Phishing blijft de meest voorkomende manier waarop bedrijven worden gehackt, en de reden is ongemakkelijk: het valt niet je systemen aan, maar je medewerkers. Geen enkele firewall houdt een medewerker tegen die denkt de financieel directeur te helpen.
Wat de laatste tijd is veranderd, is de kwaliteit. De knullige berichten met duidelijke spelfouten circuleren nog steeds, maar de berichten die nu slagen zijn goed geschreven, correct van huisstijl en verwijzen vaak naar echte projecten en echte collega’s. Dit artikel behandelt hoe de huidige aanvallen eruitzien, de verdedigingen die echt werken en wat je doet in het eerste uur nadat iemand heeft geklikt.
Hoe aanvallen er nu uitzien
Business email compromise
Veruit de duurste categorie. Een aanvaller krijgt toegang tot een echte mailbox, leest een tijdje mee met de correspondentie en grijpt dan op precies het juiste moment in een bestaand gesprek in met nieuwe bankgegevens voor een factuur die al besproken wordt.
Niets aan het bericht lijkt verkeerd. Het komt van het juiste adres, in de juiste conversatie, met verwijzing naar een echte factuur. Traditionele spamfilters vangen het niet op, omdat het een legitieme e-mail van een legitiem account is.
Factuurfraude
Een leverancier die je echt gebruikt, schrijft dat zijn bankgegevens zijn gewijzigd. Vaak is de mailbox van de leverancier zelf gehackt, dus het bericht is authentiek. De betaling gaat naar de aanvaller en is doorgaans niet terug te halen.
Inloggegevens stelen
Een bericht over een gedeeld document, een bijna volle mailbox of een verlopend wachtwoord leidt naar een inlogpagina die een pixelperfecte kopie is van Microsoft of Google. Moderne varianten sturen je code in realtime door naar de echte site, en daarom houdt eenvoudige tweestapsverificatie ze niet allemaal meer tegen.
AI-ondersteunde targeting
Aanvallers gebruiken nu openbare informatie van je website en socialmediaprofielen om berichten te schrijven die verwijzen naar echte mensen, echte projecten en de juiste terminologie, in vloeiend Nederlands of Engels. Het oude advies om op slechte grammatica te letten is achterhaald.
De verdedigingen die er echt toe doen
Phishingbestendige authenticatie
De maatregel met de hoogste waarde die er is. Sms-codes en authenticator-apps kunnen door een vastberaden aanvaller worden doorgestuurd. Hardwarebeveiligingssleutels en passkeys niet, omdat ze gebonden zijn aan het echte domein. Begin met de accounts die het meest ertoe doen: e-mailbeheerders, financiën en iedereen die geld kan overmaken.
Domeinauthenticatie
SPF, DKIM en DMARC maken het aanzienlijk moeilijker om e-mail te versturen die van jouw domein lijkt te komen. Zet DMARC op reject zodra je je legitieme verzenders hebt gecontroleerd. Dit beschermt je klanten en leveranciers tegen aanvallen uit jouw naam, wat zowel een beveiligings- als een reputatiekwestie is.
Een betaalverificatieregel waar niet van afgeweken kan worden
Deze ene maatregel voorkomt het grootste deel van de financiële schade. Elke wijziging van bankgegevens, en elke betaling boven een door jou gestelde drempel, moet telefonisch worden bevestigd op een nummer dat je al hebt, nooit op een nummer uit het bericht. Nooit via een e-mailantwoord.
De regel moet voor iedereen gelden, inclusief de directeur. Aanvallers doen zich juist voor als leidinggevenden omdat medewerkers aarzelen om hen te bevragen. Als de regel uitzonderingen kent, is de uitzondering de aanval.
Training die op de werkelijkheid lijkt
Jaarlijkse presentaties veranderen weinig. Wat werkt is kort, frequent en specifiek: echte voorbeelden uit je eigen branche, gesimuleerde phishing met coaching in plaats van straf, en een cultuur waarin het snel melden van een fout als goed gedrag wordt gezien.
Dat laatste punt is doorslaggevend. In organisaties waar klikken op een verkeerde link vernedering betekent, houden mensen hun mond, en gaan de uren verloren waarin de inbraak nog beperkt had kunnen worden.
Het eerste uur na een klik
Zorg dat dit op papier staat voordat je het nodig hebt.
- Reset het wachtwoord van het getroffen account en trek alle actieve sessies in. Alleen een wachtwoordwijziging zet een aanvaller met een actieve sessie niet buiten de deur.
- Controleer op mailboxregels. Aanvallers maken bijna altijd een doorstuur- of automatische verwijderregel aan om hun activiteit te verbergen. Dit is de stap die het vaakst wordt overgeslagen.
- Bekijk verzonden items en recente aanmeldingen op onbekende locaties of apparaten.
- Waarschuw iedereen die berichten kan hebben ontvangen van het gehackte account, vooral over betalingen.
- Neem direct contact op met je bank als er geld is overgemaakt. Snelheid bepaalt of terughalen überhaupt mogelijk is.
- Beoordeel of er persoonsgegevens zijn blootgesteld. Onder de AVG moet een meldplichtig datalek binnen 72 uur bij de Autoriteit Persoonsgegevens zijn gemeld.
Waar je website in het plaatje past
Twee verbanden zijn het vermelden waard.
Ten eerste is je website verkenningsmateriaal. Gedetailleerde teampagina’s met namen, functies en directe e-mailadressen maken gerichte aanvallen aanzienlijk makkelijker. Dit is een echte afweging tegen het vertrouwen dat transparantie opbouwt, en verdient een bewuste beslissing in plaats van een standaardkeuze.
Ten tweede wordt een gehackte website een phishingplatform uit jouw naam. Aanvallers zetten een inlogpagina op een legitiem domein juist omdat dat argwaan wegneemt. Je site gepatcht houden, beheerdersaccounts beperken en sterke authenticatie op het CMS afdwingen beschermt je klanten net zo goed als jou.
Veelgestelde vragen
Is een klein bedrijf echt een doelwit?
Ja, en zelfs onevenredig vaak. De meeste phishing is opportunistisch en geautomatiseerd in plaats van gericht op een specifiek slachtoffer. Kleinere organisaties zijn aantrekkelijk juist omdat ze meestal zwakkere maatregelen hebben en zelden een eigen beveiligingsfunctie.
Lost tweestapsverificatie dit op?
Het lost veel op en je moet het absoluut overal inschakelen. Maar codes via sms of een app kunnen door een realtime proxy worden doorgestuurd. Waar het account ertoe doet, stap je over op passkeys of hardwaresleutels.
Hoeveel moeten we hieraan uitgeven?
Minder dan mensen verwachten. Domeinauthenticatie is configuratie, geen aankoop. Hardwaresleutels kosten een bescheiden bedrag per persoon. Een schriftelijke betaalverificatieregel is gratis. Deze drie maatregelen voorkomen het overgrote deel van de realistische schade, en geen ervan vereist een beveiligingsbudget.
Moeten we gesimuleerde phishingtests uitvoeren?
Ja, mits het doel meten en coachen is. Worden de resultaten gebruikt om mensen te schande te maken, dan leer je je medewerkers om incidenten te verbergen, en dan ben je wezenlijk slechter af dan daarvoor.
Begin hier
Drie dingen deze week: schrijf de betaalverificatieregel op en verspreid die, controleer je DMARC-record en schakel de sterkst beschikbare authenticatie in op e-mail- en financiële accounts. Dat is één middag werk tegen de meest waarschijnlijke schade.
Beveiliging zit ingebouwd in elke site die we opleveren in plaats van achteraf toegevoegd, en we publiceren een responsible-disclosurebeleid zodat iedereen die een zwakke plek in onze systemen vindt een duidelijke manier heeft om het ons te melden. Weet je niet zeker waar je eigen site staat, vraag ons dan om mee te kijken.