Phishing
Phishing is een social engineering-aanval die slachtoffers probeert te misleiden zodat ze persoonlijke, financiële of beveiligingsgegevens prijsgeven. Een phishingpoging bestaat uit een e-mail die eruitziet alsof deze afkomstig is van een bedrijf (zoals Microsoft, PayPal of een bank) en waarin het slachtoffer wordt gevraagd persoonlijke gegevens bij te werken of te verifiëren op de website van het bedrijf. Een link in het e-mailbericht stuurt het slachtoffer echter naar een frauduleuze website die de legitieme website nabootst. Wanneer het slachtoffer zijn of haar gebruikersnaam, wachtwoord, creditcardnummer of andere persoonlijke gegevens invoert in een formulier op de website, worden deze gegevens verzonden naar de oplichters die de website beheren.
Oplichters kunnen phishingaanvallen voor verschillende doeleinden gebruiken. Vaak zijn ze uit op de financiële gegevens van het slachtoffer, zoals het creditcardnummer of de gegevens van een bankrekening. Ze willen mogelijk ook het account van een slachtoffer op een specifieke website overnemen. Door bijvoorbeeld de e-maillogin van een slachtoffer te stelen, kunnen ze toegang krijgen tot de inbox om meer persoonlijke gegevens te vinden of berichten te versturen waarin ze zich voordoen als het slachtoffer en anderen proberen op te lichten. Oplichters kunnen ook de gebruikersnaam en het wachtwoord van een website willen bemachtigen om dezelfde combinatie ergens anders te proberen. Gerichte phishingaanvallen, ook wel spear phishing genoemd, proberen specifieke werknemers ertoe te bewegen inloggegevens te versturen waarmee aanvallers toegang krijgen tot het interne netwerk van een bedrijf.
Een phishingpoging herkennen
Hoewel veel phishingmails overtuigend lijken, zijn er enkele veelvoorkomende signalen waarop je kunt letten. Je kunt het veld Van van het bericht controleren om te zien vanaf welk domein de e-mail is verzonden. Je kunt ook hyperlinks bekijken om te zien waar ze je naartoe sturen — deze links lijken vaak op de echte URL van het bedrijf, maar bevatten een subtiele spelfout of een misleidend subdomein (bijvoorbeeld http://www.microsoft.login-info.com). Links kunnen ook rechtstreeks naar een IP-adres verwijzen in plaats van naar een domeinnaam. De inhoud van de e-mail kan spelfouten en grammaticale fouten bevatten. Phishingmails zijn vaak met een gevoel van urgentie geschreven om je snel en zonder na te denken te laten handelen.
Als je twijfelt of een e-mail legitiem is, volg dan geen links en voer geen persoonlijke gegevens in. Voer in plaats daarvan de juiste URL van de website rechtstreeks in en meld je aan zoals je dat normaal zou doen, om te controleren of het systeem je vraagt je gegevens bij te werken. Gebruik ten slotte niet dezelfde combinatie van gebruikersnaam en wachtwoord op meerdere websites. Als je toch slachtoffer wordt van een phishingaanval, voorkomt dit dat de oplichters toegang krijgen tot andere accounts.
Test je kennis