Phishing
Bijgewerkt 31 augustus 20262 min leestijd
Phishing is een aanval waarbij een crimineel zich voordoet als een vertrouwde partij om u inloggegevens, een betaling of toegang te ontfutselen. Moderne phishingkits werken als reverse proxy en onderscheppen zo ook eenmalige codes en sessiecookies, waardoor alleen phishing-bestendige factoren zoals passkeys nog echt beschermen.
Phishing is een aanval waarbij een crimineel zich voordoet als een vertrouwde partij, bijvoorbeeld een bank, een collega of een leverancier, om u inloggegevens, een betaling of toegang tot uw netwerk te ontfutselen. De aanval richt zich op de mens, niet op een technische fout in de software.
Wat betekent het
De varianten verschillen vooral in hoe gericht ze zijn. Massaphishing gaat als generieke e-mail naar duizenden ontvangers tegelijk. Spear phishing is toegesneden op één persoon of één team en leunt op details uit sociale media, een datalek of een postvak dat de aanvaller al beheert. Whaling richt zich op bestuurders en anderen met tekenbevoegdheid. De aanval blijft bovendien allang niet meer in het postvak: smishing (SMS phishing) komt binnen via sms of chat, vishing (voice phishing) via de telefoon, tegenwoordig soms met een gekloonde stem.
Waarom het ertoe doet
Phishing is al jaren een van de meest gebruikte routes naar een eerste voet aan de grond, en daarop bouwen ransomware en factuurfraude verder. Wat er is veranderd, is dat multifactorauthenticatie (MFA) op zichzelf de vraag niet meer beslecht. Een moderne phishingkit toont geen nagemaakte inlogpagina meer, maar werkt als reverse proxy: het verkeer van het slachtoffer gaat in realtime door naar de echte site van de leverancier. Het slachtoffer ziet het echte inlogscherm, bevestigt de echte MFA-prompt en logt daadwerkelijk in. De kit leest onderweg de eenmalige code mee en, belangrijker nog, de sessiecookie die daarna wordt afgegeven. Met die cookie zit de aanvaller binnen, zonder de code ooit zelf nodig te hebben.
Het onderscheid dat telt, is daarom niet of MFA aanstaat, maar of de gebruikte factoren phishing-bestendig zijn. Codes uit een authenticator-app, sms-berichten en pushbevestigingen zijn allemaal door te geven aan een tussenpersoon. Passkeys en hardwaresleutels op basis van FIDO2/WebAuthn niet: de sleutel is gebonden aan het domein waarvoor hij is geregistreerd en weigert eenvoudigweg te tekenen voor het domein van de aanvaller. Bewustwording en een meldknop blijven nuttig, maar de structurele oplossing zit in het inlogmechanisme zelf.
Voorbeeld
Een medewerker krijgt bericht dat er een gedeeld document klaarstaat en logt via de link in op wat het eigen portaal lijkt. Wachtwoord, MFA, alles werkt, en het document opent zelfs. Achter de schermen heeft een reverse proxy de sessiecookie gekopieerd. Een uur later meldt de monitoring een inlog vanaf een onbekend netwerk. Er is geen wachtwoord gekraakt en geen kwetsbaarheid misbruikt.
Bronnen
Veelgestelde vragen
Wat is het verschil tussen phishing en spear phishing?
Massaphishing gaat ongericht naar duizenden ontvangers tegelijk. Spear phishing is toegesneden op één persoon of één team en gebruikt echte details uit openbare bronnen, een datalek of een eerder gekaapt postvak, waardoor het veel geloofwaardiger overkomt.
Kan phishing MFA omzeilen?
Ja. Een phishingkit met een reverse proxy zet het verkeer door naar de echte site en leest onderweg de eenmalige code en vooral de sessiecookie mee. Alleen phishing-bestendige factoren zoals passkeys en FIDO2-sleutels houden dat tegen.
Wat zijn smishing en vishing?
Smishing is phishing via sms of chatberichten, vishing is phishing via de telefoon. De misleiding is dezelfde als bij e-mail, maar het kanaal is er een waar mensen minder op hun hoede zijn.
Wat moet u doen na een phishingklik?
Meld het meteen bij uw securityteam, verbreek de sessie en trek de tokens in, wijzig het wachtwoord en laat controleren of er postvakregels, apparaten of MFA-methodes zijn toegevoegd.
Verwante artikelen
- BegrippenMFA (multifactorauthenticatie)MFA vraagt naast uw wachtwoord om een tweede factor. Waarom sms en push zwakker zijn en waarom passkeys en FIDO2 wel phishing-bestendig zijn.
- BegrippenRansomwareRansomware uitgelegd: hoe gijzelsoftware systemen versleutelt, hoe aanvallen binnenkomen en hoe u uw organisatie beschermt tegen digitale afpersing.
- BegrippenSocial engineeringSocial engineering is een aanval op de mens in plaats van op het systeem. Hoe pretexting, urgentie en helpdeskresets werken, en welk proces ze stopt.