Cyber security awareness voor gebruikers

Herken phishing voordat het misgaat: rode vlaggen zoals valse domeinnamen, gewijzigde bankrekeningnummers en nagemaakte inlogpagina's, en de soorten phishing.

Wij krijgen van verschillende kanten signalen van mensen die van bekenden een e-mail krijgen met een link naar een Microsoft 365-document. Daarmee worden ze naar een valse inlogsite gelokt, waar hun inloggegevens en de code van de multi-factor authenticatie worden buitgemaakt. Zo krijgen criminelen toegang tot bedrijfsdata en proberen ze relaties over te halen om bankrekeningnummers te wijzigen.

Rode vlaggen: wanneer moeten alle alarmbellen gaan rinkelen?

“Ons bankrekeningnummer is gewijzigd!”

Vraagt iemand u om een bankrekeningnummer aan te passen? Controleer dit altijd telefonisch. Mailen heeft geen zin: als het e-mailaccount gehackt is, is het de cybercrimineel die bevestigt dat het nummer is veranderd. Dus altijd telefonisch verifiëren, via een nummer dat u zelf al had.

Valse domeinnamen

Controleer altijd heel goed de domeinnaam van de site waarop u inlogt. Inlogsites worden perfect nagemaakt, waardoor het steeds moeilijker wordt om dit te herkennen. Soms zitten er heel kleine typefouten in een domeinnaam, zoals microsoft.corn in plaats van microsoft.com (waarbij de r en de n samen op een m lijken), of login.microsoftonlline.com met een dubbele l in plaats van login.microsoftonline.com. Ook een domeinnaam zoals abnamro.nl.com, waarin twee extensies achter elkaar staan, is een rode vlag.

Moet u inloggen? Open dan zelf het inlogportaal waar u moet zijn, en doe dit niet door op een link in Outlook of Teams te klikken.

Nederlandse domeinnamen en websites

Nederlandse bedrijven hebben meestal een .nl- of .eu-domeinnaam. Wees extra alert als een Nederlands bedrijf ineens een andere extensie gebruikt.

Websites worden perfect nagemaakt

Soms worden ook complete websites nagemaakt, zodat het lijkt alsof u op de site van het bedrijf bent. Twijfelt u? Zoek het bedrijf dan op via een zoekmachine zoals Google of Bing en controleer daar de domeinnaam.

Een bekende vraagt u iets via een ander nummer

Met AI-technologie is een stemopname van een paar seconden genoeg om iemand alles te laten zeggen wat hij nooit gezegd heeft. Wees dus alert op vreemde verzoeken van mensen die u kent en verifieer dit altijd persoonlijk.

Laat u niet vangen: phishing-scams begrijpen en voorkomen

Stel u voor dat u uw dag begint met een kop koffie, klaar om uw takenlijst aan te pakken, wanneer er een e-mail van een vertrouwde partner in uw inbox verschijnt. Het ziet er legitiem uit, maar er zit een phishing-val in die door cybercriminelen is opgezet.

Dit scenario komt steeds vaker voor, bij grote en kleine bedrijven.

Phishing-scams evolueren en worden elke dag geavanceerder. Als besluitvormer is het cruciaal om deze bedreigingen te begrijpen en veelvoorkomende mythes te ontkrachten, zodat u uw bedrijf effectief kunt beschermen.

De meest populaire phishing-mythe

Veel mensen denken dat phishing-scams gemakkelijk te herkennen zijn, aan slechte grammatica, verdachte links of duidelijke verzoeken om persoonlijke informatie.

Dat is verre van de waarheid. Moderne phishing-aanvallen zijn zeer geraffineerd en daardoor moeilijk te herkennen. Cybercriminelen gebruiken geavanceerde technieken zoals AI om e-mails, websites en berichten te maken die sterk lijken op legitieme communicatie van vertrouwde bronnen.

De meeste phishingpogingen zien er tegenwoordig authentiek uit, met logo’s, huisstijl en taalgebruik van bekende bedrijven of personen. Daardoor kunnen zelfs goed getrainde mensen slachtoffer worden van een slim vermomde phishingpoging.

Verschillende soorten phishing-scams

Phishing-scams komen in verschillende vormen voor, die elk een andere kwetsbaarheid uitbuiten. Wie de meest voorkomende typen kent, kan zijn bedrijf beter beschermen:

  1. E-mailphishing: het meest voorkomende type. Cybercriminelen sturen e-mails die lijken te komen van legitieme bronnen, zoals banken of bekende bedrijven. Deze e-mails bevatten vaak links naar nepwebsites waarmee gevoelige informatie wordt gestolen.
  2. Spear phishing: richt zich op specifieke personen of organisaties. Aanvallers verzamelen informatie over hun doelwit om gepersonaliseerde en overtuigende berichten te maken. Dat maakt het bijzonder gevaarlijk, omdat het traditionele beveiligingsmaatregelen kan omzeilen.
  3. Whaling: een vorm van spear phishing die zich richt op hooggeplaatste personen, zoals directeuren en leidinggevenden. Het doel is hen gevoelige informatie te laten prijsgeven of financiële transacties te laten goedkeuren.
  4. Smishing: phishingberichten via sms of andere tekstberichten. Deze berichten bevatten vaak links naar kwaadaardige websites of vragen de ontvanger een telefoonnummer te bellen en daar persoonlijke informatie te geven.
  5. Vishing: telefoongesprekken van aanvallers die zich voordoen als een betrouwbare partij, zoals een bank of technische ondersteuning, en om gevoelige informatie vragen.
  6. Clone phishing: aanvallers kopiëren een legitieme e-mail die u eerder hebt ontvangen en vervangen de links of bijlagen door kwaadaardige. Deze tactiek misbruikt vertrouwen, waardoor een nepmail moeilijk van echte communicatie te onderscheiden is.
  7. QR-code-phishing: cybercriminelen gebruiken QR-codes om slachtoffers naar kwaadaardige websites te leiden. Deze codes staan vaak op flyers, posters of in e-mailbijlagen. Wie de code scant, komt op een phishingsite terecht.

Uw bedrijf beschermen tegen phishing

Herkennen begint bij oefenen. Lees hoe wij organisaties helpen met phishingsimulaties en security awareness-training, of neem contact met ons op.

Benieuwd wat wij voor uw organisatie kunnen betekenen?

Plan een vrijblijvend gesprek met een van onze specialisten of bel ons direct. We denken graag met u mee.