Phishing & cyberschaamte

Je bent niet dom als je in phishing trapt

Phishing werkt niet omdat mensen dom zijn. Goede aanvallen maken gebruik van vertrouwen, routine, tijdsdruk, autoriteit en informatie die een verzoek geloofwaardig maakt.

Iedereen kan daardoor op het verkeerde moment een verkeerde inschatting maken.

De belangrijke vraag is daarom niet alleen hoe we voorkomen dat iemand ooit in phishing trapt, maar ook wat er gebeurt als het tóch gebeurt.

Waarom slimme en ervaren mensen ook in phishing kunnen trappen

Een phishingaanval wordt vaak achteraf beoordeeld met de informatie die we ná het incident hebben. Dan lijkt het soms eenvoudig:

  • “Die link zag er toch vreemd uit?”
  • “Waarom heb je dat verzoek vertrouwd?”
  • “Waarom heb je niet eerst gebeld?”

Maar op het moment zelf ontbreekt die kennis.

Een bericht kan aansluiten op uw werk, afkomstig lijken van iemand die u kent of precies binnen een bestaande situatie passen. Een aanvaller kan gebruikmaken van een gecompromitteerd account, een bekende online dienst of informatie die openbaar over iemand beschikbaar is.

Daarbij spelen menselijke mechanismen een rol die we allemaal kennen.

Vertrouwen

We zijn gewend om verzoeken van bekende personen en organisaties serieus te nemen.

Routine

Veel digitale handelingen voeren we dagelijks vrijwel automatisch uit.

Tijdsdruk

Een gevoel van urgentie verkleint de ruimte om uitgebreid na te denken.

Autoriteit

Een verzoek van een leidinggevende, bestuurder, klant of leverancier krijgt sneller gewicht.

Context

Hoe beter een bericht aansluit op een echte situatie, hoe geloofwaardiger het wordt.

Dat zijn geen tekenen van domheid. Het zijn normale menselijke eigenschappen waar aanvallers bewust gebruik van proberen te maken.

Een goede phishingaanval hoeft er niet verdacht uit te zien

Het klassieke beeld van phishing is een slecht geschreven e-mail, afkomstig van een vreemd adres, met een opvallende link.

Die aanvallen bestaan nog steeds. Maar phishing kan veel overtuigender zijn. Een aanvaller kan bijvoorbeeld:

  • een bestaand account misbruiken;
  • informatie over uw organisatie of functie gebruiken;
  • zich voordoen als een bekende collega of leverancier;
  • legitieme clouddiensten gebruiken als onderdeel van de aanval;
  • een verzoek laten aansluiten op een actuele gebeurtenis;
  • via e-mail, sociale media, chat, sms of telefoon contact zoeken.

Hoe overtuigender de aanval, hoe minder redelijk het wordt om alle verantwoordelijkheid bij degene te leggen die hem moet herkennen.

Techniek moet daarom zo veel mogelijk voorkomen dat één menselijke inschattingsfout direct tot een ernstig incident leidt.

Het echte risico begint soms ná de klik

Een verkeerde klik, gedeeld wachtwoord of ingevoerde verificatiecode hoeft niet automatisch tot een groot incident te leiden. Wat daarna gebeurt, kan minstens zo belangrijk zijn.

Wie bang is voor verwijten, gezichtsverlies of consequenties kan gaan twijfelen:

  • “Misschien is er niets gebeurd.”
  • “Straks vinden ze dit stom.”
  • “Ik kijk eerst zelf nog even.”
  • “Misschien kan ik het oplossen zonder het te vertellen.”

Juist dat uitstel kan een aanvaller extra tijd geven.

Een snelle melding is geen bekentenis van falen. Het is een beveiligingsmaatregel.

Hoe eerder een securityteam weet wat er mogelijk is gebeurd, hoe sneller accounts kunnen worden gecontroleerd, sessies kunnen worden beëindigd, wachtwoorden kunnen worden gewijzigd en verdere verspreiding kan worden onderzocht.

Dit is de kern van cyberschaamte: niet alleen wat iemand voelt nadat iets is misgegaan, maar wat dat gevoel vervolgens doet met melden, delen en handelen.

Lees: Wat is cyberschaamte? →

Dus moeten we medewerkers dan minder trainen?

Nee.

Mensen helpen phishing te herkennen blijft belangrijk. Maar awareness mag niet gebaseerd zijn op de verwachting dat iedere medewerker iedere aanval altijd moet herkennen.

Digitale weerbaarheid bestaat uit meerdere verdedigingslagen.

Laag 1

Herkennen

Mensen leren afwijkende signalen herkennen.

Laag 2

Verifiëren

Bij gevoelige verzoeken moet controle via een ander kanaal eenvoudig en normaal zijn.

Laag 3

Techniek

Beveiligingsmaatregelen moeten voorkomen dat één fout direct grote gevolgen heeft.

Laag 4

Melden

Mensen moeten snel en laagdrempelig kunnen aangeven dat iets mogelijk is misgegaan.

Laag 5

Leren

Incidenten en bijna-incidenten moeten leiden tot betere techniek, processen en gedrag.

Het doel is niet een organisatie waarin niemand ooit een fout maakt. Het doel is een organisatie die fouten, twijfel en signalen snel zichtbaar maakt en ervan leert.

Hoe werkt de aanval?

Begrijpen waarom phishing zo overtuigend kan zijn

Cyberschaamte.nl richt zich op de menselijke en organisatorische kant van cyberveiligheid: wat gebeurt er wanneer twijfel, schaamte of angst ervoor zorgen dat relevante informatie niet wordt gedeeld?

Wilt u juist meer weten over de aanval zelf, hoe phishing en spearphishing werken en hoe u gerichte aanvallen kunt herkennen, verifiëren en beheersen? Ga dan naar Spearphishing.nl.

Spearphishing.nl

de aanval begrijpen

Cyberschaamte.nl

de menselijke reactie begrijpen

Bekijk Spearphishing.nl →

Bent u zelf in phishing getrapt?

Stop waar mogelijk verdere handelingen en zoek snel hulp.

Heeft u een wachtwoord ingevoerd, een verificatiecode gedeeld, geld overgemaakt, software geïnstalleerd of twijfelt u of iemand toegang heeft gekregen? Wacht dan niet uit schaamte of onzekerheid.

Cyberschaamte.nl verleent zelf geen incident response, maar verwijst naar organisaties die kunnen helpen.