AITM-phishing: hoe criminelen zelfs uw 2FA omzeilen

Wat betekent AITM?
AITM staat voor adversary-in-the-middle: een tegenstander die zich letterlijk tussen u en de echte dienst nestelt. In plaats van te gokken naar uw wachtwoord, plaatst de aanvaller een namaakpagina die als doorgeefluik werkt. Alles wat u intypt, wordt in real time naar de echte website gestuurd — en alles wat de echte website terugstuurt, ziet u op de namaakpagina. U merkt niets, want u bent effectief aan het inloggen op de echte dienst, via een tussenpersoon die meeleest.
Hoe verloopt zo'n aanval, stap voor stap?
- De lokmail. U krijgt een geloofwaardige e-mail: een gedeeld document, een factuur, een melding van uw mailbox of van een overheidsdienst. U klikt op de link.
- De namaakpagina. U belandt op een loginscherm dat er exact uitziet als het echte (Microsoft 365, Google, uw websitebeheer…). In werkelijkheid staat er een ‘proxy’ van de aanvaller tussen.
- U logt gewoon in. U vult uw wachtwoord in én uw 2FA-code. Beide worden meteen doorgestuurd naar de echte dienst. Uw login slaagt — alles lijkt normaal.
- De diefstal. De echte dienst geeft na een geslaagde login een sessiecookie terug: een digitaal ‘polsbandje’ dat bewijst dat u al bent ingelogd. De aanvalskit onderschept dat bandje.
- De overname. Met die gestolen cookie is de aanvaller binnen zonder ooit nog een wachtwoord of code nodig te hebben. Uw 2FA is intussen gewoon gepasseerd.
De kern van de truc: niet uw wachtwoord wordt gestolen, maar het bewijs dat u al ingelogd bent. En dat bewijs staat los van uw 2FA-code.
De vijf stappen van een AITM-aanval: lokmail, namaakpagina, login, cookie-diefstal, overname
<img src="https://files.cybermedical.be/blogbeeld_aitm_stappen_2026-07-27.png" alt="Blogbeeld AI TM Stappen" style="max-width: 100%; height: auto; display: inline-block; vertical-align: middle;">
/Code
<img src="https://files.cybermedical.be/blogbeeld_aitm_stappen_2026-07-27.png" alt="Blogbeeld AI TM Stappen" style="max-width: 100%; height: auto;">