← Alle artikelen

Phishing: hoe de oplichting werkt en waarom ze nog zoveel slachtoffers maakt

GottaPhish Team · April 18, 2025

Ooit een e-mail gekregen die er precies uitziet als die van uw bank of een dienst als Google, met de aandrang om «uw account te beveiligen»? De kans is groot dat het een phishingpoging is.

Phishing is inmiddels een van de meest verspreide cyberaanvalstechnieken, en ook een van de meest doeltreffende. Waarom? Omdat het niet op een technische fout mikt, maar op een menselijke: vertrouwen.

In dit artikel leggen we concreet uit hoe deze aanvallen werken, welke methoden cybercriminelen gebruiken en hoe u zich doeltreffend beschermt. En als bonus leggen we uit hoe GottaPhish dit probleem frontaal aanpakt.

Wat is phishing precies?

Phishing is een vorm van online oplichting waarbij men zich voordoet als een vertrouwde derde (een bank, een overheidsinstantie, een bedrijf, een webplatform, enzovoort) om gevoelige persoonlijke of professionele informatie te ontfutselen.

Die gegevens kunnen vervolgens worden gebruikt om:

De methoden die cybercriminelen het meest gebruiken

1. De valse inlogpagina

De klassiekste methode: een link brengt u naar een kopie van een officiële site (zoals Dropbox, Google of Outlook). U voert uw inloggegevens in zonder iets te vermoeden… maar ze gaan rechtstreeks naar de aanvaller.

Deze methode werkt nog beter wanneer ze gepersonaliseerd of gericht is: dat noemen we gericht phishing, of spearphishing.

2. Onderschepping in realtime (man-in-the-middle-aanval)

Dit is een veel geavanceerdere versie. Hier plaatst de aanvaller een kwaadaardige proxy tussen u en de legitieme site, zodat hij alles kan onderscheppen wat u typt, inclusief de tijdelijke codes die worden verstuurd voor tweefactorauthenticatie (2FA).

Dat geeft toegang tot uw accounts, zelfs als ze goed beschermd zijn.

3. Phishing via sms (smishing)

Hetzelfde principe als een geprepareerde e-mail… maar via sms. Het bericht bootst vaak een bezorgmelding, een bankwaarschuwing of een klantenservicebericht na. Mensen vertrouwen doorgaans meer op hun telefoon, wat deze methode zeer doeltreffend maakt.

De tools die worden gebruikt om deze aanvallen uit te voeren

Er bestaan inmiddels opensourcetools (en dus toegankelijk voor iedereen) waarmee deze aanvallen kunnen worden geautomatiseerd en overtuigender dan ooit gemaakt.

Tot de bekendste:

Een concreet voorbeeld: een Dropbox-account compromitteren

In een technische demonstratie liet het bedrijf Vaadata zien hoe een Dropbox-account op drie verschillende manieren kon worden gecompromitteerd:

  1. Met een valse inlogpagina gemaakt met Gophish

  2. Met een MitM-onderschepping via Evilginx, die zelfs de 2FA-code opving

  3. Met een geprepareerde sms, gecombineerd met een gekloonde pagina en een MitM-aanval

Elke keer was de toegang tot het account volledig… zonder dat het slachtoffer er iets van merkte.

Hoe kunt u zich beschermen?

Gelukkig zijn er verschillende manieren om u te verweren:

Voor particulieren:

Voor bedrijven:

Waar past GottaPhish dan?

Bij GottaPhish pakken we het probleem bij de bron aan: bewustwording.

We ontwikkelen educatieve, interactieve tools om bedrijven te helpen de waarschuwingssignalen van een phishingpoging te herkennen, de waakzaamheid van hun medewerkers te testen en hun cyberreflexen aan te scherpen tegen deze steeds overtuigender aanvallen.

Onze aanpak is simpel: de gebruiker is de eerste verdedigingslinie. En hoe meer hij traint, hoe kleiner de kans dat hij erin trapt.

Of het nu is om uw eigen beveiliging te testen of uw teams te trainen om op realistische aanvallen te reageren, GottaPhish begeleidt u met oplossingen op maat, afgestemd op uw specifieke uitdagingen.

Conclusie

Phishing is geen verre dreiging: het is een dagelijks risico, voor particulieren en bedrijven. Begrijpen hoe het werkt is al een eerste stap naar bescherming.

En wilt u verder gaan, uw teams trainen en uw houding tegen deze aanvallen testen, dan staat GottaPhish klaar om u tot actie te helpen.