Dit was phishing in 2020: wat we leerden uit 3 miljoen simulaties

28 december 2020

Om een tumul­tueus 2020 af te sluiten, dook Belgisch anti- phis­hing­plat­form Phished in haar database op zoek naar dé phis­hing­trends van het voorbije jaar. Wat waren de gevaar­lijkste onder­werpen? Door welke zogezegde afzenders laten mensen zich het vaakst phishen? Phished zocht en vond antwoorden.

Het was een vrucht­baar jaar voor phis­hing­cam­pagnes. Dat spiegelde zich eveneens af in het platform van Phished, dat geau­to­ma­ti­seerde simu­la­ties stuurt naar bedrijven, instel­lingen en non- profit­or­ga­ni­sa­ties. In totaal werden ruim 3 miljoen simu­la­ties verzonden naar meer dan 300 orga­ni­sa­ties over heel Europa. Uit deze data trok Phished enkele conclusies.

1 op 5 trapt in de val

In 2020 werd 22% van alle ontvan­gers gephisht door het geau­to­ma­ti­seerde platform. Deze berichten leidden naar veilige landingspagina’s met de boodschap dat ze in de val waren gelopen. Wanneer zo’n landings­pa­gina evenwel bestond uit velden om persoon­lijke infor­matie in te vullen, zoals een nage­maakte login­pa­gina, dan vulde bijna 25% gegevens in. Wie terecht­kwam op een nage­maakte module voor twee­f­ac­to­r­au­then­ti­catie (2FA) liet zich in 10% van de gevallen in de luren leggen.

“We merkten dat, naarmate het aantal verstuurde simu­la­ties steeg, de algemene tendensen toch stand­hielden,” zegt Arnout Van de Meule­broucke, expert cyber­se­cu­rity en oprichter van Phished. “De cijfers bewijzen dat mensen nog steeds de zwakste schakel zijn binnen de bedrijfs­be­vei­li­ging. Ondanks de verhalen die steeds vaker naar buiten komen van grote data­lekken, ransom­ware- aanvallen en bank­fraude, blijven orga­ni­sa­ties jaarlijks miljoenen euro’s verliezen aan mense­lijke fouten. Phishing awareness blijft pijnlijk afwezig.”

Opvallend: publieke sectoren bleken in 2020 kwets­baarder dan privé­sec­toren. Gemiddeld werden publieke mede­wer­kers 5% vaker gephisht.

Door wie laten we ons vangen?

Wanneer we denken aan phis­hing­mails, gaat het vaak over naboot­singen van bankmails, crimi­nelen die zich uitgeven voor pakjes­dien­sten of imitaties van gekende webwin­kels. Hoewel deze simu­la­ties inderdaad erg goed scoren, zijn het imitaties van het eigen merk, bedrijf of orga­ni­satie die de kroon spannen. Als een mail afkomstig lijkt te zijn van een collega – zelfs één die de ontvanger niet persoon­lijk kent – ligt de kans op slagen erg hoog.

“Door middel van ‘domain squatting’ en ‘spoofing’ leggen cyber­cri­mi­nelen hun doelwit het vaakst en het makke­lijkst in de luren,” verklaart Arnout Van de Meule­broucke. “Niet moeilijk: als een bericht van een collega afkomstig lijkt, krijgt het meteen een grote geloof­waar­dig­heid en legi­ti­mi­teit. Derge­lijke voor­beelden van spear phishing zijn veel moei­lijker te herkennen dan een groots opgezette campagne die geen specifiek doelwit heeft. Ironisch genoeg moet je je collega’s dus het meest wantrouwen.”

De populairste thema’s van 2020

Actu­a­li­teit doet het steeds erg goed voor cyber­cri­mi­nelen. Mensen willen weten waar ze aan toe zijn en liefst weten ze dat zo snel mogelijk. Het is daarom geen verras­sing dat simu­la­ties die claimden meer infor­matie te verschaffen over coron­a­maat­re­gelen, vele slacht­of­fers wisten te maken. Andere populaire topics betroffen een ‘geblok­keerde toegang’ tot cloud­op­los­singen of problemen met wachtwoorden.

“De magische combi­natie voor hackers is steeds dezelfde: een tijds­ge­bonden onderwerp waar mensen zenuw­achtig over zijn en die druk op hen legt. Actu­a­li­teits­ge­bonden items over onzekere onder­werpen, of een bericht dat hen op een fout lijkt te wijzen: mensen kunnen ze niet verdragen en willen meteen actie onder­nemen,” zegt Arnout Van de Meulebroucke.

Opletten in 2021

“Voor 2021 verwachten we een sterke toename van de huidige trends,” stelt Arnout Van de Meule­broucke. “De uitrol van het corona­vaccin en de ondui­de­lijk­heid die daarrond bestaat – wie moet zich wanneer laten vacci­neren? – zal er bijvoor­beeld al voor zorgen dat coro­na­to­pics nog een tijdlang sterk staan. Na de gezond­heids­crisis volgt dan de econo­mi­sche crisis die veel geld­ge­bonden onze­ker­heid zal aanwak­keren en eveneens een bron van vele phis­hing­cam­pagnes zal worden.”

De opdracht voor komend jaar is dus duidelijk: orga­ni­sa­ties moeten sterk inzetten op awareness bij hun mede­wer­kers. Ook phishing kent de laatste jaren een expo­nen­tiële groei en zonder ingrij­pende tegen­be­we­ging zullen deze campagnes steeds meer slacht­of­fers maken, met grote verliezen tot gevolg.

Arnout Van de Meule­broucke besluit: “Een eenmalige workshop helpt niet op vlak van phishing. Mensen hebben nood aan door­ge­dreven oplei­dingen en herhaling. Alleen zo blijft de boodschap hangen en zullen ze niet alleen phis­hing­mails kunnen herkennen, maar ook hun koel­bloe­dig­heid bewaren indien ze toch ingaan op een malafide bericht.”

Pin It on Pinterest

Share This