Beveiliging

Phishing herkennen: 7 signalen voor uw medewerkers

22 maart 2025 8 min leestijd
Phishing herkennen: 7 signalen voor uw medewerkers

Phishing-e-mails worden steeds professioneler. Ze lijken van uw bank, de Belastingdienst of zelfs van een collega te komen. Met de opkomst van AI-gegenereerde teksten zijn taalfouten — vroeger een betrouwbaar signaal — steeds zeldzamer geworden. In 2024 was phishing betrokken bij meer dan 80% van alle gerapporteerde datainbreuken (Verizon DBIR 2024). Dit zijn zeven concrete signalen om verdachte berichten te herkennen, plus praktische tips voor uw team.

1. Urgentie en druk

"U moet nu direct actie ondernemen!" of "Uw account wordt binnen 24 uur geblokkeerd!" Oplichters creëren bewust tijdsdruk zodat u niet rustig nadenkt. Echte organisaties geven u altijd de tijd om te reageren. Stel uzelf de vraag: waarom is dit zo urgent? Als u geen directe aanleiding ziet voor de urgentie, is dat een rode vlag.

2. Verdacht e-mailadres

    Het zendende adres lijkt op een bekende organisatie, maar klopt net niet. Voorbeelden:
  • info@rabobank-veilig.com (rabobank.nl is het echte domein)
  • noreply@microsoft-support.net (microsoft.com)
  • belastingdienst@belasting-nl.org

Klik op de afzendernaam om het volledige e-mailadres zichtbaar te maken. Kijk ook naar subdomeinen: support@login.uwbedrijf.kwaad.com — de echte domeinnaam staat rechts van de laatste punt vóór .com.

3. Onpersoonlijke aanhef

"Geachte klant", "Beste gebruiker" of "Dear Sir/Madam" is een signaal. Echte bedrijven waarmee u een relatie heeft, weten hoe u heet. Uitzonderingen zijn nieuwsbrieven of massamailings, maar die vragen nooit om actie op uw account.

4. Links die niet kloppen

    Beweeg uw muis over een link (zonder te klikken) en kijk linksonder in uw browser waar hij naartoe gaat. Klopt het domein niet? Dan is het phishing. Let ook op:
  • URL-shorteners (bit.ly, tinyurl) in zakelijke e-mails — ongewoon
  • Domeinen met spelfouten: paypa1.com, g00gle.com
  • HTTPS zegt niets over betrouwbaarheid — phishing-sites gebruiken ook HTTPS

5. Bijlagen die u niet verwacht

Nooit een bijlage openen die u niet verwacht, ook niet als hij van een bekende afzender lijkt te komen. Kwaadaardige bestandstypen zijn onder andere: .exe, .zip, .xlsm (macro-enabled Excel), .docm, en .js. Zelfs PDF-bestanden kunnen kwaadaardige scripts bevatten. Twijfelt u? Bel de afzender op via een bekend telefoonnummer — niet via een nummer in de e-mail zelf.

6. Vraag naar inloggegevens of betalingen

Geen enkel legitiem bedrijf vraagt per e-mail om uw wachtwoord, pincode of bankgegevens. Banken, Belastingdienst, Microsoft — ze vragen dit nooit via e-mail. Hetzelfde geldt voor verzoeken om geld over te maken, cadeaubonnen te kopen of Bitcoin te versturen.

7. Taalfouten en vreemde zinsbouw

Hoewel AI phishing steeds beter maakt, zitten er in automatisch gegenereerde teksten soms nog kleine fouten: onlogische zinsstructuren, vreemde kommaplaatsingen of een licht robotisch taalgebruik. Bij spear-phishing (gericht op één persoon) zijn de teksten echter al vrijwel foutloos.

Geavanceerde dreigingen: spear phishing en BEC

Spear phishing is gericht op één specifieke persoon, vaak een financieel medewerker of directeur. De aanvaller heeft vooraf informatie verzameld via LinkedIn en uw website en kent uw naam, functie, collega's en lopende projecten. De e-mail is daardoor uiterst geloofwaardig.

Business Email Compromise (BEC) is een variant waarbij de aanvaller de echte mailbox van een directeur of leverancier heeft overgenomen. Het bericht komt letterlijk van het juiste e-mailadres — maar de instructies zijn vervalst.

Wat te doen bij twijfel?

1. Klik op niets — nog niet 2. Bel de vermeende afzender via een bekend nummer (niet uit de e-mail) 3. Stuur de e-mail door naar uw IT-afdeling of IT-partner als verdacht 4. Meld het intern — ook als u bijna klikte

Bewustwordingstraining: de meest effectieve investering

Technische maatregelen filteren veel phishing eruit, maar niet alles. Medewerkers zijn de laatste verdedigingslinie. Regelmatige bewustwordingstrainingen inclusief gesimuleerde phishing-aanvallen verminderen het klikgedrag op kwaadaardige links met gemiddeld 70% na zes maanden. Wij bieden trainingen op maat aan die passen bij uw branche en risiconiveau.