Phishing
Phishing is oplichting via een bericht: een mail, sms, chatbericht of telefoontje waarin iemand zich voordoet als je bank, je werkgever, een pakketdienst of een overheidsdienst. Het doel is altijd dat je zelf iets doet: inloggen op een nagemaakte pagina, een bijlage openen of een betaling goedkeuren. Wie weet hoe phishing werkt, herkent het sneller en beperkt de schade als het toch misloopt.
Of: waarom de beste oplichter geen hacker is, maar een goede klantendienst
Hoe phishing werkt, en waarom het ook slimme mensen overkomt
Ik ga je iets vertellen wat de meeste beveiligingsfolders liever niet zo zeggen: phishing heeft weinig met techniek te maken. De meeste aanvallen gebruiken geen geniale code en geen zwakke plek in je computer. Ze gebruiken een mail, een logo en een klok die tikt. Het eigenlijke werk doe jij. Dat is precies wat het zo efficiënt maakt.
Vissen, met een hackersspelling
Het woord komt van het Engelse fishing, vissen, in de spelling die hackers graag gebruiken. Het beeld klopt: de oplichter gooit aas uit en wacht tot iemand bijt. Soms naar duizenden mensen tegelijk, in de hoop dat een handvol reageert. Soms heel gericht naar één persoon.
Een vergelijking uit het gewone leven. Er belt iemand aan in een fluohesje met het logo van de netbeheerder. Hij moet dringend de meter controleren, want er is een lek gemeld in de straat. Het hesje ziet er echt uit, het verhaal is plausibel en hij heeft haast. Veel mensen laten hem binnen zonder eerst het nummer op hun factuur te bellen.
Duw de vergelijking nog wat verder. De echte netbeheerder kondigt zijn bezoek aan, heeft een afspraak en vindt het niet erg als je even terugbelt. Dat laatste is het hele verschil. Een echte dienst overleeft het als je controleert. Een oplichter niet. Phishing is dat fluohesje, maar dan met een e-mail in plaats van een hesje en een loginpagina in plaats van je voordeur.
Het draaiboek, in vijf stappen
Phishing is geen improvisatie. Het is een draaiboek dat al jaren werkt, en dat verklaart waarom de berichten zo op elkaar lijken.
- Het aas. Je krijgt een bericht dat er vertrouwd uitziet: het logo van je bank, de huisstijl van een pakketdienst, de naam van je zaakvoerder als afzender. Die naam kan iedereen zelf invullen. Hij kost niets.
- De aanleiding. Er is iets wat jouw actie vraagt: een pakje dat niet geleverd kon worden, een onbetaalde factuur, een terugbetaling die klaarstaat, een account dat geblokkeerd wordt.
- De haast. „Binnen 24 uur”, „vandaag nog”, „anders vervalt je toegang”. Tijdsdruk zorgt ervoor dat je handelt voor je nadenkt. Het is het enige onderdeel dat echt moet werken.
- De valse pagina. De link leidt naar een pagina die eruitziet als de echte, maar op een ander adres staat. Je vult je gebruikersnaam en wachtwoord in, soms ook je kaartgegevens of de code van je tweede factor.
- De buit. De oplichter logt meteen in met wat je hebt ingevuld. Met je mailbox kan hij de wachtwoorden van andere diensten resetten, je contacten oplichten of facturen onderscheppen. Met je bankgegevens probeert hij een betaling te laten goedkeuren.
Sommige aanvallen werken bij stap 4 live: de valse pagina geeft alles wat je invult meteen door aan de echte site, ook de code die je net per sms kreeg.1 Daarom houdt een gewone code niet elke aanval tegen. Daarover verderop meer.
De vaardigheid die het meest oplevert: een adres lezen
Het is niet de spannendste vaardigheid van deze eeuw. Het is wel de nuttigste. Wat je het best kunt controleren, is het adres van de pagina, en dan vooral de domeinnaam. Dat is de naam die via het DNS, het adresboek van het internet, naar een server verwijst. De tekst van een link zegt niets: „klik hier om in te loggen bij je bank” kan overal naartoe leiden.
Lees het adres in de adresbalk zo:
- Zoek de eerste enkele schuine streep na
https://. Wat daarna komt, zegt niets over de echtheid. - Kijk naar het stuk vlak voor die schuine streep, en vooral naar het einde ervan. Dat laatste deel, zoals
voorbeeldbank.be, bepaalt wie de eigenaar is. Wat ervoor staat, kiest de eigenaar vrij. voorbeeldbank.be/loginhoort dus bij voorbeeldbank.be.voorbeeldbank.be.veilig-inloggen.com/loginhoort bij veilig-inloggen.com, ook al begint het met de naam van je bank.
Let ook op kleine tikfouten: een rn die op een m lijkt, een extra streepje, een ander landdomein. Op een smartphone zie je het volledige adres vaak niet meteen; tik op de adresbalk om het helemaal te zien.
Een gesprek dat elke week ergens plaatsvindt
Kmo-Kristof: Onze leverancier heeft een nieuw rekeningnummer. Het stond in zijn mail, met zijn logo en alles.
Security-Sofie: Heb je hem gebeld?
Kmo-Kristof: Waarom zou ik hem bellen? Het stond in zijn mail.
Security-Sofie: Waar zou een oplichter een nieuw rekeningnummer anders zetten?
Kmo-Kristof: In een mail. Met een logo en alles.
Dit is factuur- of CEO-fraude, en ze richt zich vooral op bedrijven. Soms is de mail vervalst. Soms is hij echt, omdat de mailbox van de leverancier zelf gehackt is. In dat geval klopt alles, behalve de vraag.
De vormen die je tegenkomt
- Massamail. Hetzelfde bericht naar duizenden adressen, vaak in naam van grote merken, pakketdiensten of overheidsdiensten.
- Gerichte phishing, in het Engels spear phishing. Het bericht is op jou afgestemd, met je naam, je functie of een project, vaak gehaald van je website of je sociale media.
- Sms-phishing, ook smishing. Een kort bericht met een link, bijvoorbeeld over een pakje of een boete.
- Telefonische phishing, of vishing. Iemand belt namens „de fraudedienst van je bank” en vraagt je iets te bevestigen, een app te installeren of een code voor te lezen.
- Via chatapps. Het bekende „Hallo mama, dit is mijn nieuwe nummer”, gevolgd door een dringende vraag om geld.
- QR-codes. Een code op een brief, een affiche of een parkeerautomaat die naar een valse betaalpagina leidt. Ook hier: kijk naar het adres voor je iets invult.
Waarom het werkt, en waarom schaamte de verkeerde reactie is
Niet omdat de slachtoffers onoplettend zijn, maar omdat het bericht op het juiste moment komt en de juiste toon heeft. Een factuur wanneer je een factuur verwacht. Een leveringsbericht wanneer je een pakje verwacht. Een bericht van „de zaakvoerder” op vrijdagnamiddag, net nu die op reis is.
Phishing speelt in op reflexen die in het dagelijks leven nuttig zijn: je volgt instructies van wie gezag heeft, je wilt een probleem snel oplossen, je wilt niet moeilijk doen tegenover een collega. De oplichters zijn daar, eerlijk gezegd, beter in georganiseerd dan veel klantendiensten. Ze antwoorden snel, ze zijn vriendelijk en ze hebben altijd een oplossing. Het is alleen niet jouw probleem dat ze oplossen.
Vijf dingen die mensen denken, en wat er klopt
„Phishing herken je aan de taalfouten.” Vroeger vaak wel, vandaag steeds minder. Met vertaalsoftware schrijft een oplichter vlekkeloos Nederlands. Een foutloze mail bewijst niets.
„Het slotje betekent dat de site veilig is.” Het slotje betekent alleen dat de verbinding tussen jou en de site versleuteld is.2 Een valse site heeft net zo makkelijk een slotje. Je praat dan veilig met de oplichter.
„Als de afzender klopt, is het echt.” De weergavenaam kan iedereen instellen, en ook het adres zelf kan soms vervalst worden of sterk op het echte lijken.
„Alleen naïeve mensen trappen erin.” Gerichte aanvallen zijn net gemaakt om ervaren mensen te overtuigen. Wie denkt dat het hem niet kan overkomen, controleert het minst.
„Bij mij valt niets te halen.” Je mailbox is de sleutel tot je andere accounts, en je contacten vertrouwen berichten die van jou komen. Ook een account zonder geld is bruikbaar.
Wat echt helpt: techniek die niet moe wordt
Oplettendheid is nuttig, maar ze wordt moe. Om vier uur ’s middags, na je tachtigste mail, ben je minder scherp dan om negen uur. Daarom werkt techniek die niet moe wordt het best.
- Een wachtwoordmanager vult je gegevens niet in op een adres dat niet klopt. Gaat het invullen op een pagina die je kent plots niet vanzelf, dan is dat een reden om te stoppen en het adres te lezen.
- Tweefactorauthenticatie zorgt dat een gestolen wachtwoord op zichzelf niet volstaat. Een fysieke beveiligingssleutel of een passkey, een manier van inloggen die aan het echte adres van de site gekoppeld is, gaat nog verder: op een valse site werkt hij gewoon niet.
- Updates van je besturingssysteem, browser en apps dichten de gaten die een kwaadaardige bijlage probeert te misbruiken.
Voor een zelfstandige of een klein team komen daar een paar afspraken bij, die vaak meer opleveren dan welk programma ook:
- Een tweede kanaal voor geld. Een nieuw rekeningnummer of een dringende betaling wordt altijd bevestigd via een telefoontje naar een gekend nummer, nooit via een antwoord op dezelfde mail.
- Vier ogen. Grote of ongewone betalingen worden door twee mensen goedgekeurd.
- Melden zonder schaamte. Wie op een link klikte, zegt het meteen. Een fout die om tien uur gemeld wordt, is om elf uur vaak nog te herstellen. Een fout die verzwegen wordt, niet.
Toch geklikt of iets ingevuld? Dit is de volgorde
Dat gebeurt, ook bij mensen die het beter weten. Wat telt, is dat je snel handelt:
- Verander meteen je wachtwoord, via een adres dat je zelf intypt, niet via de link uit het bericht. Gebruikte je hetzelfde wachtwoord elders, verander het daar ook.
- Meld je overal af. Veel diensten kunnen alle andere sessies beëindigen. Kijk in je mailbox ook na of er geen doorstuur- of filterregels zijn bijgekomen: aanvallers stellen die graag in om ongemerkt mee te lezen.
- Bel je bank als je bankgegevens of codes hebt doorgegeven. Een bankkaart laat je blokkeren via Card Stop op 078 170 170.
- Stuur het bericht door naar suspect@safeonweb.be, het meldpunt van het Centrum voor Cybersecurity België, en verwijder het daarna.
- Dien klacht in bij de politie als je geld kwijt bent.
- Denk aan klantgegevens. Had de aanvaller toegang tot een mailbox of systeem met gegevens van klanten, dan kan het gaan om een datalek dat je volgens de AVG in principe binnen 72 uur moet melden.
Heb je een bijlage geopend, koppel het toestel dan los van het netwerk en laat het nakijken voor je er verder mee werkt.
Phishing gebruikt nauwelijks techniek, zei ik in het begin. De verdediging een beetje wel. Maar het sterkste middel blijft een telefoontje naar een nummer dat je zelf hebt opgezocht. Het kost dertig seconden, en een oplichter heeft er geen antwoord op.
In het vakjargon heet dat een adversary-in-the-middle-aanval: de valse pagina zit als een doorgeefluik tussen jou en de echte site. De naam is lang, het principe kort. Alles wat jij typt, typt hij na, en de echte site ziet een gewone aanmelding. ↑
Het slotje zegt iets over de verbinding, niet over de bedoelingen van wie aan de andere kant zit. Een certificaat voor een nieuwe domeinnaam aanvragen is gratis en gaat automatisch, ook voor
voorbeeldbank.be.veilig-inloggen.com. ↑