterke authenticatie en strikt toegangsbeheer, maar schrijft niet letterlijk passkeys voor. Het CyberFundamentals-framework promoot phishing-resistente authenticatie wel expliciet op het hoogste niveau (CyFun Essential). Voor de meeste organisaties is het de logische richting om naartoe te werken, zeker voor admin- en directie-accounts.

Kunnen meerdere mensen een gedeeld account beveiligen met passkeys?

Ja. FIDO2 ondersteunt meerdere passkeys per account, dus elke medewerker die toegang nodig heeft tot bijvoorbeeld een gedeelde mailbox registreert zijn eigen persoonlijke passkey. Zo vermijdt u het delen van wachtwoorden zonder de phishing-resistente beveiliging te verliezen.