Kennisbank › Basisbegrippen & oriëntatie › Wat is phishing? › Spear phishing, smishing en vishing
AwarenessSpear phishing, smishing en vishing
In het kort
Spear phishing, smishing en vishing zijn drie specifieke vormen van phishing. Ze werken via verschillende kanalen, e-mail, sms en telefoon – maar hebben hetzelfde doel: u misleiden om informatie of geld af te geven.
Uitleg
Phishing is de overkoepelende term voor digitale oplichting waarbij criminelen zich voordoen als een betrouwbare partij. Binnen phishing bestaan verschillende gespecialiseerde varianten, die zich onderscheiden door het kanaal dat wordt gebruikt of de mate waarin de aanval is toegespitst op het slachtoffer.
| Variant | Kanaal | Doelwit |
|---|---|---|
| Spear phishing | E-mail, gericht | Specifiek persoon of bedrijf |
| Smishing | Sms / berichtenapp | Willekeurig publieke doel |
| Vishing | Telefoon | Willekeurig of gericht |
Spear phishing
Spear phishing is een gerichte vorm van phishing waarbij de aanvaller vooraf onderzoek doet naar het slachtoffer. In plaats van een generieke e-mail naar duizenden mensen te sturen, wordt de aanval toegespitst op één specifieke persoon of organisatie. De e-mail bevat vaak persoonlijke details, een naam, functie of lopend project – waardoor de e-mail geloofwaardiger overkomt.
Smishing
Smishing is phishing via sms of berichtenapps zoals WhatsApp. Een veelvoorkomend voorbeeld is een bericht dat lijkt te komen van een pakketbezorger, bank of overheidsinstantie, met een link naar een nagemaakte website. Doordat mensen sms’jes vaak als betrouwbaarder ervaren dan e-mail, is smishing een effectieve methode voor criminelen.
Vishing
Vishing is phishing via een telefoongesprek. De aanvaller belt het slachtoffer op en doet zich voor als bijvoorbeeld een bankmedewerker, IT-support of een collega. Door de directe, persoonlijke aard van een telefoongesprek kunnen slachtoffers onder druk gezet worden om snel te handelen, zonder de tijd te nemen om de vraag te controleren.
Waarom is dit belangrijk voor uw organisatie?
Deze drie varianten laten zien dat phishing zich niet beperkt tot e-mail. Organisaties die alleen hun e-mailbeveiliging op orde hebben, kunnen alsnog kwetsbaar zijn voor smishing of vishing. Vooral spear phishing is riskant, omdat de gerichte aanpak vaak lastiger te herkennen is dan een generieke phishingmail.
Voorbeeld uit de praktijk
De HR-manager van een zorgorganisatie krijgt telefonisch contact van iemand die zich voordoet als medewerker van de IT-helpdesk. De ‘medewerker’ vertelt dat er een storing is en vraagt om de inloggegevens te bevestigen ‘om het account te beveiligen’. Omdat de beller professioneel klinkt en op de hoogte lijkt van interne systemen, geeft de HR-manager de gegevens door. Dit is een klassiek voorbeeld van vishing.
Wat kunt u als organisatie doen?
Om uzelf en uw medewerkers te beschermen tegen deze varianten:
- Leer medewerkers dat phishing niet alleen via e-mail komt, ook sms en telefoon zijn risicovol doordat phishing pogingen ook hier voorkomen.
- Stel een vaste procedure in om verzoeken om gegevens of geld altijd via een tweede kanaal te verifiëren.
- Wees extra alert bij berichten of gesprekken die haast of druk uitoefenen.
- Deel nooit inloggegevens telefonisch, ook niet aan een vermeende IT-medewerker.
- Meld verdachte sms’jes en telefoontjes net zo serieus als verdachte e-mails.
Gerelateerde onderwerpen
Lees ook: Wat is phishing? · Wat is social engineering? · Veilig thuiswerken