Wat zijn gestolen inloggegevens en hoe komen criminelen daaraan?

Gebarsten combinatieslot en sleutel op leisteen ondergrond, dramatisch zijlicht benadrukt textuur in staalblauwe en antraciet tinten.

Gestolen inloggegevens zijn gebruikersnamen en wachtwoorden die criminelen buitmaken via aanvallen op systemen, misleidingstechnieken of datalekken bij externe diensten. Zodra deze gegevens in handen vallen van kwaadwillenden, worden ze gebruikt om ongeautoriseerde toegang te krijgen tot bedrijfsaccounts, financiële systemen en gevoelige data. Dit artikel beantwoordt de meest gestelde vragen over hoe credential theft werkt, waarom jouw bedrijf een doelwit kan zijn en wat je eraan kunt doen.

Hoe komen criminelen aan inloggegevens van bedrijven?

Criminelen verzamelen inloggegevens via meerdere methoden tegelijk. De meest voorkomende routes zijn phishing-aanvallen, malware die toetsaanslagen registreert, datalekken bij externe dienstverleners en het kopen van reeds gestolen gegevens op ondergrondse marktplaatsen. Geen enkele methode staat op zichzelf: aanvallers combineren technieken om zoveel mogelijk gegevens te verzamelen.

Bij een phishing-aanval stuurt een crimineel een geloofwaardig ogende e-mail namens een vertrouwde partij, zoals een bank, leverancier of interne collega. De ontvanger klikt op een link en voert zijn inloggegevens in op een nagemaakt portaal. Die gegevens landen direct bij de aanvaller.

Malware zoals keyloggers werkt stiller. Zodra schadelijke software op een apparaat is geïnstalleerd, registreert het elke toetsaanslag, inclusief wachtwoorden. Dit soort software verspreidt zich via besmette bijlagen, nepsoftware-updates of gecompromitteerde websites.

Een derde route is het misbruiken van datalekken bij externe partijen. Als een leverancier of SaaS-platform waarop jouw medewerkers zijn geregistreerd gehackt wordt, kunnen die inloggegevens op straat komen te liggen, ook al heeft jouw eigen systeem nooit een aanval ondergaan.

Wat is het verschil tussen phishing en credential stuffing?

Phishing is een aanvalsmethode waarbij criminelen actief inloggegevens ontfutselen via misleiding. Credential stuffing is een geautomatiseerde aanval waarbij al gestolen gegevens worden ingevoerd op andere platforms om te testen of iemand hetzelfde wachtwoord hergebruikt. Phishing is de vangst, credential stuffing is het vervolg.

Bij phishing is menselijk gedrag het doelwit. De aanvaller creëert een situatie van urgentie of vertrouwen om iemand te laten klikken en invullen. Het succes hangt af van hoe overtuigend de aanval is en hoe alert de ontvanger is.

Credential stuffing werkt volledig geautomatiseerd. Criminelen gebruiken software die duizenden combinaties van gebruikersnamen en wachtwoorden in hoog tempo uitprobeert op inlogpagina’s van populaire diensten. Omdat veel mensen hetzelfde wachtwoord op meerdere platforms gebruiken, slaagt deze methode verrassend vaak. Een lek bij platform A wordt zo automatisch omgezet in toegang tot platform B.

Het gevaar van credential stuffing is dat het moeilijk te detecteren is. De aanvaller maakt gebruik van legitieme inloggegevens, waardoor standaardbeveiligingssystemen het onderscheid met een echte gebruiker niet altijd herkennen.

Waar belanden gestolen inloggegevens nadat ze zijn buitgemaakt?

Gestolen inloggegevens belanden doorgaans op het dark web, waar ze worden verhandeld via besloten forums en gespecialiseerde marktplaatsen. Afhankelijk van de waarde van de accounts worden ze direct gebruikt, doorverkocht in bulk of aangeboden als onderdeel van grotere datapakketten.

De dark web-markt voor gestolen gegevens is georganiseerd en schaalbaar. Criminelen bieden lijsten aan gesorteerd op type account, land of branche. Bedrijfsaccounts met toegang tot financiële systemen of klantdata worden hoger geprijsd dan persoonlijke consumentenaccounts.

Naast de dark web-handel worden gestolen gegevens ook direct ingezet voor aanvallen. Een crimineel die toegang heeft tot een beheerdersaccount van een bedrijfsnetwerk, kan ransomware installeren, data stelen of toegang doorverkopen aan een andere aanvaller, een praktijk die bekendstaat als “initial access brokering.”

Sommige gegevens circuleren jarenlang. Zelfs een oud datalek kan jaren later nog worden misbruikt als wachtwoorden nooit zijn gewijzigd. Dit maakt het probleem groter dan alleen de directe schade op het moment van het lek.

Welke bedrijfsaccounts zijn het meest waardevol voor hackers?

Voor hackers zijn accounts met brede toegangsrechten, financiële bevoegdheden of toegang tot gevoelige klantdata het meest waardevol. Specifiek gaat het om beheerdersaccounts, e-mailaccounts van directie of financiële medewerkers, VPN-toegangen en accounts bij cloudplatforms zoals Microsoft 365 of Google Workspace.

Beheerdersaccounts zijn de kroonjuwelen. Wie toegang heeft tot een domeinbeheerder of een firewall-configuratie, heeft in feite de sleutels tot het hele netwerk. Criminelen kunnen daarmee andere accounts aanmaken, beveiligingsmaatregelen uitschakelen of data versleutelen voor een ransomware-aanval.

E-mailaccounts van leidinggevenden worden misbruikt voor CEO-fraude, waarbij criminelen zich voordoen als de directeur om medewerkers te misleiden tot het overmaken van geld of het delen van vertrouwelijke informatie. Dit type aanval is effectief juist omdat het van een vertrouwde afzender lijkt te komen.

VPN- en remote access-accounts zijn bijzonder aantrekkelijk omdat ze directe toegang geven tot het interne netwerk, zonder dat de aanvaller fysiek aanwezig hoeft te zijn. Zeker nu hybride werken de norm is, zijn deze accounts een veelgericht doelwit.

Hoe weet een bedrijf of zijn inloggegevens zijn gestolen?

Een bedrijf kan ontdekken dat inloggegevens zijn gestolen via meldingen van dark web monitoringtools, waarschuwingen van platforms over ongebruikelijke inlogpogingen, signalen van medewerkers over vreemde activiteit in hun account of via een officieel bericht na een datalek bij een externe partij.

Dark web monitoring is een actieve beveiligingsmaatregel waarbij geautomatiseerde tools continu scannen op verschijning van bedrijfsdomeinen, e-mailadressen of wachtwoorden in bekende datalekken en ondergrondse forums. Dit geeft een vroege waarschuwing voordat de gegevens actief worden misbruikt.

Veel platforms sturen zelf een melding bij verdachte inlogactiviteit, zoals een login vanuit een ongebruikelijk land of op een ongebruikelijk tijdstip. Dit soort alerts zijn waardevolle signalen die serieus genomen moeten worden.

Medewerkers die melden dat ze geen toegang meer hebben tot hun account, onverwachte e-mails in hun verzonden items zien staan of vreemde activiteit opmerken, geven eveneens een indicatie dat er iets mis is. Een cultuur waarin medewerkers dit soort signalen melden zonder drempel, is een onderschatte beveiligingsmaatregel op zich.

Waarom zijn MKB-bedrijven een populair doelwit voor credential theft?

MKB-bedrijven zijn een populair doelwit voor credential theft omdat ze waardevolle data en systemen beheren, maar vaak minder beveiligingsmaatregelen hebben dan grote organisaties. Aanvallers weten dat de kans op succes groter is bij een bedrijf zonder dedicated beveiligingsteam of geavanceerde detectiesystemen.

De aanname dat “wij zijn te klein om interessant te zijn” is een gevaarlijke misvatting. Criminelen richten zich niet altijd op de grootste vissen. Ze zoeken naar de zwakste schakels. Een MKB-bedrijf dat werkt met klantgegevens, betalingsinformatie of toegang tot grotere ketenpartners, is juist een aantrekkelijk doelwit vanwege die combinatie van waardevolle data en beperkte verdediging.

Daar komt bij dat veel MKB-bedrijven werken met dezelfde populaire platforms als grote ondernemingen, zoals Microsoft 365, cloudopslag en ERP-systemen. Aanvallers die eenmaal toegang hebben tot zo’n omgeving, kunnen aanzienlijke schade aanrichten of de toegang doorverkopen.

De Cyberbeveiligingswet, die in 2026 steeds meer organisaties verplicht tot het nemen van aantoonbare beveiligingsmaatregelen, maakt het voor MKB-bedrijven ook juridisch relevant om credential theft serieus te nemen. Niet alleen de directe schade, maar ook de aansprakelijkheid bij een lek vormt een risico.

Wat kunnen bedrijven doen om diefstal van inloggegevens te voorkomen?

Bedrijven kunnen diefstal van inloggegevens voorkomen door een combinatie van technische maatregelen en bewustwording bij medewerkers. De meest effectieve stappen zijn het invoeren van multifactorauthenticatie, het gebruik van een wachtwoordmanager, regelmatige training van medewerkers en het monitoren van accounts op verdachte activiteit.

Technische maatregelen die direct verschil maken

Multifactorauthenticatie (MFA) is de meest impactvolle maatregel die een bedrijf kan nemen. Zelfs als een wachtwoord is gestolen, kan een aanvaller zonder de tweede verificatiestap niet inloggen. MFA is inmiddels standaard beschikbaar op vrijwel alle zakelijke platforms en kost weinig moeite om in te stellen.

Een wachtwoordmanager zorgt ervoor dat medewerkers sterke, unieke wachtwoorden gebruiken voor elk platform, zonder dat ze die hoeven te onthouden. Dit elimineert het hergebruik van wachtwoorden, de belangrijkste oorzaak van succesvolle credential stuffing-aanvallen.

Dark web monitoring en single sign-on met centrale toegangscontrole geven IT-verantwoordelijken beter zicht op wie toegang heeft tot welke systemen en wanneer er iets afwijkends gebeurt.

Bewustwording en beleid als fundament

Techniek alleen is niet genoeg. Medewerkers zijn vaak de eerste verdedigingslinie. Regelmatige training in het herkennen van phishing, duidelijke procedures voor het melden van verdachte berichten en een helder wachtwoordbeleid versterken de technische maatregelen aanzienlijk.

Het is ook verstandig om toegangsrechten regelmatig te reviewen. Medewerkers die van rol zijn gewisseld of het bedrijf hebben verlaten, mogen geen actieve toegang meer hebben tot systemen. Dit principe van “least privilege” beperkt de schade als een account toch wordt gecompromitteerd.

Wil je weten hoe jouw bedrijf er nu voor staat op het gebied van digitale beveiliging? Via onze cybersecurity-oplossingen helpen we MKB-bedrijven met het in kaart brengen van kwetsbaarheden en het implementeren van de juiste maatregelen, van MFA tot monitoring en beleid.

Vrijblijvend advies

Naam(Vereist)
Bedrijfsnaam(Vereist)
Waar kunnen wij je bij helpen?