Phishing Intelligence Report: Dit was phishing in 2021

15 december 2021

2021 was alweer een bewogen jaar en dat toont zich onder meer in de phis­hing­sta­tis­tieken. Phished ging opnieuw op onderzoek uit: door welke berichten laten de meeste mensen zich vangen? Hoe gingen ze om met phis­hing­be­richten? Hoe verhoudt de Belg zich ten opzichte van een globaal gemiddelde? 

Vast staat dat mensen nood hebben aan door­ge­dreven en herhaalde oplei­dingen om tegen phishing gewapend te blijven.

  • 1 op 4 Belgen vult persoon­lijke infor­matie in op nage­maakte landingspagina
  • ‘Vishing’ en ‘smishing’ zullen volgend jaar nog grotere impact hebben
  • Onge­wenste kalen­der­uit­no­di­gingen en fraude op basis van QR-codes worden aandachts­punt in 2022
  • Volledig rapport valt onderaan dit pers­be­richt te raadplegen
  • Phishing blijft een hot topic dat nog steeds aan kracht wint. Dat blijkt uit het 2021 Phishing Intel­li­gence Report van Phished, waarin de gegevens van 100 miljoen phishing-simu­la­ties wereld­wijd worden geana­ly­seerd. De corona­crisis heeft daar uiteraard een belang­rijk aandeel in, maar het gaat verder dan dat: phishing wordt simpelweg steeds over­tui­gender, waardoor meer mensen moeite hebben om deze berichten te onder­scheiden van legitieme communicatie.

Overheidscommunicatie

In 2020 was de wereld­wijde corona­crisis de motor van de grote toename aan phis­hing­aan­vallen. In 2021 heeft die trend zich duidelijk doorgezet: “Dat heeft voor­na­me­lijk te maken met de manier waarop de verschil­lende overheden commu­ni­ceerden,” stelt Arnout Van de Meule­broucke, CEO van cyber­se­cu­rity awareness-expert Phished. “Ze maakten het voorbije jaar opvallend vaker gebruik van e‑mail en SMS-berichten om de bevolking op de hoogte te brengen van onder meer nieuwe maat­re­gelen en vacci­na­ties. Twee dragers die uitermate vatbaar zijn voor phishing.”

“Overheden maakten het voorbije jaar opvallend vaker gebruik van e‑mail en SMS-berichten, twee dragers die uitermate vatbaar zijn voor phishing”, zegt Arnout Van de Meule­broucke, CEO Phished.

In 2021 werd 23% van alle Belgische werk­ne­mers gephisht door het geau­to­ma­ti­seerde Phished-algoritme. Deze berichten leidden naar veilige landingspagina’s met de boodschap dat ze in de val waren gelopen. Wanneer zo’n landings­pa­gina evenwel bestond uit velden om persoon­lijke infor­matie in te vullen, zoals een nage­maakte login­pa­gina, dan vulde bijna 25% gegevens in.

Verdachte e‑mailbijlagen

“Hoewel deze cijfers al wijzen op een stel­sel­ma­tige proble­ma­tiek onder de Belgische beroeps­be­vol­king, maak ik me nog het meest zorgen over het feit dat maar liefst 7% van alle werk­ne­mers een verdachte e‑mailbijlage opent. Terwijl er bij phishing – meestal – nog een extra stap volgt voor de echte schade wordt berokkend, kan een malafide bijlage meteen zware gevolgen hebben,” benadrukt Van de Meulebroucke.

Belgen laten zich wel iets minder vangen aan phishing na het openen van frau­du­leuze mails dan het wereld­wijde gemid­delde. Globaal ligt dit op 53%, terwijl de Belg eindigt op 47%. “Dat komt omdat de Belg minder dan gemiddeld e‑mails opent op zijn of haar smartphone, waar het moei­lijker is om de herkomst van een poten­tiële phis­hing­mail te herkennen,” legt Van de Meule­broucke uit.

Publieke sectoren bleken ook in 2021 kwets­baarder dan privé­sec­toren. Gemiddeld werden publieke mede­wer­kers 5% vaker gephisht – een eind boven het globale gemid­delde van 3%.

Door welke berichten we ons vangen?
Wie phishing zegt, denkt vaak aan e‑mails die vragen om een finan­ciële trans­actie uit te voeren. Hoewel deze berichten wel degelijk vele slacht­of­fers maken, zien we dit soort campagnes minder vaak voor­bij­komen dan berichten over HR, de distri­bu­tie­keten, IT, Office en mana­ge­ment­ge­re­la­teerde berichten.

De volledige lijst voor België:

  • COVID-19 (thuiswerk, testing, vaccinatie)
  • HR-gere­la­teerd (boetes, ontslag, verlof, gevoelige inhoud)
  • Supplies (leve­ringen, Amazon, bol​.com, Coolblue)
  • IT-gere­la­teerd (wacht­woorden, VPN, IT-ondersteuning)
  • Office-gere­la­teerd (Microsoft, Gmail, Sharepoint)
  • Mana­ge­ment (spear phishing, CEO-fraude)
  • Finance-gere­la­teerd (invoices)
  • Nieuws

Opletten in 2022

De voorbije weken maakten reeds duidelijk dat coro­na­ge­re­la­teerde onder­werpen ook in de wereld van phishing nog niet aan het einde van hun cyclus zitten. Zolang het virus door de maat­schappij blijft razen, is de verwach­ting dat phis­hing­be­richten over dit topic dat eveneens zullen doen.

“Uiteraard zien we daarnaast nog enkele andere ‘nieuwe’ tendensen de kop opsteken,” zegt Van de Meule­broucke. “Zo zullen ‘deepfakes’, naboot­singen van gekende personen, ervoor zorgen dat voice phishing (‘vishing’) over­tui­gender wordt en nog veel meer slacht­of­fers kan maken. Smishing zal, onder impuls van over­heids­com­mu­ni­catie en SMSjes van pakket­dien­sten, eveneens zijn opmars verderzetten.”

“Onge­wenste kalen­der­uit­no­di­gingen, waarbij hackers je agenda volspammen met meeting invites en fraude op basis van QR-codes, zullen ons het komende jaar steeds meer teisteren. Tot slot mogen we niet vergeten dat de opkomst van ‘bitcoin mules’ phis­hing­aan­val­lers nog meer helpen verdwijnen in de anoni­mi­teit, waardoor hackers steeds moei­lijker te vatten zijn.”

“Onge­wenste kalen­der­uit­no­di­gingen en fraude op basis van QR-codes zullen ons het komende jaar steeds meer teisteren”, aldus Arnout Van de Meulebroucke.

Maar één oplossing

De opdracht voor komend jaar is duidelijk: orga­ni­sa­ties moeten sterk inzetten op awareness bij hun mede­wer­kers. Phishing kent de laatste jaren een expo­nen­tiële groei en zonder ingrij­pende tegen­be­we­ging zullen deze campagnes steeds meer slacht­of­fers maken, met grote verliezen tot gevolg.

Arnout Van de Meule­broucke besluit: “Een eenmalige workshop helpt niet op vlak van phishing. Studies tonen aan dat zelfs een door­ge­dreven (eenmalige) opleiding na maximaal zes maanden volledig vergeten is. Mensen hebben nood aan door­ge­dreven herhaalde oplei­dingen. Alleen zo blijft de boodschap hangen en zullen ze niet alleen phis­hing­mails kunnen herkennen, maar ook hun koel­bloe­dig­heid bewaren indien ze toch ingaan op een malafide bericht.”

Pin It on Pinterest

Share This