Security
Phishing herkennen: zo bescherm je je organisatie
Phishing wordt steeds overtuigender, ook door AI. Zo herken je een phishingmail, dit doe je als je toch hebt geklikt en zo bescherm je je hele organisatie.
Een mail van “de directeur” die dringend om een betaling vraagt. Een melding dat je wachtwoord verloopt. Een pakketje dat niet bezorgd kon worden. Phishing is nog altijd een van de meest gebruikte manieren om een organisatie binnen te komen, en het wordt steeds moeilijker te herkennen. Het is bijvoorbeeld een veelgebruikte ingang voor ransomware. Met AI schrijven criminelen foutloze, persoonlijke berichten, in perfect Nederlands.
In dit artikel lees je hoe je phishing herkent, wat je doet als je toch hebt geklikt, en hoe je je organisatie er zo goed mogelijk tegen beschermt.
Wat is phishing?
Bij phishing probeert een crimineel je te verleiden om iets te doen wat je niet zou moeten doen: op een link klikken, inloggegevens invullen, een bijlage openen of geld overmaken. Het bericht lijkt afkomstig van iemand die je vertrouwt, zoals een collega, leverancier, bank of bekende dienst als Microsoft.
Phishing komt in verschillende vormen:
- E-mailphishing: de bekendste vorm, vaak met een link naar een nagemaakte inlogpagina.
- Spearphishing: een gericht bericht aan één persoon of afdeling, met details die het geloofwaardig maken.
- CEO-fraude: een bericht dat lijkt te komen van een directielid of leverancier, met een dringend verzoek om te betalen of een rekeningnummer te wijzigen.
- Via sms, WhatsApp of telefoon: dezelfde truc via een ander kanaal, bijvoorbeeld een “collega” met een nieuw nummer.
- Met een QR-code: een code in een mail of pdf die je met je telefoon scant, waardoor de beveiliging op je computer wordt omzeild.
Zo herken je een phishingmail
Omdat phishing steeds beter wordt, kun je niet meer vertrouwen op taalfouten. Let vooral op deze signalen:
- Haast of druk. “Vandaag nog”, “je account wordt geblokkeerd”, “de directeur heeft dit nu nodig”. Druk is bedoeld om je te laten handelen voordat je nadenkt.
- Een ongebruikelijk verzoek. Een betaling buiten de normale procedure, een nieuw rekeningnummer van een vaste leverancier, of een vraag om inloggegevens.
- De afzender klopt net niet. De naam lijkt goed, maar het e-mailadres wijkt af, bijvoorbeeld een extra letter of een ander domein.
- Een link die ergens anders heen gaat. Beweeg met je muis over een link (zonder te klikken) en bekijk het echte adres. Leidt een “Microsoft”-link naar een onbekende website, dan is het foute boel.
- Een onverwachte bijlage of gedeeld bestand. Zeker als je er niet om hebt gevraagd, of als je daarna wordt gevraagd om in te loggen.
- Een inlogpagina na een klik. Microsoft, je bank of een andere dienst vraagt je vrijwel nooit via een link in een mail om opnieuw in te loggen.
Twijfel je? Klik niet, maar controleer het via een ander kanaal. Bel de collega of leverancier op het nummer dat je al kent, niet op het nummer uit de mail.
Toch geklikt? Doe dit direct
Iedereen kan erin trappen, ook de meest oplettende collega. Het belangrijkste is dat je snel handelt:
- Meld het direct bij je vaste contactpersoon of IT-partner. Schaam je niet: hoe sneller er wordt ingegrepen, hoe kleiner de schade.
- Heb je inloggegevens ingevuld? Wijzig meteen je wachtwoord, en laat je IT-partner alle actieve sessies intrekken en controleren of er iets is aangepast, zoals doorstuurregels in je mailbox.
- Een bijlage geopend of iets gedownload? Koppel je computer los van het netwerk en laat hem controleren, voordat je verder werkt.
- Geld overgemaakt of betaalgegevens gedeeld? Neem direct contact op met je bank om de betaling te proberen tegen te houden.
- Waarschuw je collega’s, zodat zij niet in hetzelfde bericht trappen.
Zo bescherm je je organisatie tegen phishing
Phishing volledig voorkomen lukt niemand. Maar met een combinatie van techniek, afspraken en bewustwording maak je het criminelen wel een stuk moeilijker.
Laat de meeste phishing niet eens binnenkomen
Goede e-mailfiltering houdt een groot deel van de phishing, schadelijke bijlagen en verdachte links tegen. Zorg daarnaast dat je eigen domeinnaam goed is beveiligd met SPF, DKIM en DMARC. Die maken het criminelen moeilijker om mail te versturen die van jouw bedrijf lijkt te komen, ook richting je klanten.
Maak een gestolen wachtwoord waardeloos
Met multi-factor authenticatie is een wachtwoord alleen niet genoeg om in te loggen. Let wel op: sommige geavanceerde phishing probeert ook de extra inlogstap te onderscheppen. Moderne, phishingbestendige methoden zoals passkeys en beleid dat verdachte aanmeldingen blokkeert, bieden daartegen extra bescherming. Een wachtwoordkluis helpt ook: die vult je gegevens niet in op een nagemaakte website.
Maak duidelijke afspraken over betalingen
Veel schade ontstaat bij CEO-fraude en vervalste facturen. Spreek daarom af dat:
- een wijziging van een rekeningnummer altijd wordt gecontroleerd door terug te bellen, op een bekend nummer;
- betalingen boven een bepaald bedrag door twee personen worden goedgekeurd;
- niemand een uitzondering maakt, ook niet als “de directeur” erom vraagt.
Train je team, en blijf dat doen
Techniek houdt niet alles tegen. Daarom zijn je medewerkers de laatste verdedigingslinie. Een korte awareness-training bij indiensttreding en regelmatige phishingoefeningen houden het onderwerp scherp. De basismaatregelen van het CCV adviseren bijvoorbeeld een briefing bij indiensttreding en minimaal elk halfjaar een oefening. Hoe wij dat regelen, lees je bij Security awareness-training.
Zorg dat melden normaal is
Wijs een vaste contactpersoon aan voor het melden van verdachte berichten, en maak het makkelijk om dat te doen. Belangrijker nog: zorg voor een cultuur waarin iemand die heeft geklikt, dat direct durft te melden. Een melding binnen vijf minuten voorkomt vaak veel ellende.
Checklist: ben je goed beschermd tegen phishing?
- E-mailfiltering tegen phishing en schadelijke bijlagen staat aan
- Je domein is beveiligd met SPF, DKIM en DMARC
- Alle medewerkers gebruiken multi-factor authenticatie
- Wijzigingen van rekeningnummers worden altijd teruggebeld
- Grote betalingen worden door twee personen goedgekeurd
- Nieuwe medewerkers krijgen een awareness-briefing
- Je team oefent regelmatig met herkenbare phishingvoorbeelden
- Iedereen weet bij wie hij een verdacht bericht of een klik meldt
Wil je weten hoe goed jouw organisatie beschermd is? Doe de gratis IT-check, lees meer over onze aanpak voor cybersecurity of neem contact met ons op.