Oplichters hebben nieuwe manier gevonden die zelfs voorzichtige mensen kan misleiden
Phishingmails zijn lang niet altijd meer zo gemakkelijk te herkennen als enkele jaren geleden. Cybercriminelen zoeken voortdurend naar manieren om hun berichten geloofwaardiger te maken. Daarbij kunnen details opduiken die verrassend vertrouwd overkomen. Precies daardoor kan zelfs iemand die normaal erg voorzichtig is beginnen twijfelen. Een eenvoudige controle blijft daarom belangrijk voordat je op een onverwacht bericht reageert.
Phishing met je echte naam en persoonlijke informatie
Een bericht met "uw account is geblokkeerd" of "er wacht een pakket op u" zonder verdere persoonlijke informatie belandt bij veel mensen meteen in de prullenbak. De situatie verandert wanneer een e-mail je echte naam bevat en bijvoorbeeld verwijst naar je woonplaats, werkgever of andere informatie die daadwerkelijk klopt.
Nog overtuigender wordt het wanneer een bericht informatie bevat over iets waarmee je recent bezig bent geweest. Stel dat je vorige maand een bepaald product hebt gekocht en plots een e-mail ontvangt waarin precies naar zo'n aankoop wordt verwezen. De afzender beweert bijvoorbeeld dat er een probleem is met de betaling, garantie, levering of terugbetaling.
De kans bestaat dat iemand daardoor sneller denkt dat het bericht werkelijk van de betrokken onderneming afkomstig is. Toch is correcte persoonlijke informatie geen bewijs dat de afzender betrouwbaar is.
Dit heet gerichte phishing
Bij dit soort aanvallen wordt vaak gesproken over spear phishing. In tegenstelling tot klassieke phishing, waarbij grote aantallen mensen hetzelfde algemene bericht krijgen, wordt bij spear phishing een specifieke persoon of organisatie geviseerd.
Oplichters verzamelen daarbij vooraf informatie over hun doelwit. Openbare informatie op sociale media kan bijvoorbeeld gebruikt worden om een phishingbericht persoonlijker en geloofwaardiger te maken.
Hoe komen criminelen aan persoonlijke gegevens?
Dat kan op verschillende manieren gebeuren. Veel persoonlijke informatie is bijvoorbeeld openbaar terug te vinden. Denk aan namen, functies, werkgevers, interesses en berichten op sociale media.
Daarnaast kunnen persoonsgegevens bij een datalek worden buitgemaakt. Welke gegevens daarbij beschikbaar komen, hangt volledig af van het getroffen bedrijf of systeem. Het kan onder meer gaan om namen, e-mailadressen, telefoonnummers en andere klantinformatie.
Ook een gehackt account vormt een risico. Wanneer criminelen bijvoorbeeld toegang krijgen tot een mailbox, kunnen daarin bestelbevestigingen, facturen en communicatie met bedrijven staan. Dergelijke informatie kan vervolgens misbruikt worden om een bijzonder geloofwaardig verhaal op te bouwen.
Dat betekent overigens niet dat een phishingmail die naar een recente aankoop verwijst automatisch het gevolg is van een datalek. De informatie kan uit verschillende bronnen komen of gecombineerd zijn.
AI maakt beoordelen op taal moeilijker
Ook artificiële intelligentie verandert phishing. Het Centrum voor Cybersecurity België (CCB) waarschuwde dat AI spear phishing geloofwaardiger kan maken. Cybercriminelen kunnen gemakkelijker professioneel geschreven berichten produceren die nauwelijks nog taal- of schrijffouten bevatten.
Daarmee verdwijnt een controle die veel mensen jarenlang gebruikten. Een foutloos geschreven e-mail met een professionele opmaak is niet noodzakelijk betrouwbaar.
Het CCB adviseert daarom meer aandacht te besteden aan de context van een bericht. Denk na of het logisch is dat de betrokken onderneming je op dat moment contacteert en of de gevraagde handeling normaal is.
Controleer een recente aankoop zelf
Ontvang je een onverwachte e-mail over een product dat je daadwerkelijk hebt gekocht, klik dan niet zomaar op de aangeboden link. Open zelf de officiële website of app van de winkel en ga daar naar je account en bestellingen.
Controleer vervolgens of er werkelijk een probleem met de aankoop bestaat. Bij twijfel kun je de onderneming rechtstreeks contacteren via gegevens die je zelf op de officiële website hebt gevonden.
Correcte gegevens zijn geen bewijs van betrouwbaarheid
Een van de belangrijkste lessen bij moderne phishing is dan ook dat je je niet mag laten overtuigen door informatie die klopt. Je naam correct schrijven is geen bewijs. Je adres kennen evenmin. Zelfs kennis over iets dat daadwerkelijk in je leven speelt, hoeft niet te betekenen dat je met de echte onderneming communiceert.
Let vooral op wat er vervolgens van je gevraagd wordt. Een onverwacht verzoek om in te loggen, betaalgegevens in te voeren, een kaartnummer door te geven, een verificatiecode te delen of snel geld over te maken moet extra argwaan wekken.
Tijdsdruk is eveneens een belangrijk waarschuwingssignaal. Meldingen dat je "binnen 24 uur" moet reageren of anders geld, toegang tot een account of een bestelling verliest, zijn bedoeld om je sneller te laten handelen.
Verdachte e-mail? Stuur hem door naar Safeonweb
Belgische internetgebruikers kunnen verdachte berichten doorsturen naar verdacht@safeonweb.be. Safeonweb gebruikt de ontvangen meldingen om verdachte links en bijlagen te onderzoeken en schadelijke websites te helpen blokkeren.
Daarna kan het verdachte bericht verwijderd worden. Heb je toch persoonlijke of financiële informatie ingevuld, dan is snel handelen belangrijk. Verander betrokken wachtwoorden en neem bij gedeelde bank- of kaartgegevens onmiddellijk contact op met je bank.
Phishing herkennen draait daardoor steeds minder om het zoeken naar één opvallende fout. Een professioneel bericht kan vals zijn en een bericht met correcte persoonsgegevens eveneens. Hoe persoonlijker een onverwachte e-mail lijkt, hoe belangrijker het wordt om de informatie onafhankelijk te controleren voordat je klikt, betaalt of gegevens doorgeeft.