Ga naar de hoofdinhoud
Afdrukken

Kennisbank › Basisbegrippen & oriëntatie › Wat is phishing? › Spear phishing, smishing en vishing

Awareness

Spear phishing, smishing en vishing

In het kort

Spear phishing, smishing en vishing zijn drie specifieke vormen van phishing. Ze werken via verschillende kanalen, e-mail, sms en telefoon – maar hebben hetzelfde doel: u misleiden om informatie of geld af te geven.

Uitleg

Phishing is de overkoepelende term voor digitale oplichting waarbij criminelen zich voordoen als een betrouwbare partij. Binnen phishing bestaan verschillende gespecialiseerde varianten, die zich onderscheiden door het kanaal dat wordt gebruikt of de mate waarin de aanval is toegespitst op het slachtoffer.

VariantKanaalDoelwit
Spear phishingE-mail, gerichtSpecifiek persoon of bedrijf
SmishingSms / berichtenappWillekeurig publieke doel
VishingTelefoonWillekeurig of gericht

Spear phishing

Spear phishing is een gerichte vorm van phishing waarbij de aanvaller vooraf onderzoek doet naar het slachtoffer. In plaats van een generieke e-mail naar duizenden mensen te sturen, wordt de aanval toegespitst op één specifieke persoon of organisatie. De e-mail bevat vaak persoonlijke details, een naam, functie of lopend project – waardoor de e-mail geloofwaardiger overkomt.

Smishing

Smishing is phishing via sms of berichtenapps zoals WhatsApp. Een veelvoorkomend voorbeeld is een bericht dat lijkt te komen van een pakketbezorger, bank of overheidsinstantie, met een link naar een nagemaakte website. Doordat mensen sms’jes vaak als betrouwbaarder ervaren dan e-mail, is smishing een effectieve methode voor criminelen.

Vishing

Vishing is phishing via een telefoongesprek. De aanvaller belt het slachtoffer op en doet zich voor als bijvoorbeeld een bankmedewerker, IT-support of een collega. Door de directe, persoonlijke aard van een telefoongesprek kunnen slachtoffers onder druk gezet worden om snel te handelen, zonder de tijd te nemen om de vraag te controleren.

Waarom is dit belangrijk voor uw organisatie?

Deze drie varianten laten zien dat phishing zich niet beperkt tot e-mail. Organisaties die alleen hun e-mailbeveiliging op orde hebben, kunnen alsnog kwetsbaar zijn voor smishing of vishing. Vooral spear phishing is riskant, omdat de gerichte aanpak vaak lastiger te herkennen is dan een generieke phishingmail.

Voorbeeld uit de praktijk

De HR-manager van een zorgorganisatie krijgt telefonisch contact van iemand die zich voordoet als medewerker van de IT-helpdesk. De ‘medewerker’ vertelt dat er een storing is en vraagt om de inloggegevens te bevestigen ‘om het account te beveiligen’. Omdat de beller professioneel klinkt en op de hoogte lijkt van interne systemen, geeft de HR-manager de gegevens door. Dit is een klassiek voorbeeld van vishing.

Wat kunt u als organisatie doen?

Om uzelf en uw medewerkers te beschermen tegen deze varianten:

  • Leer medewerkers dat phishing niet alleen via e-mail komt, ook sms en telefoon zijn risicovol doordat phishing pogingen ook hier voorkomen.
  • Stel een vaste procedure in om verzoeken om gegevens of geld altijd via een tweede kanaal te verifiëren.
  • Wees extra alert bij berichten of gesprekken die haast of druk uitoefenen.
  • Deel nooit inloggegevens telefonisch, ook niet aan een vermeende IT-medewerker.
  • Meld verdachte sms’jes en telefoontjes net zo serieus als verdachte e-mails.

Gerelateerde onderwerpen

Lees ook: Wat is phishing? · Wat is social engineering? · Veilig thuiswerken