“Phishing bestaat al meer dan 25 jaar en blijft een effectieve aanvalstechniek”

Gepubliceerd op 6 oktober 2021 om 15:00

Sophos presenteert zijn nieuwste onderzoek, Phishing Insights 2021, die de ervaringen met en het begrip van phishing bij bedrijven wereldwijd belicht.

Uit de resultaten van dit onderzoek blijkt onder meer dat de meeste organisaties (90%) over cybersecurity awareness programma’s beschikken. 98% van die programma’s liepen al voor de pandemie uitbrak. Daarnaast merken bijna alle organisaties (98%) de impact van zulke awareness programma’s.

De vraag is echter of er met deze phishing awareness- en trainingsprogramma’s ook rekening wordt gehouden met de verschillende phishing-varianten en of zij trainingen omvatten voor niet-technische medewerkers, waarin de verschillende facetten van phishing en email-aanvallen wordt uitgelegd.

“Phishing bestaat al meer dan 25 jaar en blijft een effectieve aanvalstechniek”, zegt Chester Wisniewski, Principal Research Scientist bij Sophos. “Een van de redenen voor het succes van phishing is het vermogen om voortdurend te evolueren en te diversifiëren. Dit door aanvallen af te stemmen op de actualiteit of zorgelijke situaties, zoals de pandemie, en in te spelen op menselijk emoties en vertrouwen.”

Belangrijke bevindingen uit dit onderzoek

    • Phishing-aanvallen gericht op het bedrijfsleven namen aanzienlijk toe tijdens de pandemie.

      In de thuiswerkperiode werden werknemers het doelwit bij uitstek voor cybercriminelen. De overgrote meerderheid (70%) van alle IT-teams gaf aan dat het aantal phishing-e-mails dat hun werknemers trof in 2020 toenam. Het aantal bedrijven dat in de loop van dat jaar door ransomware werd getroffen, steeg tot 82%.
    • IT-professionals worden het niet eens over één definitie van phishing. 

      57% van de respondenten geeft aan dat e-mails die valselijk beweren van een legitieme organisatie afkomstig te zijn, meestal in combinatie met een bedreiging of een verzoek om informatie, de vaakst voorkomende vorm van phishing is. Daarnaast beschouwt 46% BEC-aanvallen (Business Email Compromise) als phishing, en meer dan een derde (36%) denkt bij phishing vooral aan threadjacking (wanneer hackers zich als onderdeel van een aanval in het mailverkeer innestelen).

    Phishing begin 'Cyber Kill Chain'

    Voor organisaties is de verleiding groot om phishingaanvallen te zien als een bedreiging van relatief laag niveau, wat een enorme onderschatting is. Phishing is vaak de eerste stap in een complexe aanval met meerdere fasen. Volgens het Sophos Rapid Response-team gebruiken aanvallers vaak phishing e-mails om gebruikers te verleiden malware te installeren of referenties te delen die toegang geven tot het bedrijfsnetwerk. Het team ziet vaak uit eerste hand hoe een schijnbaar onschuldige e-mail uiteindelijk leidt tot een ransomware-aanval met miljoenen dollars schade als gevolg.

    “IT-teams zijn van nature reactief. Daarom lopen ze vaak drie tot vijf jaar achter op de nieuwste technieken. De meerderheid implementeert awareness programma’s voor zijn medewerkers, maar weten echter niet hoe volwassen deze programma’s zijn. We weten wel dat door mensen gegeven training veel doeltreffender is dan online training. Pas wanneer je ze een reëel voorbeeld toont van een phishing email, beginnen werknemers zich de impact te realiseren en beseffen ze dat het ook hen kan overkomen”, vervolgt Wisniewski.

    Sophos moedigt organisaties aan hun awareness programma’s te evalueren, maar wel op een positieve manier. Het kan bijvoorbeeld waardevoller zijn om te meten hoeveel mensen een phishing e-mail melden of hoe snel ze dat doen en niet alleen te kijken naar degenen die hebben geklikt.

    Sophos Phishing Insights 2021 Report
    PDF – 87,7 KB 240 downloads

    Bron: sophos.com, emerce.nl

    Meer info over phishing 》

    Bekijk alle vormen en begrippen 》

    Actuele aanvallen overzicht per dag 》

    Ernstige kwetsbaarheden 》

    Meer rapporten bekijken of downloaden 》

     

    Tips of verdachte activiteiten gezien? Meld het hier.

    Phishing gerelateerde berichten

    Digitale haken en wat zijn de nieuwe tactieken P H  I S H I N G 

    Computers en het internet hebben de maatschappij veranderd op een manier die slechts een kwart eeuw geleden ondenkbaar was. Net als bij het echte vissen, proberen cybercriminelen steeds met nieuw soorten aas meer internet gebruikers te vangen. Of het nu door middel van een valse e-mail (phishing) is die interessant  lijkt of een beller (vishing) die  beweert te zijn van uw bank of een vervalste website login formulier een SMS (smishing) van je bank, Phishing is overal. Het enge ding? Het is winstgevender dan ooit.

    Lees meer »

    Phishing verdrievoudigd

    Het aantal gevallen van phishing is verdrievoudigd. Bij de Fraudehelpdesk kwamen dit jaar driemaal zo veel meldingen van phishing binnen. Vorig jaar waren dat er nog zo'n 2.600, dit jaar zijn dat er al bijna 8.200. Sowieso kan 2019 met recht het jaar van de fraude worden genoemd, want ook andere vormen van fraude namen explosief toe.

    Lees meer »

    Apeldoornse it'er via phishing voor 28.000 euro opgelicht

    Criminelen gaan online steeds sluwer te werk. Dat blijkt wel uit het schrijnende verhaal van fraudeslachtoffer Frans Hulleman uit Apeldoorn. Hij werd slachtoffer van phishing en spoofing. De 58-jarige IT'er is vorige maand via phishing voor 28.000 euro opgelicht. Op 11 oktober kreeg Hulleman, zogenoemd scrum master bij het Kadaster, een mailtje van zijn bank ABN Amro. Althans, dat dácht hij. ,,Het zag er heel echt uit’’, vertelt hij. Hulleman werd door het zogenaamde ‘cyber security team’ van zijn bank verzocht via een link in de mail in te loggen op zijn bankaccount om zo een overschrijving tegen te gaan. ,,Ik heb op een linkje in de mail geklikt. Achteraf gezien het stomste wat ik ooit heb gedaan.’’

    Lees meer »

    Zorgverzekeraars waarschuwen voor valse mailtjes: klik niet op de link

    CZ en Zilveren Kruis waarschuwen voor spookfacturen, waarbij cybercriminelen uit hun naam klanten geld afhandig proberen te maken. Verzekerden worden in valse e-mails en sms’jes gewezen op een betalingsachterstand en gevraagd het bedrag zo snel mogelijk over te maken. “Trap er alsjeblieft niet in. Klik niet zomaar op de betaallink’’, roepen de zorgverzekeraars in koor.  

    Lees meer »

    6 miljoen phishing-aanvallen op Mac-gebruikers

    Het is een algemene overtuiging dat Apple computers immuun zijn voor malware. Hoewel het risico van aanvallen op de Mac een stuk kleiner is dan dat van hun Windows tegenhangers, kunnen ze nog steeds worden aangetast en geïnfecteerd. Denk maar aan de ransomware die een aantal jaar terug in de torrent-download app 'Transmission' zat verborgen en het lek in de bel-app 'Zoom' eerder dit jaar. Het nieuwe gevaar is phishing volgens Kaspersky.

    Lees meer »