Phishing wordt steeds slimmer: hoe bereid je medewerkers daarop voor?

Een mail vol spelfouten, een vreemd afzenderadres en een link die er allesbehalve betrouwbaar uitziet. Phishing herkennen was ooit relatief eenvoudig. Maar die tijd ligt inmiddels achter ons.
Met behulp van datalekken en AI kunnen cybercriminelen in korte tijd overtuigende berichten maken die qua taal, toon en inhoud nauwelijks meer opvallen. Hoe zorg je ervoor dat medewerkers daar niet intrappen?
Phishing is allang niet meer die slechte nepmail
De klassieke phishingmail kennen we inmiddels wel. Je hebt zogenaamd een pakketje gemist, je account verloopt vandaag of er staat een onverwachte factuur klaar. Vaak verraadt de mail zichzelf door vreemde zinnen, spelfouten of een onbetrouwbare afzender.
Maar phishing wordt steeds persoonlijker en geloofwaardiger.
Cybercriminelen kunnen online veel informatie over een organisatie en haar medewerkers vinden. Denk aan namen en functies op LinkedIn, informatie op de website of berichten op social media. Ook gegevens uit datalekken kunnen phishing een stuk overtuigender maken. Criminelen weten dan bijvoorbeeld bij welke organisatie je klant bent, wat je hebt besteld of zelfs welke boeking je hebt gemaakt. Met AI is het vervolgens heel eenvoudig om daar een persoonlijk en overtuigend bericht van te maken.
Alleen letten op spelfouten is niet meer genoeg
Controleer de afzender. Let op spelfouten. Klik niet zomaar op een link. Het zijn bekende adviezen die je medewerkers waarschijnlijk al eens hebt meegegeven. Ze blijven belangrijk, maar zijn tegenwoordig niet meer voldoende.
Een phishingmail kan foutloos geschreven zijn en er bijna hetzelfde uitzien als een bericht van Microsoft, een leverancier of een collega. Leer medewerkers daarom om altijd een stap verder te kijken. Klopt het e-mailadres van de afzender echt? Naar welke website leidt een link? Komt het rekeningnummer overeen met wat bekend is? En past het verzoek bij wat ze normaal van deze persoon of organisatie verwachten?
Leer medewerkers ook om extra alert te zijn als er druk wordt uitgeoefend om snel te handelen. Bijvoorbeeld omdat een betaling vandaag nog gedaan moet worden of een account anders wordt geblokkeerd. Zorg dat ze weten dat ze bij twijfel het verzoek via een andere, vertrouwde weg moeten controleren voordat ze iets doen.
Leer medewerkers vooral om te twijfelen
Security awareness draait daarom niet alleen om medewerkers leren hoe een phishingmail eruitziet. Het gaat er vooral om dat ze weten wat ze moeten controleren én wat ze moeten doen als ze twijfelen.
Maak daar binnen je organisatie duidelijke en praktische afspraken over. Spreek bijvoorbeeld af dat een gewijzigd rekeningnummer altijd via een tweede kanaal wordt gecontroleerd. Krijgt een medewerker een opvallend verzoek van een collega? Leer diegene dan om even te bellen via een nummer dat al bekend is, in plaats van te reageren op het bericht zelf.
Zo’n extra controle kost misschien een minuut. De gevolgen van een succesvolle phishingaanval kunnen een stuk langer duren.
Oefen met situaties die medewerkers echt tegenkomen
Weten waarop medewerkers moeten letten is één ding. Het helpt vooral als ze dit ook regelmatig oefenen. Een jaarlijkse securitytraining waarin iedereen een half uur door een presentatie klikt, gaat waarschijnlijk niet het verschil maken.
Maak phishing daarom onderdeel van de praktijk. Stuur bijvoorbeeld regelmatig een phishing-simulatie die aansluit bij situaties die medewerkers in hun dagelijkse werk tegenkomen. Het doel daarvan is niet om medewerkers te betrappen op een verkeerde klik, maar juist om ze te laten oefenen met controleren. Klopt de afzender? Waar leidt de link naartoe? En wat doe je als je twijfelt?
Bespreek achteraf wat het bericht verdacht maakte en hoe medewerkers het beste hadden kunnen handelen. Zo help je veilig werken steeds meer een gewoonte te maken, in plaats van iets waar één keer per jaar aandacht voor is.
Zorg dat melden makkelijk is
Ook goed getrainde medewerkers kunnen twijfelen of per ongeluk toch op een verkeerde link klikken. Op zo’n moment wil je vooral dat ze snel aan de bel trekken.
Maak daarom duidelijk waar medewerkers een verdacht bericht kunnen melden en houd die stap zo eenvoudig mogelijk. Hoe eerder de IT-afdeling of IT-partner weet wat er speelt, hoe sneller je kunt controleren of meer medewerkers hetzelfde bericht hebben ontvangen en waar nodig maatregelen kunt nemen.
Zorg er vooral voor dat medewerkers niet bang zijn om een fout te melden. Als iemand na een verkeerde klik eerst twijfelt of diegene het wel durft te zeggen, gaat kostbare tijd verloren.
Maak veilig handelen een gewoonte
Phishing verandert continu. De manier waarop je medewerkers erop voorbereidt, moet daarom blijven meebewegen. Met één jaarlijkse training ga je er niet komen.
Dat betekent niet dat iedere medewerker een cybersecurityexpert moet worden. Zorg er vooral voor dat ze weten waarop ze moeten letten, regelmatig kunnen oefenen en weten wat ze moeten doen als iets niet klopt.
Benieuwd hoe je jouw medewerkers beter kunt voorbereiden op phishing? We denken graag met je mee over security awareness én de technische maatregelen waarmee je de kans op een succesvolle aanval verkleint.

Heb je een vraag?
Neem gerust contact met ons op. We beantwoorden je vragen graag!




