Phishing is oplichting waarbij een aanvaller zich voordoet als een vertrouwde partij om iemand iets te laten doen wat hij anders niet zou doen. Een wachtwoord intypen op een nagemaakte loginpagina. Een factuur betalen aan een verkeerde rekening. Een bijlage openen die ransomware activeert. Het Engelse "fishing" met een ph-, omdat hackers vroeger graag eigen spelling gebruikten.
Drie hoofdvormen
Mail-phishing is de bekendste. U krijgt een bericht dat lijkt op uw bank, uw werkgever of een leverancier, met een link of bijlage. Smishing is hetzelfde maar dan via SMS of WhatsApp, vaak met een korte tekst over een pakket of een betaalverzoek. Vishing speelt zich af aan de telefoon: iemand belt en doet zich voor als helpdesk, fraudeafdeling of zelfs uw eigen IT-collega. De drie vormen worden tegenwoordig vaak gecombineerd. U krijgt eerst een SMS, dan een telefoontje van iemand die naar de SMS verwijst.
Waarom werkt het
Niet omdat mensen dom zijn. Phishing werkt omdat het misbruikt hoe ons brein onder tijdsdruk beslissingen neemt. Een mail met "uw account wordt over 24 uur geblokkeerd" activeert verliesaversie. Een bericht van uw "directeur" die om een snelle gunst vraagt, doet beroep op gehoorzaamheid aan autoriteit. Goed gemaakte phishing imiteert ook visueel: hetzelfde lettertype, hetzelfde logo, een afzendernaam die op het oog klopt. Het verschil zit in details die u alleen ziet als u rustig kijkt.
Cijfers Nederland
De Politie ontving in 2023 ruim 40.000 meldingen van phishing en helpdeskfraude bij Fraudehelpdesk en de aangifteloketten samen. CSIRT-DSP rapporteert dat phishing in 70 procent van de incidenten bij digitale dienstverleners de eerste stap is. Het CBS schat de totale schade aan particulieren op honderden miljoenen euro per jaar. De zakelijke schade ligt hoger maar wordt minder consequent geregistreerd.
Phishing versus andere fraude
Phishing is geen ransomware, maar leidt er vaak naartoe. De aanvaller logt eerst in met gephishte gegevens, kijkt rond, vergroot rechten en zet daarna pas malware uit. Phishing is ook geen scam in de klassieke zin: er staat geen Nigeriaanse prins in, maar een correcte mail van uw "leverancier" met een bestaand factuurnummer.
Wat u kunt doen
Drie lagen werken samen. Techniek (DMARC, MFA, mailfilters), proces (vier-ogen bij betalingen) en mens (training en simulatie via PhishWise of KnowBe4). Zonder die combinatie blijft een organisatie kwetsbaar, ook als individuele medewerkers oplettend zijn.
Verwant: Freelance Cybersecurity consultant, Freelance IT consultant.