Phishing is een vorm van cybercriminaliteit waarbij een aanvaller zich voordoet als een betrouwbare organisatie of persoon om gevoelige informatie te stelen. Denk hierbij aan wachtwoorden, bankgegevens, creditcardinformatie of inloggegevens voor Microsoft 365.
Vaak gebeurt dit via een e-mail, maar phishing komt tegenwoordig ook voor via sms (smishing), telefoongesprekken (vishing), QR-codes (quishing) en zelfs met behulp van kunstmatige intelligentie (AI).
Het doel is altijd hetzelfde: iemand verleiden om op een link te klikken, een bijlage te openen of vertrouwelijke gegevens prijs te geven.
Hoe werkt phishing?
Een phishingaanval verloopt meestal volgens een vast patroon.
- De aanvaller verstuurt een overtuigend bericht.
- Het bericht lijkt afkomstig van een betrouwbare partij.
- Het slachtoffer klikt op een link of opent een bestand.
- Gegevens worden gestolen of malware wordt geïnstalleerd.
Voorbeelden van organisaties die vaak worden misbruikt:
- Microsoft
- ING
- Rabobank
- Belastingdienst
- DHL
- PostNL
- Bol
- Amazon
Cybercriminelen gebruiken bekende namen omdat mensen deze sneller vertrouwen.
Voorbeeld van een phishingmail
Stel u ontvangt onderstaande e-mail.
Onderwerp
Uw Microsoft 365-account verloopt vandaag
Bericht
Beste gebruiker,
Vanwege een beveiligingsupdate moet u uw account binnen 24 uur verifiëren.
Klik hieronder om uw account actief te houden.
[Account verifiëren]
De link lijkt betrouwbaar, maar verwijst naar een nagemaakte website waarop uw gebruikersnaam en wachtwoord worden gestolen.
Hoe herkent u phishing?
Hoewel phishing steeds professioneler wordt, zijn er vaak signalen waaraan u een aanval kunt herkennen.
Onverwachte berichten
Ontvangt u onverwacht een verzoek om in te loggen of gegevens te bevestigen? Controleer altijd of het bericht logisch is.
Tijdsdruk
Cybercriminelen proberen u onder druk te zetten.
Bijvoorbeeld:
- Uw account verloopt vandaag.
- Betaal binnen 24 uur.
- Laatste waarschuwing.
Verdachte links
Controleer altijd de URL voordat u klikt.
Een link als:
microsoft-login-security.com
is geen officiële Microsoft-website.
Spelfouten
Veel phishingmails bevatten nog steeds taal- of spelfouten, al wordt dit door AI steeds minder.
Ongebruikelijke afzender
Controleer altijd het e-mailadres van de afzender.
Waarom is phishing zo succesvol?
Phishing richt zich niet op computers, maar op mensen. Zelfs organisaties met:
- firewalls
- antivirus
- Microsoft Defender
- e-mailfilters
kunnen slachtoffer worden wanneer een medewerker op een phishinglink klikt.
Daarom investeren steeds meer organisaties in Cyber Awareness en regelmatige phishing-simulaties.
De verschillende vormen van phishing
E-mail phishing : De bekendste vorm waarbij een e-mail wordt gebruikt.
Spear phishing : Een gerichte aanval op één persoon of een specifieke organisatie.
Whaling : Een aanval op directieleden of bestuurders.
Smishing : Phishing via sms.
Vishing : Phishing via een telefoongesprek.
Quishing : Phishing via QR-codes.
Wat zijn de gevolgen van phishing?
Een succesvolle phishingaanval kan grote gevolgen hebben.
Denk aan:
- Datalekken
- Financiële schade
- Identiteitsfraude
- Ransomware
- Stilstand van bedrijfsprocessen
- Reputatieschade
Voor organisaties kunnen de kosten oplopen tot tienduizenden of zelfs honderdduizenden euro’s.
Hoe voorkomt u phishing?
Hoewel phishing nooit volledig kan worden uitgesloten, kunt u het risico aanzienlijk verkleinen.
Belangrijke maatregelen zijn:
- Gebruik Multi-Factor Authenticatie (MFA).
- Houd software up-to-date.
- Controleer links voordat u klikt.
- Gebruik sterke wachtwoorden.
- Train medewerkers regelmatig.
- Voer phishing-simulaties uit.
- Meld verdachte e-mails direct bij de IT-afdeling.
Waarom Security Awareness essentieel is
Technische beveiliging alleen is niet voldoende. De meeste phishingaanvallen slagen doordat mensen worden misleid.
Met een goed awarenessprogramma leren medewerkers:
- verdachte e-mails herkennen;
- veilig omgaan met links en bijlagen;
- social engineering herkennen;
- veilig werken met Microsoft 365;
- cyberrisico’s voorkomen.
Hoe kan Shieldified helpen?
Shieldified ondersteunt organisaties bij het vergroten van de cyberweerbaarheid van medewerkers.
Met onder andere:
- realistische phishing-simulaties;
- interactieve microtrainingen;
- managementrapportages;
- automatische leerprogramma’s;
- inzicht in risicogedrag.
Zo leren medewerkers phishing herkennen voordat een echte aanval plaatsvindt.
Bekijk ook de Shieldified-pagina voor meer informatie over phishing-simulaties en Security Awareness.
Veelgestelde vragen over Phishing
Wat is Phishing?
Phishing is een vorm van internetfraude waarbij cybercriminelen proberen gevoelige gegevens te stelen door zich voor te doen als een betrouwbare partij.
Wat is het verschil tussen Phishing en Spam?
Spam is ongewenste e-mail. Phishing heeft als doel gegevens te stelen of malware te verspreiden.
Kan Phishing ook via SMS?
Ja. Dit heet smishing.
Kan Phishing ook telefonisch?
Ja. Dit wordt vishing genoemd.
Wat moet ik doen als ik op een Phishing-link heb geklikt?
Wijzig direct uw wachtwoord, neem contact op met uw IT-afdeling en controleer uw apparaat op malware.
Bent u particulier of heeft u geen IT-afdeling? Dan helpen wij u graag. Klik hier om contact op te nemen.
