Wat is phishing en waarom werkt het nog steeds?
Phishing blijft een van de meest voorkomende vormen van online fraude en is een van de moeilijkst te bestrijden vormen als men zich uitsluitend op technologie baseert. Criminelen proberen persoonlijke of bedrijfsgegevens te stelen — wachtwoorden, betaalkaartnummers, bankgegevens — door zich voor te doen als een vertrouwde persoon of instelling: een bank, een bekende website, een leverancier of zelfs een collega.
Een typisch voorbeeld is een e-mail die afkomstig lijkt te zijn van je bank, waarin je wordt gevraagd op een link te klikken en je inloggegevens in te voeren op een website die bijna identiek is aan de echte. Zodra je die gegevens hebt ingevoerd, komen ze in handen van criminelen, die vervolgens toegang krijgen tot je rekeningen en geld kunnen overmaken.
Voor een beveiligingsteam vormt het technische aspect van phishing slechts de helft van het probleem. De andere helft betreft menselijk gedrag onder tijdsdruk, en dat is precies waar trainingen in waakzaamheid en phishingsimulaties op zijn gericht.
Vijf veelvoorkomende vormen van phishing die in uw programma voor waakzaamheid aan bod moeten komen
Medewerkers herkennen phishing zelden niet omdat ze de term niet kennen, maar ze herkennen het juist niet omdat ze het specifieke patroon dat zich voor hun ogen afspeelt niet herkennen. Deze vijf varianten verdienen het om expliciet aan bod te komen in elk programma voor waakzaamheid.
1. E-mailspoofing
Bij e-mailspoofing wordt het adres van de afzender vervalst, zodat een bericht lijkt afkomstig te zijn van een betrouwbare bron — een bekende contactpersoon of een legitiem bedrijf. Het doel is om ontvangers ertoe te verleiden op een schadelijke link te klikken of gevoelige informatie prijs te geven. Een klassiek voorbeeld: een e-mail die eruitziet alsof deze van je leidinggevende afkomstig is, waarin je wordt gevraagd om een vertrouwelijk document met spoed door te sturen.
2. URL phishing (link manipulation)
Dit wordt ook wel ‘linkmanipulatie’ genoemd en houdt in dat er een kwaadaardige link wordt geplaatst in een e-mail, sms of op een website die er betrouwbaar uitziet. Als de gebruiker hierop klikt, wordt hij doorgestuurd naar een valse website die lijkt op een bekende site, waar hij wordt gevraagd om inloggegevens of persoonlijke gegevens in te voeren — die vervolgens door de aanvaller worden gestolen.
3. Clone phishing
Bij deze techniek wordt een legitieme e-mail, bijlage of link gekopieerd, waarna deze wordt vervangen door een kwaadaardige versie die is verborgen in verder authentiek ogende inhoud. Omdat het bericht lijkt op een bericht dat de ontvanger wellicht eerder heeft gezien — van zijn bank, een sociaal platform of een collega — is het bijzonder effectief om de ontvanger op zijn hoede te laten zijn. Als de ontvanger op de gekloonde link klikt, kan dit leiden naar een website die inloggegevens verzamelt of een malware-download activeren.
4. Invoice scams
Bij factuurfraude ontvangt het slachtoffer een valse factuur die afkomstig lijkt te zijn van een betrouwbare leverancier — met de juiste logo’s en de juiste opmaak —, maar waarbij de betalingsgegevens zijn gewijzigd in een rekening die door de aanvaller wordt beheerd. Als de factuur wordt betaald, gaat het geld rechtstreeks naar de oplichter in plaats van naar de echte leverancier. Deze variant is met name relevant voor financiële en inkoopteams en raakt vaak aan bredere kwesties op het gebied van governance en financiële controle.
5. Catphishing
Bij catphishing wordt op sociale media of datingplatforms een valse identiteit gebruikt om een band met het slachtoffer op te bouwen, waarna dat vertrouwen wordt misbruikt om financieel gewin te behalen of persoonlijke gegevens te ontfutselen. Het berust op emotionele manipulatie gedurende een langere periode in plaats van op één enkele misleidende e-mail, waardoor het een nuttige casestudy is voor teams die de waakzaamheid rond social engineering in bredere zin willen vergroten, en niet alleen op het gebied van e-mailhygiëne.
Algemene waarschuwingssignalen die elke medewerker moet leren herkennen
- Wees alert en kritisch: klik nooit zomaar op een link in een e-mail, sms of bericht op sociale media, ook al lijkt deze afkomstig te zijn van een bekende afzender. Controleer eerst de afzender en de URL.
- Controleer de bron zelf: als je twijfelt aan de echtheid van een bericht, ga dan rechtstreeks naar de website van de vermeende afzender of neem via een ander, betrouwbaar kanaal contact met hem of haar op.
- Deel nooit gevoelige gegevens via e-mail, sms of chatberichten: legitieme organisaties zullen nooit op deze manier om wachtwoorden, kaartgegevens of bankgegevens vragen.
- Gebruik sterke, unieke wachtwoorden voor elk account en wijzig deze regelmatig.
- Zorg ervoor dat de beveiliging van uw eindapparaten up-to-date blijft, zodat malware wordt onderschept die per ongeluk vanaf een phishing-site kan worden gedownload.
- Beschouw urgentie en aanbiedingen die ‘te mooi zijn om waar te zijn’ als een waarschuwing, niet als een reden om snel te handelen.
Type-specifieke controles die u in uw trainingen over waakzaamheid kunt opnemen
E-mail-spoofing
- Controleer of het adres van de afzender exact overeenkomt met het vermeende domein — let op kleine spelfouten of domeinen die er op lijken.
- Wees voorzichtig met algemene aanhef (“Geachte klant”, “Geachte gebruiker”); betrouwbare afzenders spreken mensen meestal bij hun naam aan.
- Let op spelfouten en grammaticale fouten, die vaker voorkomen in valse berichten dan in echte bedrijfscommunicatie.
URL-phishing
- Beweeg de muisaanwijzer over een link voordat je erop klikt om het daadwerkelijke bestemmingsadres te controleren.
- Controleer of de website https:// gebruikt wanneer er om gevoelige gegevens wordt gevraagd.
- Schakel beveiligingsfuncties van de browser in, zoals pop-upblokkering en phishingfilters.
Clone phishing
- Behandel bijlagen of links in e-mails die je al eerder hebt gezien net zo kritisch als een nieuw bericht, vooral als het verzoek je een beetje verdacht lijkt.
- Neem via een ander kanaal contact op met de vermeende afzender om te controleren of hij of zij het bericht daadwerkelijk heeft verzonden.
Factuurfraude / Invoice Scams
- Controleer de betalingsgegevens — rekeningnummer en begunstigde — aan de hand van de gegevens die al voor die leverancier in ons bestand staan.
- Bevestig eventuele wijzigingen in de betalingsgegevens telefonisch via een nummer dat al bij ons bekend is, en niet via het nummer dat in de e-mail staat vermeld.
Catphishing
- Wees op je hoede voor online contacten die er snel op uit zijn om een emotionele band op te bouwen.
- Zoek op de naam van de persoon en voer een omgekeerde beeldzoekopdracht uit op zijn of haar profielfoto.
- Stel een videogesprek voor als er twijfel bestaat over de identiteit — realtime interactie is moeilijker overtuigend te vervalsen.
- Deel nooit je adres, telefoonnummer of financiële gegevens met iemand die je alleen online hebt leren kennen.
Hoe een phishing-simulatie uw ‘menselijke firewall’ versterkt
Het lezen over verschillende soorten phishing is een startpunt, geen trainingsprogramma. Organisaties die hun doorklikpercentages op termijn weten te verlagen, combineren doorgaans drie elementen: een basissimulatie van phishing om de huidige kwetsbaarheid te meten, gerichte trainingen over de specifieke patronen waarmee hun medewerkers daadwerkelijk te maken krijgen, en een duidelijke, soepele manier waarop medewerkers verdachte berichten aan het beveiligingsteam kunnen melden.
Veelgestelde vragen: trainingen over phishing en waakzaamheid
Wat is phishing? Phishing is een social-engineering-aanval waarbij criminelen zich via e-mail, sms of een website voordoen als een vertrouwde persoon of organisatie om iemand ertoe te misleiden inloggegevens, betalingsgegevens of andere gevoelige informatie prijs te geven.
Wat is het verschil tussen phishing en spear phishing? Phishingberichten worden doorgaans op grote schaal naar veel ontvangers verstuurd onder een algemeen voorwendsel. Spear-phishing richt zich op een specifieke persoon of organisatie, waarbij gebruik wordt gemaakt van persoonlijke of bedrijfsgegevens om het bericht veel overtuigender te maken.
Hoe helpt een phishingsimulatie bij het voorkomen van aanvallen? Bij een phishing-simulatie worden realistische maar onschadelijke testberichten naar medewerkers gestuurd, wordt bijgehouden wie erop klikt of ze meldt, en worden de resultaten omgezet in gerichte vervolgtrainingen — waardoor een algemeen gevoel van risico wordt vervangen door een meetbare uitgangswaarde waarop de organisatie daadwerkelijk verbeteringen kan aanbrengen.
Wat moet een medewerker doen als hij of zij vermoedt dat er sprake is van een phishing-e-mail? Klik niet op links en open geen bijlagen. Meld het bericht via het gebruikelijke meldingskanaal van de organisatie aan het beveiligingsteam of de IT-afdeling, en stuur het in de tussentijd niet door naar collega’s.
Neem contact op met een expert op het gebied van cyberbeveiligingswaakzaamheid van Approach Cyber
Benieuwd in hoeverre uw organisatie momenteel kwetsbaar is voor deze vijf phishingpatronen?
–> Ontdek de diensten van Approach Cyber op het gebied van phishing en awareness en praat met een expert over het beoordelen van de paraatheid van uw team — speciale pagina’s voor gestructureerde beveiligingswaakzaamheidstraining en phishingsimulatie programma’s zijn in ontwikkeling en zullen hier worden gelinkt zodra ze live zijn.