Phishing
Phishing is een aanvalstechniek die kwaadwillenden vaak met veel succes inzetten om een organisatie te hacken en/of gevoelige gegevens te ontfutselen van een individu of organisatie. Daarbij is het afbreukrisico voor de kwaadwillende erg klein. Doelgroepen van het NCSC krijgen daarom met regelmaat te maken met phishingaanvallen. Een computer kan met technische middelen worden beschermd, een individu niet.
Phishing via e-mail komt het meeste voor. Het slachtoffer ontvangt een e-mail die legitiem overkomt, bijvoorbeeld omdat de e-mail gestuurd lijkt te zijn door een vertrouwd contact of een organisatie. In zulke e-mails wordt in sommige gevallen gevraagd om gegevens te sturen of achter te laten op een ogenschijnlijk legitieme website. Zo'n website is vaak niet van de echte website te onderscheiden. Een kenmerk van een geslaagde phishingmail is de betrouwbare en verleidelijke uitstraling. De ontvanger is geneigd het bericht te vertrouwen en voelt zich geroepen om erop in te gaan. De e-mail bevat een call-to-action en vaak wordt een beroep gedaan op urgentie.
Hoewel een kwaadwillende phishingmails vaak in bulk verstuurt, worden slachtoffers soms ook met grote zorgvuldigheid gekozen en met een doelgerichte phishingmail tot handelen verleidt. Deze vorm heet spearphishing.
Doelgroep Deze publicatie is bedoeld voor iedere organisatie, want iedere organisatie heeft te maken met phishing. Hoe weerbaar je digitaal ook bent, uitsluiten dat medewerkers in jouw organisatie met phishing geconfronteerd worden, is bijzonder lastig. Gelukkig kun je er met een scala aan maatregelen wel voor zorgen dat de consequenties ervan minimaal zijn. |
Hoe werkt phishing?
Een geslaagde phishingaanval kan grote gevolgen hebben. Niet alleen omdat de kwaadwillende onbedoeld toegang heeft gekregen tot een individuele bankrekening of creditcard. Binnen organisaties kan phishing tot een sneeuwbaleffect leiden met toegang tot kritische systemen of zelfs toegang tot de gehele IT-infrastructuur van de organisatie met alle gevolgen van dien.
Vaak is phishing de eerste stap in een keten van stappen om een (gerichte) aanval op een individu of organisatie uit te voeren. Het slachtoffer wordt eerst verleid om op een link te klikken, gegevens achter te laten of een bestand te openen met toegang voor de aanvaller tot gevolg.
Na phishing volgt vaak
- het verkennen van het netwerk
- het verkrijgen van toegang tot systemen
- het verkrijgen van privileges / rechten
- het verzamelen van gegevens
- en uiteindelijk het exfiltreren van deze gegevens naar de aanvaller.
Medewerkers tot terughoudendheid manen in klikgedrag is daarom in het belang van de gehele organisatie, maar dat is niet het enige wat je als organisatie kunt doen.
Triggering event (juli 2023) Europese en Noord-Amerikaanse defensie- en overheidsinstellingen waren de afgelopen dagen het doelwit van een phishingaanval door Russische cybercriminelen. Dat meldt Microsoft. De aanval maakt misbruik van een tot dusver onbekende kwetsbaarheid waarbij criminelen kwaadaardige code via Word-documenten kunnen injecteren. Gemanipuleerde documenten hadden betrekking op de Oekraïne-top tijdens de Navo-bijeenkomst in Vilnius.’ |
Handelingsperspectief
Phishing is een van de meest voorkomende aanvalstechnieken die kwaadwillenden gebruiken om toegang te verkrijgen tot systemen of gegevens. Het is vrijwel onmogelijk om te voorkomen dat organisaties phishingmails ontvangen. Het is wel mogelijk om zo goed mogelijk om te gaan met phishing nadat de organisatie phishingmails heeft ontvangen. Deze maatregelen zijn zowel technisch als menselijk van aard:
- Pas technische standaarden voor e-mailauthenticatie toe zoals SPF, DKIM, DMARC.
- Verbeter de herkenbaarheid van je eigen communicatie met BIMI.
- Beperk het aantal domeinen waarmee de eigen organisatie e-mail verzendt.
- Stimuleer veilig gedrag van medewerkers.
- Wijs hen in dat kader ook op terughoudend zijn met persoonlijke informatie op sociale media en openbare platformen.
- Faciliteer een goede meldstructuur en – cultuur voor medewerkers die een verdachte e-mail ontvangen hebben.
- Wees je bewust van rode vlaggen zoals het verzoek snel te reageren of te acteren.