Belangrijkste Conclusies
- URL-manipulatie is een aanvalstechniek op het gebied van webbeveiliging waarbij een aanvaller onderdelen van een Uniform Resource Locator (URL) wijzigt om toegangscontroles te omzeilen, pagina’s te bekijken waarvoor hij geen toestemming heeft, of toegang te krijgen tot de gegevens van andere gebruikers.
- Terwijl beveiligingsgateways (zoals Safe Links of Proofpoint) links herschrijven om gebruikers te beschermen door middel van controle op het moment van klikken, maken aanvallers actief misbruik van deze vertrouwde wrappers van leveranciers om phishing-bestemmingen te verbergen.
- Moderne campagnes (aangedreven door AiTM-kits zoals Tycoon2FA en Sneaky2FA) koppelen achtereenvolgens drie tot vijf beveiligingsleveranciers aan elkaar om geautomatiseerde scanners te omzeilen.
- Aanvallers gebruiken herschreven links in spear-phishingcampagnes om gebruikers ertoe te verleiden kwaadaardige OAuth-toestemmingen te verlenen, waardoor ze blijvende toegang tot de inbox verkrijgen die zelfs na het resetten van het wachtwoord blijft bestaan.
- Een link die het domein van een beveiligingsleverancier weergeeft, biedt geen garantie voor veiligheid. Beveiligingsteams moeten de volledige omleidingspaden controleren en phishingbestendige MFA afdwingen.
- Hoewel DMARC de omleidingslinks niet wijzigt, zorgt het afdwingen van `p=reject` ervoor dat het bezorgtraject via het vervalste domein wordt afgesneden, waarop aanvallers vertrouwen om hun eerste lokmails in de inboxen van hun doelwitten te krijgen.
Er komt een e-mail binnen in je inbox met een link die al is gescand. Je beweegt de muisaanwijzer over het webadres en er verschijnt een betrouwbaar domein van een vertrouwde beveiligingsprovider, zoals Microsoft Safe Links. Omdat de beveiligingstools van je organisatie de link hebben gecontroleerd en goedgekeurd, klik je er zonder aarzelen op. Een paar seconden later kom je terecht op een overtuigende inlogpagina die is ontworpen om je inloggegevens te stelen.
Om deze bedreiging te begrijpen, moeten twee verwante begrippen worden onderscheiden: URL-manipulatie en URL-herschrijving. URL-manipulatie is de brede overkoepelende term voor elke techniek waarmee een link wordt gewijzigd, verhuld of misbruikt om gebruikers of beveiligingstools te misleiden. URL-herschrijving is een specifiek proces dat onder die overkoepelende term valt.
Op defensief vlak herschrijven beveiligingsgateways voor zakelijke e-mail de links in inkomende e-mails om realtime bescherming te bieden. Aanvallers hebben ontdekt hoe ze juist dit mechanisme als wapen kunnen inzetten, waardoor beveiligingsfuncties worden omgevormd tot overtuigende dekmantels voor schadelijke inhoud.
Wat is URL-manipulatie?
URL-manipulatie is een overkoepelende term voor elke kwaadaardige of misleidende techniek waarmee een webadres wordt gewijzigd, verhuld of misbruikt om een gebruiker te misleiden of geautomatiseerde beveiligingsfilters te omzeilen. Aanvallers gebruiken deze techniek om kwaadaardige webpagina’s te laten lijken op veilige, betrouwbare omgevingen.
Aangezien beveiligingsprofessionals deze uitdrukking in verschillende contexten gebruiken, is het nuttig om drie verschillende scenario’s te onderscheiden:
- Defensieve URL-herschrijving: Beveiligingssoftware past e-maillinks aan op het moment van aflevering en omhult ze met een domein van de leverancier, zodat er in realtime controles kunnen worden uitgevoerd wanneer erop wordt geklikt.
- Misbruik van URL-herschrijving: Cybercriminelen breken in op accounts of werken samen met verschillende beveiligingsbedrijven om gevaarlijke phishing-links er veilig uit te laten zien.
- Manipulatie van webparameters: Een aanval gericht op ontwikkelaars, waarbij een aanvaller handmatig parameters in de adresbalk van een webbrowser wijzigt om autorisatiecontroles te omzeilen. Het Open Web Application Security Project (OWASP) classificeert dit als ‘Web Parameter Tampering’ of ‘Insecure Direct Object Reference’ (IDOR).
Als je meer wilt weten over de basisprincipes van links, lees dan onze gids over wat URL-phishing is. De rest van dit artikel gaat over hoe aanvallers misbruik maken van systemen voor het ombreken van e-maillinks.
Wat is URL-herschrijving (en wat zijn veilige links)?
URL-herschrijving is een geautomatiseerd beveiligingsmechanisme voor e-mail dat de oorspronkelijke links in inkomende berichten vervangt door aangepaste URL’s die naar de proxyserver van een beveiligingsleverancier verwijzen. Grote beveiligingsleveranciers, waaronder Microsoft (Safe Links), Proofpoint (URL Defense), Mimecast, INKY, Sophos, Barracuda, Cisco, Trend Micro, EdgePilot en Libraesva, maken gebruik van dit model voor het omhullen van links om de inboxen van bedrijven te beschermen.
Wanneer er een e-mail binnenkomt, herschrijft de beveiligingsgateway elk webadres in de hoofdtekst. Als een ontvanger op de aangepaste link klikt, wordt zijn of haar browser eerst doorgestuurd naar de gateway van de leverancier. De gateway controleert de doelwebpagina in realtime en leidt de browser door als de pagina veilig is. Als de doelpagina schadelijk is, blokkeert de gateway de toegang.

Hoe defensieve URL-herschrijving werkt: de beveiligingsgateway controleert de bestemming op het moment van de klik, niet pas bij de levering.
Deze controle op het moment van klikken is nodig omdat cybercriminelen het gedrag van websites na verzending vaak wijzigen. Een link kan naar een volkomen onschuldige webpagina leiden wanneer een e-mail om 9.00 uur in je inbox terechtkomt. Om 14.00 uur kan diezelfde link echter doorverwijzen naar een kwaadaardige website die inloggegevens probeert te stelen.
Beveiligingsbedrijf Barracuda meldde dat zijn LinkProtect-engine wekelijks meer dan 10 miljoen klikverzoeken controleert. Ongeveer 1% van de gescande links blijkt pas op het moment van klikken schadelijk te zijn, en niet al op het moment van verzending.
Klassieke technieken voor URL-manipulatie
Voordat we ingaan op de manier waarop aanvallers beveiligingstools misbruiken, is het de moeite waard om eerst de klassieke tactieken voor linkmanipulatie te bespreken die hiervoor de weg hebben geëffend.
Punycode en IDN-homograafaanvallen
Met geïnternationaliseerde domeinnamen (IDN’s) kunnen niet-ASCII-tekens in webadressen worden gebruikt. Aanvallers maken gebruik van Punycode-codering om domeinen te registreren die vreemde tekens bevatten die er visueel identiek uitzien aan Latijnse letters. Een aanvaller zou bijvoorbeeld een domein kunnen registreren waarbij de Latijnse „a“ wordt vervangen door een Cyrillische „а“. Voor een lezer ziet het domein er identiek uit aan een echte merknaam, maar de browser vertaalt het adres naar een geheel andere server.
Typosquatting en misleiding door weergavetekst
Bij typosquatting wordt gebruikgemaakt van veelvoorkomende typefouten, zoals weggelaten letters, extra koppeltekens of verwisselde topleveldomeinen, zoals .co in plaats van .com. Aanvallers combineren typosquatting vaak met trucs in de weergavetekst van HTML. Een e-mail kan bijvoorbeeld onschuldige tekst weergeven, zoals https://yourbank.com, terwijl het daadwerkelijke href-attribuut in de HTML de gebruiker naar een kwaadaardige website leidt. Je kunt meer lezen over deze tactieken in onze uitgebreide gids over wat typosquatting precies is.
Gelaagde URL-verkorters en open omleidingen
Aanvallers stapelen vaak meerdere URL-verkorters op elkaar. Door het uiteindelijke doel achter verschillende korte links te verbergen, blijft de bestemming onzichtbaar voor eenvoudige reputatiecontroles. Op dezelfde manier maken aanvallers misbruik van open omleidingen in legitieme webapplicaties. Door een bestemmingsparameter toe te voegen aan het omleidingsscript van een vertrouwd domein, verwijst de oorspronkelijke link naar een betrouwbare site, maar wordt de gebruiker onmiddellijk doorgestuurd naar een kwaadaardige host.
Een verwante truc maakt misbruik van de manier waarop browsers inloggegevens die in een URL zijn ingebed, interpreteren. Alles vóór het @-teken wordt beschouwd als inloggegevens, en niet als het doeldomein. Daardoor kan een link als https://[email protected] de indruk wekken dat deze naar het vertrouwde merk verwijst, terwijl de bezoeker in werkelijkheid naar malicious-domain.com wordt doorgestuurd.
Manipulatie van parameters in webapplicaties (OWASP)
Bij de beveiliging van webapplicaties neemt URL-manipulatie een andere vorm aan. Gebruikers passen handmatig queryparameters of mappenstructuren aan in de adresbalk van hun browser om niet-toegestane records te bekijken. Hoewel deze categorie beveiligingsfouten van cruciaal belang is voor de beveiliging van webapplicaties, gaat het hierbij om directe manipulatie van de browser en niet om social engineering via e-mail.
Hoe aanvallers het herschrijven van URL’s zelf als wapen inzetten (2024–2026)
De meest zorgwekkende ontwikkeling op het gebied van linkbeveiliging is de manier waarop aanvallers het herschrijven van URL’s, dat bedoeld is als verdedigingsmaatregel, nu inzetten als omzeilingstechniek. In plaats van domein-wrappers van leveranciers te vermijden, gaan cybercriminelen er juist actief naar op zoek om kwaadaardige berichten een legitieme uitstraling te geven.
De ontdekking: gehackte accounts en hiaten in de allowlist
Halverwege 2024 ontdekten beveiligingsonderzoekers van Perception Point campagnes waarbij aanvallers legitieme Microsoft 365-accounts hadden gehackt die beveiligd waren met geautomatiseerde URL-herschrijving. De aanvallers stuurden vanuit het gehackte account een onschadelijke link naar zichzelf, waardoor de beveiligingstool het adres herschreef naar een URL van een vertrouwde leverancier. Zodra ze de herschreven wrapper-link in handen hadden, wijzigden ze de achterliggende bestemming zodat deze naar een kwaadaardige phishingsite leidde, en verspreidden ze de vertrouwde link onder de beoogde organisaties.
Deze tactiek maakt misbruik van hiaten in de allowlist. Sommige e-mailbeveiligingsgateways vertrouwen automatisch links die hun eigen domeinnaam bevatten. Omdat de link afkomstig lijkt te zijn van een interne beveiligingsprovider, slaan filters verderop in het proces het opnieuw scannen van het onderliggende adres vaak over.
Gedocumenteerde campagnes: dubbele herschrijving en misbruik van het merk
Beveiligingsonderzoekers hebben verschillende campagnes gedocumenteerd waarbij misbruik werd gemaakt van infrastructuur voor link-wrapping:
- Dubbele herschrijvingsaanval: Onderzoekers hebben aanvallen gedocumenteerd waarbij herschrijvingen van Proofpoint en INKY aan elkaar werden gekoppeld. In de e-mail werd gebruikgemaakt van een SharePoint-lokmiddel en een CAPTCHA-controle om te voorkomen dat geautomatiseerde scanners de bestemmingspagina zouden analyseren voordat de inloggegevens van gebruikers werden verzameld.
- Misbruik van Mimecast Wrapper: Aanvallers leidden phishinglinks via de herschrijfinfrastructuur van Mimecast om de doelservers te verbergen waarmee inloggegevens van bedrijven werden verzameld.
- Zich voordoen als de IRS: Cybercriminelen deden zich voor als de IRS en ID.me door middel van door Sophos herschreven links, waarbij ze het domein van de beveiligingsleverancier gebruikten om de waakzaamheid van gebruikers te omzeilen.
Beveiligingstools tegen slachtoffers gebruiken: OAuth-persistentie
Uit onderzoek dat eind 2024 door Abnormal Security werd gepubliceerd, bleek hoe het manipuleren van links leidt tot blijvende toegang, zelfs na het stelen van wachtwoorden. Aanvallers braken in op een M365-account en genereerden een aangepaste link via de e-mailgateway van de organisatie. Ze gebruikten die betrouwbaar ogende link in een spear-phishingcampagne waarbij ze zich voordeden als een officiële beveiligingswaarschuwing van Microsoft.
Wanneer ontvangers op de link klikten, moesten ze een CAPTCHA invullen en werden ze gevraagd om toestemming te verlenen aan een kwaadaardige OAuth-applicatie. Het OAuth-token gaf aanvallers blijvende toegang tot de inbox van het slachtoffer, waardoor toekomstige wachtwoordresets en standaardcontroles voor meervoudige authenticatie konden worden omzeild. Deze techniek om blijvende toegang te verkrijgen is een steeds grotere oorzaak van zakelijke e-mailcompromittering.
De escalatie van 2025–2026: omleidingsketens met meerdere leveranciers
Uit onderzoek van LevelBlue SpiderLabs bleek dat cybercriminelen deze technieken tegen het einde van 2025 en begin 2026 hadden uitgebreid tot omleidingsketens waarbij meerdere leveranciers betrokken waren. Moderne ‘phishing-as-a-service’-platforms, zoals Tycoon2FA en Sneaky2FA, bouwen uitgebreide omleidingspaden op die achtereenvolgens via drie, vier of vijf verschillende beveiligingsleveranciers lopen.
Deze platforms functioneren als Adversary-in-the-Middle (AiTM)-kits. In plaats van alleen statische wachtwoorden te onderscheppen, fungeren ze in realtime als proxy voor live authenticatiesessies, waarbij ze sessiecookies onderscheppen om standaard meervoudige authenticatie (MFA) te omzeilen.
LevelBlue SpiderLabs heeft een Tycoon2FA-campagne gedocumenteerd met één enkele link van meer dan 1.200 tekens. Het onderliggende adres werd achtereenvolgens via vijf afzonderlijke domeinen van leveranciers gerouteerd: Libraesva → Sophos → INKY → EdgePilot → Barracuda. De lokmail zelf was opgesteld als een melding van Microsoft over het ondertekenen van een document. Nadat slachtoffers een CAPTCHA-controle hadden doorlopen die bedoeld was om geautomatiseerde scanners uit te filteren, kwamen ze terecht op een valse inlogpagina van Microsoft die was gemaakt om hun inloggegevens te stelen.

De gedocumenteerde Tycoon2FA-keten: vijf domeinen van vertrouwde leveranciers achter elkaar, voorafgaand aan de CAPTCHA-poort en de valse inlogpagina. (Bron: LevelBlue SpiderLabs)
Evenzo werd in rapporten van beveiligingsaggregators zoals Paubox, die onderzoek van TechRadar en GBHackers bijhouden, opgemerkt dat Sneaky2FA-campagnes gebruik maakten van ketens met drie lagen (Barracuda → Sophos → Cisco) die via HTML-bijlagen werden verzonden. Volgens secundaire schattingen hebben deze campagnes tienduizenden zakelijke inboxen bereikt. Deze multi-hop-ketens slagen omdat veel beveiligingsfilters alleen het eerste of laatste domein in een omleidingsreeks controleren, waardoor ze niet elke tussenliggende hop kunnen traceren.
Hoe herken je een gemanipuleerde of verdacht herschreven URL?
Eindgebruikers hebben behoefte aan eenvoudige, praktische richtlijnen om aangepaste links te beoordelen voordat ze erop klikken. Gebruik deze checklist voor een snelle controle:
- Controleer het volledige adres: beweeg de muisaanwijzer over de link om het volledige adres te zien voordat je erop klikt. Als je een verdachte link veilig wilt controleren, test deze dan met een phishing-linkchecker.
- Let op overmatig ‘nesting’: wees op je hoede voor links die meerdere webadressen bevatten of herhaalde URL-parameters zoals url=, redirect= of target=.
- Wees op je hoede voor verzoeken om verificatie: berichten waarin wordt beweerd dat een link is gecontroleerd of geblokkeerd en waarin wordt gevraagd om handmatig op een verificatieknop te klikken, zijn veelvoorkomende loktactieken.
- Houd rekening met de beperkingen van wrapper-domeinen: een link waarin een leveranciersdomein zoals safelinks.protection.outlook.com wordt weergegeven, geeft aan dat het bericht via een e-mailbeveiligingsgateway is verwerkt, maar dit biedt geen garantie dat de bestemming veilig is.
Voor meer algemene tips over het beoordelen van verdachte berichten kun je onze handleiding lezen over wat een phishing-link is.
Hoe je je kunt verdedigen tegen aanvalsmethoden waarbij URL’s worden gemanipuleerd
Om bedrijfsnetwerken te beschermen tegen meerlagige manipulatie van verbindingen, is het noodzakelijk om updates van verbindingscontroles te combineren met krachtige identiteitsbescherming en normen voor e-mailverificatie.
- Controleer volledige omleidingspaden: Configureer e-mailgateways en beveiligingstools voor eindpunten zodanig dat ze elke omleiding in een keten van links volgen. Beveiligingsscanners moeten de uiteindelijke bestemmingspagina beoordelen in plaats van te stoppen bij het eerste vertrouwde domein.
- Impliciet vertrouwen voor wrapper-domeinen opheffen: zorg ervoor dat interne beveiligingsfilters links opnieuw scannen, zelfs als deze een domein-wrapper van uw eigen e-mailbeveiligingsleverancier bevatten.
- Implementeer phishingbestendige authenticatie: geavanceerde phishing-kits zoals Tycoon2FA onderscheppen sessietokens tijdens het inloggen. Bescherm uw organisatie door FIDO2-hardwaresleutels, passkeys of authenticatie op basis van cijfercombinaties in te zetten om MFA-moeheid en sessiekaping tegen te gaan.
- Update de training over beveiligingsbewustzijn: maak het personeel duidelijk dat verpakte links niet automatisch een garantie voor veiligheid zijn. Leer medewerkers om doorverwijzingen met meerdere tussenstappen en onverwachte verzoeken om inloggegevens onmiddellijk te melden.
- Zorg voor strikte e-mailverificatie: implementeer Sender Policy Framework (SPF), DomainKeys Identified Mail (DKIM) en DMARC voor alle domeinen van de organisatie. Hoewel DMARC omleidingsmechanismen van derden niet tegenhoudt, voorkomt het toepassen van een p=reject-beleid dat aanvallers uw exacte domeinnaam vervalsen om eerste phishing-berichten te versturen. Gebruik een speciale DMARC-analysator om verzendbronnen te controleren en strikte afstemming veilig af te dwingen.
Conclusie
Defensieve URL-herschrijving blijft een belangrijk hulpmiddel om bedreigingen op het moment van klikken op te sporen, maar aanvallers hebben geleerd om die beschermende laag als dekmantel te gebruiken. Door meerdere links van beveiligingsleveranciers aan elkaar te koppelen, omzeilen moderne ‘Adversary-in-the-Middle’-campagnes basisfilters en misleiden ze gebruikers zodat deze toegang verlenen.
Om uw organisatie te beschermen is een meerlaagse beveiligingsaanpak nodig. Controleer de volledige omleidingspaden, implementeer phishingbestendige authenticatie en blokkeer het bezorgpad van vervalste domeinen met geautomatiseerde tools zoals de DMARC Analyzer van PowerDMARC, om de bezorging in uw inbox veilig te houden.
Veelgestelde Vragen
Wat is het verschil tussen URL-manipulatie en URL-herschrijving?
URL-manipulatie is de overkoepelende term voor het wijzigen of verhullen van links met het oog op misleiding. URL-herschrijving is een specifiek proces waarbij e-mailbeveiligingstools inkomende links in domeinen van leveranciers inbedden, zodat deze in realtime op het moment van klikken kunnen worden gecontroleerd voordat een gebruiker de bestemming bereikt.
Is het veilig om op Microsoft Safe Links te klikken?
Microsoft Safe Links biedt krachtige realtime bescherming, maar ingepakte links zijn niet volledig immuun voor misbruik. Aanvallers kunnen accounts compromitteren of omleidingsketens van meerdere aanbieders opzetten om Safe Links via kwaadaardige bestemmingen te leiden, wat betekent dat gebruikers verdachte berichten nog steeds zorgvuldig moeten controleren.
Hoe maken aanvallers misbruik van URL-herschrijving bij phishingaanvallen?
Aanvallers versturen links via gehackte accounts die door beveiligingsleveranciers worden beschermd, om zo verpakte, betrouwbaar ogende URL’s te genereren. Daarnaast koppelen ze meerdere herschreven links van verschillende leveranciers achter elkaar, waardoor geautomatiseerde scanners in de war raken en de onderliggende kwaadaardige landingspagina niet kunnen controleren.
Wat is Punycode-phishing (homograaf)?
Bij Punycode-phishing worden in een domeinnaam tekens uit vreemde talen gebruikt die er identiek uitzien als standaard Latijnse letters. Aanvallers registreren deze visueel identieke webadressen om gebruikers te laten geloven dat ze de website van een legitiem bedrijf bezoeken.
Kan DMARC aanvallen door URL-manipulatie tegengaan?
DMARC controleert of wijzigt doorverwijzingslinks niet rechtstreeks. Door DMARC echter af te dwingen met een p=reject-beleid, wordt voorkomen dat aanvallers uw exacte bedrijfsdomein namaken om de eerste phishing-e-mail te versturen, waardoor de belangrijkste tactieken voor merkimitatie worden gedwarsboomd.
Wat zijn Tycoon2FA en Sneaky2FA?
Tycoon2FA en Sneaky2FA zijn geavanceerde phishing-kits die werken volgens het ‘Adversary-in-the-Middle’-principe. Ze onderscheppen in realtime de inloggegevens van gebruikers en actieve sessietokens, waardoor aanvallers standaardcontroles voor meervoudige authenticatie kunnen omzeilen, zelfs op beveiligde platforms.
- Wat is URL-manipulatie (URL-herschrijving)? Hoe aanvallers betrouwbare links kapen om phishing te verbergen - 10 augustus 2026
- Beveiligingswaarschuwing via e-mail voor Microsoft-accounts: hoe u oplichting kunt herkennen en uw domein kunt beschermen - 9 augustus 2026
- Wat is pharming? Hoe werkt het en hoe kunnen organisaties het risico beperken? - 8 augustus 2026


