Wat is phishing?

Phishing is een aanvalstechniek waarbij criminelen zich voordoen als een betrouwbare partij — een bank, leverancier, collega of bekende dienst — om je te verleiden tot een handeling: inloggegevens invullen, een bijlage openen of geld overmaken. De naam komt van fishing: de aanvaller gooit een hengel uit en wacht tot iemand bijt.

Phishing is al jaren de meest voorkomende manier waarop organisaties gecompromitteerd raken. Niet omdat de techniek zo geavanceerd is, maar omdat het zich richt op de mens in plaats van op de techniek.

Veelvoorkomende vormen

  • E-mailphishing — massaal verstuurde mails die lijken te komen van banken, pakketdiensten of software-leveranciers, met een link naar een nagemaakte inlogpagina.
  • Spear phishing — gericht op één persoon of organisatie, vaak met informatie uit LinkedIn of eerdere datalekken om geloofwaardig over te komen.
  • CEO-fraude — de aanvaller doet zich voor als directeur of manager en vraagt een medewerker "dringend" een betaling te doen.
  • Smishing en vishing — phishing via sms of telefoon, bijvoorbeeld een "bankmedewerker" die vraagt om je pas te blokkeren.

Hoe herken je phishing?

Let op een combinatie van signalen: een onverwacht verzoek, tijdsdruk ("binnen 24 uur"), een afwijkend e-mailadres of domein, taal- en stijlfouten, en links die naar een ander adres wijzen dan de tekst suggereert. Moderne phishing is echter steeds professioneler — ga er dus niet vanuit dat je alles aan het taalgebruik herkent.

Voorbeeld in de praktijk

Een officemanager ontvangt een mail die afkomstig lijkt van Microsoft: "Je wachtwoord verloopt vandaag, klik hier om het te behouden." De link leidt naar een perfecte kopie van de Microsoft-inlogpagina. Na het invullen heeft de aanvaller toegang tot de mailbox — en gebruikt die vervolgens om interne facturen te onderscheppen en betaalgegevens aan te passen.

Wat kun je ertegen doen?

De belangrijkste maatregelen: tweestapsverificatie op alle accounts (waardoor een gestolen wachtwoord alleen niet genoeg is), een meldcultuur waarin medewerkers verdachte mails durven te melden, en periodieke phishing-simulaties om het bewustzijn scherp te houden. Zie ook wat is ransomware — phishing is vaak de eerste stap van een ransomware-aanval.

Auteur: Redactie Cybersecurity Vitamins
Publicatie datum: 2026-09-24
phishingsocial-engineeringe-mail