← Alle artikelen

De grenzen van URL-herschrijving tegen phishing

GottaPhish Team · June 30, 2026

URL-herschrijving op kliktijd is een van de meest vertrouwde e-mailbeveiligingsfuncties: elke link wordt vervangen door een gateway-eigen URL, zodat de bestemming opnieuw kan worden gecontroleerd op het moment dat een gebruiker klikt. Het vangt heel wat phishing en is de moeite waard. Maar het is niet het vangnet dat veel teams denken, en zijn blinde vlekken begrijpen houdt verwachtingen — en verdediging — eerlijk.

Hoe URL-herschrijving en linkscanning werken

Wanneer post binnenkomt, herschrijft de gateway links om ze via zijn eigen scandienst te leiden:

Origineel   : https://example.com/doc
Herschreven : https://urldefense.example/v3/__https://example.com/doc__;!!TOKEN

Op kliktijd komt de gebruiker eerst bij de gateway, die de bestemming beoordeelt — reputatie, sandboxdetonatie, contentanalyse — en de klik toestaat, waarschuwt of blokkeert. De premisse is gezond: controleer de link wanneer het telt, niet alleen bij aflevering. Het probleem: een vastberaden aanvaller beheert precies wat gecontroleerd wordt.

Waarom het imperfect is

De scanner is een bekende, onderscheidbare bezoeker

Herschrijving werkt alleen als de gateway de link volgt, en die ophaal ziet er anders uit dan de browser van een echt slachtoffer. Aanvallers detecteren de scanner en serveren hem iets schoons.

Gateway-scanner  → CAPTCHA / onschuldige pagina → oordeel: schoon
Menselijk slachtoffer → lost de poort op → live inloggegevenspagina

De link verandert nadat hij is beoordeeld

Zelfs een perfecte scan is een momentopname.

Redirectketens witwassen de bestemming

De herschreven link kan naar een gerenommeerd domein wijzen dat simpelweg doorstuurt: een open redirect, een URL-verkorter, een legitieme marketingtracker of een keten van hops die eindigt op net geregistreerde infrastructuur. Scanners volgen een beperkt aantal hops, en de eindbestemming kan onafhankelijk van de eerste worden omgeruild of van een poort voorzien.

Vertrouwde hosting weerstaat blokkeren

Wanneer de bestemming SharePoint, Google Drive of een door Cloudflare afgeschermd domein is, is een schoon oordeel op het moment vaak juist — het bestand of de pagina staat er echt — maar de inhoud is het lokaas. De scanner kan het platform niet integraal blokkeren.

Herschrijving controleert een link op de voorwaarden van de aanvaller. Wie de bestemming beheert, beheert wat de scanner ziet, en kan het veranderen nadat het oordeel is geveld.

Verdediging in de diepte

URL-herschrijving hoort één laag onder meerdere te zijn, waardevol maar op zichzelf nooit dragend:

Het doel is niet om herschrijving te wantrouwen, maar om te stoppen een kliktijdoordeel als bewijs van veiligheid te behandelen. Het is één probabilistische input, en de aanvallen die zijn ontworpen om hem te passeren, zijn precies de aanvallen waarvoor uw andere lagen bestaan.

Hoe GottaPhish helpt

URL-herschrijving op kliktijd vangt veel, maar is niet het vangnet dat veel teams denken: cloaking, pagina's met poorten, eenmalige links en redirectketens misleiden routinematig de geautomatiseerde scanning, dus de linkscanlaag alleen laat altijd gaten. GottaPhish en zijn expertteam tonen u wat URL-herschrijving werkelijk stopt — en wat het mist — via geautoriseerde, volledig geauditeerde simulaties die precies die technieken veilig reproduceren, en geven u data per gebruiker en per afdeling over wie de pagina bereikt en wie hem meldt. Onze experts helpen u de scenario's te ontwerpen, de campagnes uit te rollen en de dashboards te duiden, zodat het bewijs uw prioriteiten voor verdediging in de diepte aanscherpt. Het resultaat maakt van uw personeel een betrouwbare laatste detectielinie waar geautomatiseerde scanning kan worden misleid.