Spearphishing versus massaphishing: wat is het verschil?
Niet alle phishing is hetzelfde. Sommige aanvallen worden breed uitgestrooid in de hoop iemand te vangen, andere zijn zorgvuldig op één bepaalde persoon gericht. Het verschil kennen helpt u beide te herkennen — en te weten wanneer extra oplettendheid loont.
Massaphishing: het wijde net
Massaphishing is de «schieten met hagel»-aanpak. Aanvallers sturen hetzelfde bericht tegelijk naar duizenden, soms miljoenen mensen. Ze weten niet wie u bent; ze hopen simpelweg dat een klein percentage van de ontvangers toehapt.
Omdat die berichten generiek zijn, hebben ze vaak dezelfde kenmerken:
- Onpersoonlijke aanhef als «Geachte klant» of «Beste rekeninghouder».
- Bekende merken — banken, pakketdiensten, streamingdiensten — gekozen omdat veel mensen ze gebruiken.
- Brede haakjes: een pakket dat u zou verwachten, een account dat «geverifieerd» moet worden, of een onverwachte factuur.
Massaphishing werkt door pure omvang. Zelfs als maar één op de duizend reageert, is dat voor de aanvaller nog steeds een lonende vangst.
Spearphishing: de gerichte steek
Spearphishing is het tegenovergestelde. In plaats van een wijd net uit te gooien, mikt de aanvaller op één bepaalde persoon of een kleine groep — en doet eerst zijn huiswerk.
Voordat er iets verstuurd wordt, verzamelt hij gegevens over u: uw naam, uw functie, aan wie u rapporteert, projecten waaraan u werkt, zelfs uw recente berichten op sociale media. Met die informatie maakt hij een bericht dat persoonlijk en geloofwaardig aanvoelt.
Een spearphishingmail noemt misschien uw leidinggevende bij naam, verwijst naar een echt project en komt binnen op het moment dat u precies zo’n verzoek verwacht.
Omdat het op maat is, is spearphishing veel overtuigender — en veel gevaarlijker. De verraderlijke kenmerken van massaphishing (algemene aanhef, duidelijke fouten) ontbreken meestal.
Een snelle vergelijking
| Massaphishing | Spearphishing | |
|---|---|---|
| Doelwit | Iedereen en niemand in het bijzonder | Eén bepaalde persoon of team |
| Inspanning | Laag, in bulk verstuurd | Hoog, onderzocht en op maat |
| Persoonlijk detail | Generiek | Uw echte naam, rol en context |
| Herkenbaarheid | Vaak makkelijker | Bewust moeilijk |
Waar «whaling» en CEO-fraude passen
Misschien hoort u ook de termen whaling en CEO-fraude. Dat zijn vormen van spearphishing gericht op waardevolle doelwitten: directieleden, of de mensen die betalingen kunnen goedkeuren. Een veelvoorkomend voorbeeld is een mail die van uw directeur lijkt te komen en dringend vraagt geld over te maken of cadeaubonnen te kopen. Hij is op maat, gebruikt gezag en rekent erop dat u de baas niet in twijfel wilt trekken.
Hoe u zich tegen beide beschermt
De goede gewoonten zijn dezelfde, of de aanval nu breed of gericht is:
- Vertraag als er druk is. Haast plus een verzoek om geld of gegevens is het grootste waarschuwingssignaal dat er is.
- Verifieer ongewone verzoeken zelfstandig. Vraagt uw leidinggevende of een leverancier iets ongebruikelijks, bevestig het dan telefonisch of persoonlijk — via contactgegevens die u al vertrouwt.
- Let op wat u openbaar deelt. Hoe minder persoonlijke details online te vinden zijn, hoe moeilijker het is u overtuigend te benaderen.
- Behandel «de baas vroeg het» met gezonde voorzichtigheid. Een echte leidinggevende ziet u liever dubbelchecken dan in zijn naam opgelicht worden.
De kern is deze: dat een bericht persoonlijk en specifiek is, maakt het niet veilig. Bij spearphishing is juist dat persoonlijke tintje de val. Voelt een verzoek belangrijk en tijdgevoelig, dan is dat hét moment om te verifiëren — niet om te haasten.
Hoe GottaPhish helpt
Spearphishing is gevaarlijk juist omdat het persoonlijk en specifiek is en zo langs zowel generieke filters als het onderbuikgevoel glipt — en precies daar zetten GottaPhish en ons expertteam op in. Onze simulaties lopen van brede phishingcampagnes tot realistische spearphishingscenario’s afgestemd op rollen als finance of directie, ondersteund door praktische bewustwordingstraining en heldere dashboards die tonen welke teams het meeste risico lopen. Ons support- en expertteam werkt hands-on met u samen aan die gerichte scenario’s, het opzetten van campagnes en het duiden van de resultaten, zodat uw mensen deze dreigingen veilig meemaken vóór ze de echte tegenkomen.
