Hoe om te gaan met steeds geloofwaardigere phishingmails

24 oktober 2023

Phishing is zeker geen nieuw fenomeen. De social engi­nee­ring-tech­nieken (digitale oplich­ting­strucs) die ten grondslag liggen aan phis­hing­aan­vallen worden al decen­nia­lang gebruikt door cyber­cri­mi­nelen. Zij doen het erop lijken dat hun kwaad­aar­dige e‑mail- en sms-berichten afkomstig zijn van een betrouw­bare partij in een poging om gevoelige infor­matie te stelen. Volgens het Fortinet 2023 Global Ransom­ware Report is dit de belang­rijkste tactiek van cyber­cri­mi­nelen, waarvan 56%  het gebruikt om netwerken binnen te dringen en ransom­ware te verspreiden.

Sommige cyber­cri­mi­nelen zijn beter dan anderen als het aankomt op het opstellen van phis­hing­be­richten die authen­tiek overkomen. Tot voor kort waren phis­hing­be­richten makkelijk te herkennen aan hun slordige taal­ge­bruik. De komst van gratis of goedkope AI-oplos­singen voor het genereren van content brengt daar veran­de­ring in en vergroot zo de kans dat argeloze slacht­of­fers op kwaad­aar­dige links klikken.

Nu we het tijdperk ingaan van phis­hing­be­richten die met behulp van AI zijn opgesteld, verte­gen­woor­digen je mede­wer­kers een nog belang­rij­kere verde­di­gings­linie tegen hacks, ransom­ware en gege­vens­dief­stal. Mede­wer­kers simpelweg waar­schuwen voor ‘tradi­ti­o­nele’ kenmerken van phis­hing­be­richten is niet langer voldoende. Het is belang­rijk om te inves­teren in de juiste bevei­li­gings­tech­no­lo­gieën zoals een spam­filter en om gebruik te maken van tech­nieken als multi-facto­r­au­then­ti­catie. Het essen­ti­eelste is echter de juiste voor­lich­ting aan je personeel geven.

Phishing: dé methode voor ransomware-verspreiding

Volgens recent onderzoek is en blijft phishing de belang­rijkste methode die cyber­cri­mi­nelen gebruiken voor ransom­ware-aanvallen. Het is niet moeilijk te begrijpen waarom: uit phis­hing­s­i­mu­la­ties die de Cyber­se­cu­rity and Infra­struc­ture Security Agency uitvoerde bleek namelijk dat er bij 80% van alle orga­ni­sa­ties minstens één werknemer was die ten prooi viel aan een nage­bootste phis­hing­aanval. De meeste zakelijke besluit­vor­mers denken dat zij alles in huis hebben wat nodig is om bescher­ming tegen ransom­ware te bieden. 78% zegt “zeer goed” of “extreem goed” te zijn voor­be­reid op het afslaan van deze cyber­be­drei­ging. Maar de praktijk ziet er anders uit: de helft van alle orga­ni­sa­ties werd de afgelopen 12 maanden slacht­offer van een ransomware-aanval.

3 voorlichtingstips 

De meeste ransom­ware wordt binnen­ge­smok­keld via phis­hing­be­richten. Daarom is effec­tieve voor­lich­ting van het personeel van cruciaal belang om je orga­ni­satie te beschermen. Het is belang­rijk dat die training is toege­sneden op de unieke behoeften van je orga­ni­satie. Volgende diensten en/​of programma’s helpen eind­ge­brui­kers met het detec­teren en door­gronden van phis­hing­aan­vallen en andere cyberbedreigingen:

  • Security awareness-training: Je werk­ne­mers vormen een gewild doelwit voor cyber­cri­mi­nelen. Daarom is het hanteren van een lopend security awareness-programma dat regel­matig wordt geëva­lu­eerd en aangepast aan het veran­de­rende bedrei­gings­land­schap van cruciaal belang om je orga­ni­satie veilig te houden. Dit vergroot de kans dat werk­ne­mers cyber­aan­vallen herkennen, zodat ze er niet aan te prooi vallen. 
  • Phis­hing­s­i­mu­la­ties: Het verzenden van nage­bootste phis­hing­mails aan mensen binnen je orga­ni­satie helpt hen om kwaad­aar­dige berichten te iden­ti­fi­ceren. Het helpt je met het toetsen van de kennis en waak­zaam­heid van je personeel ten opzichte van phis­hing­be­drei­gingen en traint hen in het treffen van maat­re­gelen als zij vermoeden dat zij doelwit vormen van een phishingaanval.
  • Gratis externe training: Sommige instan­ties bieden gratis online training aan die eind­ge­brui­kers op eigen tempo kunnen volgen om uiteen­lo­pende typen cyber­be­drei­gingen zoals phis­hing­aan­vallen te herkennen en af te slaan. Zo biedt het Fortinet Training Institute gratis online NSE-trai­nings­mo­dules aan. 

Cyber­cri­mi­nelen vinden dus voort­du­rend manieren om nieuwe tech­no­lo­gieën te misbruiken voor kwaad­aar­dige doel­einden. Je secu­ri­ty­team en elke mede­werker binnen je orga­ni­satie moeten bijgevolg nog waakzamer worden. Dit vraagt om het voort­du­rend evalueren en opti­ma­li­seren van je security awareness-programma, zodat iedereen binnen je orga­ni­satie beschikt over de kennis die nodig is om zichzelf én je data te beschermen tegen bestaande en nieuwe bedreigingen.

Pin It on Pinterest

Share This