← Alle artikelen

Hoe phishing een secure email gateway omzeilt

GottaPhish Team · June 27, 2026

Een secure email gateway (SEG) is vaak de eerste verdedigingslinie tegen phishing: hij filtert spam, malware en bekende kwaadaardige afzenders voordat de post de inbox bereikt. Hij stopt enorme volumes aan aanvallen met weinig moeite. Maar aanvallers ontwerpen specifiek om hem te ontwijken, en die technieken conceptueel begrijpen is hoe verdedigers de menselijke laag scherp houden voor wat erdoorheen komt.

Wat een SEG controleert — en wat niet

Een gateway beoordeelt berichten op het moment van aflevering met afzenderreputatie, authenticatieresultaten, contentsignaturen, bijlage-sandboxing en URL-analyse. De structurele zwakte is simpel: hij inspecteert het bericht één keer, vooral van buitenaf en vooral op aflevertijd. Alles hieronder buit een van die beperkingen uit.

Vertrouwde afzenders: interne en gecompromitteerde accounts

De meest doeltreffende phishing komt vaak helemaal niet van buiten.

Deze berichten liften mee op relaties die de SEG is geconfigureerd te vertrouwen, en juist daarom landen ze.

De lading verbergen voor contentscanners

Alleen-afbeelding-e-mails

Het hele bericht is één gerenderde afbeelding zonder scanbare tekst. Signatuur- en trefwoordfilters zien niets om te matchen; de mens ziet een overtuigende factuur of melding met een telefoonnummer of QR-code om op te reageren.

QR-codephishing (quishing)

De kwaadaardige link zit gecodeerd in een QR-afbeelding in plaats van een klikbare URL. De gateway ziet een plaatje, geen link, en het slachtoffer scant het met een persoonlijke telefoon die vaak volledig buiten de bedrijfswebfiltering en MFA-controles valt.

HTML-smuggling

De e-mail of bijlage draagt onschuldig ogende markup die de echte lading in de browser samenstelt, na aflevering — de gateway inspecteert dus een onschuldig bestand en laat het door. De reconstructie gebeurt op het endpoint, voorbij het punt van e-mailinspectie.

Het scannen op aflevertijd verslaan

Vertraagde bewapening van URL's

Een link wordt bij aflevering gescand en schoon bevonden omdat hij op dat moment naar een onschuldige pagina wijst. Uren later ruilt de aanvaller de bestemming om voor de phishinglading. De SEG velde zijn oordeel al en is verder.

09:00  link → onschuldige placeholderpagina → SEG-oordeel: schoon, afgeleverd
13:00  zelfde link → live phishingpagina    → slachtoffer klikt

Eerst-goedaardige en gecamoufleerde pagina's

Zelfs op kliktijd kan de pagina onschuldige inhoud aan geautomatiseerde scanners serveren en het echte lokaas alleen aan gerichte slachtoffers, met geofencing, referercontroles en CAPTCHA-poorten om de twee te scheiden.

Een SEG neemt een momentbeslissing over een bericht dat aanvallers na de beslissing kunnen wijzigen. Dat timingsgat is geen bug in enig product — het zit ingebakken in het filteren van post op afleveringsmoment.

Waarom de menselijke laag nog telt

Niets hiervan betekent dat de SEG faalt. Het betekent dat een gateway één probabilistisch filter in een keten is, en de restfractie — de post die specifiek is gebouwd om hem te passeren — is per definitie de overtuigendste. Die restfractie bereikt een mens.

Een getrainde, sceptische, meldende organisatie is de maatregel precies waar de garanties van de SEG ophouden:

Elke melding is bovendien een live signaal waarop uw SOC kan bijsturen — om hetzelfde bericht uit andere inboxen te trekken en de verblijfsduur van de campagne te verkorten. Stapel dit met phishingbestendige MFA, zodat zelfs een geslaagd inloggegevenslokaas geen inlog kan voltooien.

Hoe GottaPhish helpt

Een secure email gateway stopt enorme volumes aanvallen, maar vastberaden aanvallers ontwerpen specifiek om erlangs te glippen — en geen filter alleen vangt alles wat de inbox bereikt. GottaPhish en zijn expertteam meten precies de scenario's die een SEG overleven — verzending vanaf gecompromitteerde en intern ogende accounts, quishing, alleen-afbeelding-lokmiddelen en vertraagd bewapende links — via geautoriseerde, volledig geauditeerde simulaties, zodat u ziet welke medewerkers ingaan, welke melden en hoe snel. Onze experts helpen u realistische scenario's te ontwerpen, de campagnes uit te rollen en de dashboards te duiden, en maken van elke campagne gerichte training en concrete detectiesignalen voor uw SOC. Dat versterkt de menselijke laag precies waar de techniek aan haar grens komt.