sentivaro
Thuis · 0%
Algemeen materiaal - De bedrijfsprocedure heeft altijd voorrang.
Phishing zonder te raden

Zoek niet naar fouten. Neem goede beslissingen.

Na deze training herkent u een fraudepoging in e-mail, sms, instant messenger en telefoongesprek – en als er iets misgaat, weet u in de eerste minuten wat u moet doen.

Niveau: 17 lessenSlaaggrens: 10/12 (83%)

Eén regel om mee te beginnen

De aanvaller hoeft geen perfecte boodschap te creëren. Het enige dat nodig is, is een moment van haast, routine of nieuwsgierigheid. Het is niet jouw taak om detective te worden. U moet de machine onderbreken en het verzoek via een beveiligd kanaal controleren.

01 · Mechanisme

Ten eerste: druk. Klik vervolgens.

Phishing is geen spellingtest. Een goed oplichtingsbericht kan er foutloos uitzien, de context van het bedrijf kennen en afkomstig zijn van een gecompromitteerd, echt account.

Haast

"Tot 14.00 uur", "de rekening wordt gesloten", "de president wacht".

Autoriteit

De baas, bank, personeelszaken, beheerder of bekende aannemer.

Emotie

Angst, kansen, nieuwsgierigheid, iemand helpen of problemen willen vermijden.

Een vraag die ruimte maakt voor de rede

“Probeert dit bericht mij ertoe aan te zetten sneller te handelen dan ik normaal gesproken deze beslissing zou nemen?”

Op de messenger verschijnt een bericht van de directeur: "Ik ben in vergadering. Koop met spoed vijf cadeaubonnen en stuur mij de codes. Ik geef ze terug als ik terugkom." Wat ben je aan het doen?

02 · Anatomie van een bericht

De naam van de afzender is label, geen bewijs.

Bericht
HET
IT-ondersteuning
<meldingen@sentlvaro-support.voorbeeld>
E-mailtoegang verloopt - bevestig uw account
Goedemorgen,

We hebben een synchronisatieprobleem gedetecteerd. Om toegang te behouden, dient u uw account binnen 30 minuten te bevestigen.

Toegang behouden
Link: https://konto-firmowe.secure-check.voorbeeld/login
1
Volledig adres uitvouwen

De letter "l" in plaats van "i", de opmerking "support" of de echte naam vóór een buitenlands domein moeten er bekend uitzien.

2
Controleer het juiste domein

In het adres telt het gedeelte direct vóór het einde, b.v. voorbeeld.com. Het hangslot betekent encryptie, niet de integriteit van de site.

3
Vertrouw niet alleen op de context

Het factuurnummer, de naam van de baas en de voettekst van het bedrijf kunnen afkomstig zijn uit eerdere correspondentie.

4
Voer uw eigen weg in

Open in plaats van een link een bekende app, bladwijzer of handmatig ingevoerd adres.

De link toont "portal.sentivaro.com.bezpieczny-dostep.example". Tot welk domein leidt het?

03 · Meer dan e-mail

Dezelfde manipulatie. Nog een scherm.

💬

SMS en instant messenger

Het korte formulier verbergt de details. Een onbekend nummer kan de naam van een supervisor en een foto van internet gebruiken.

Telefoon

Het nummer op het scherm kan worden nagebootst. Een echte IT-afdeling heeft uw wachtwoord of MFA-code niet nodig.

QR-code

QR is een link die pas zichtbaar is als deze wordt gescand. De poster op kantoor kan ook worden gewijzigd.

"Het kwam van het account van mijn vriend"

Het account van je vriend is mogelijk overgenomen. Beoordeel een ongewoon verzoek op basis van de actie waar het toe leidt, en niet alleen op basis van de persoon op het scherm.

"IT-service" belt. De beller kent uw naam en vraagt ​​u de code uit de applicatie te lezen om "de aanval te stoppen".

04 · Bestanden, loggen en MFA

Een onverwacht document is geen verplichting.

De meest voorkomende reeks gebeurtenissen

Het bericht belooft een document → een HTML-bijlage of link opent een inlogpagina → de pagina legt het wachtwoord vast → de oplichter vraagt ​​om MFA-goedkeuring of gebruikt een gekaapte sessie.

Archieven en uitvoerbare bestanden

.zip, .7z, .js, .exe, .iso en dubbele extensies vereisen speciale zorg. Probeer ze niet zelf te ‘controleren’.

HTML-bijlage

Het kan lijken op een formulier of een inlogscherm. Het feit dat een bestand in een browser wordt geopend, betekent niet dat het veilig is.

Verzoek om macro's in te schakelen

Een document waarin wordt verzocht om 'inhoudsopname' moet het proces stoppen en worden beoordeeld.

Onverwachte MFA

Weiger het verzoek. Keur het voor de zekerheid niet goed. Rapporteer een reeks meldingen als mogelijk wachtwoordcompromis.

Veilige snelkoppeling: als het bericht spreekt over een document in een bekende service, open die service dan vanuit een opgeslagen tabblad. Als het document daadwerkelijk op u ligt te wachten, vindt u het na het inloggen.

U verwacht een factuur van een leverancier, maar deze komt als "Invoice_07.pdf.exe". Wat ben je aan het doen?

05 · Bedrijf en geld

De duurste phishing Ik heb geen link nodig.

Bij Business Email Compromise doet de fraudeur zich voor als een contractant of beslisser. Het doel is het overdragen, wijzigen van het account, openbaar maken van gegevens of het omzeilen van de procedure.

Correspondentie · antwoord
AK
Anna Kowalska - Orion-leveringen
<anna@orlon-dostawy.voorbeeld>
RE: FV/2026/071 - nieuw wetsvoorstel
Gebruik zoals afgesproken het nieuwe rekeningnummer uit de bijgevoegde factuur. De oude rekening sluit vandaag, dus de betaling moet vóór 15.00 uur zijn verzonden.
Wijziging van betaling = controle via een tweede kanaal

Bel het nummer dat eerder in het systeem of contract is opgeslagen. Gebruik niet het nummer dat in het verdachte bericht staat.

De procedure beschermt je ook tegen een echte haastige baas

Omzeil acceptatie, grenzen of de twee-ogenregel niet. Werkdruk is geen uitzondering.

Ware schaal

In een door het Amerikaanse ministerie van Justitie onthulde zaak leidden valse e-mails, facturen en documenten ertoe dat twee grote technologiebedrijven meer dan 100 miljoen dollar overmaakten. Dit was geen ‘naïeve gebruiker’, maar een overtuigende imitatie van een normaal bedrijfsproces.

Een vaste bijdrager aan een bestaande thread dient een nieuwe bankrekening in. Het bericht ziet er correct uit.

06 · Van het leven

De aanval werkt als deze overeenkomt gewone dag.

Valse e-belastingdienst

CERT Polska beschreef een campagne uit 2025 waarin de e-mail een HTML-bestand bevatte. Toen het werd geopend, werd een nep-inlogscherm voor e-mail weergegeven. Les: een officieel onderwerp en een bekend scherm bevestigen de authenticiteit niet.

"Scannen" en "Documenten ter ondertekening"

In andere door CERT Polska waargenomen campagnes leidden eenvoudige kantooronderwerpen naar archieven en kwaadaardige bestanden. Les: een routinematige documentnaam kan effectiever zijn dan een sensationele belofte.

Miljoenen door instructies te veranderen

In 2024 beschreven Amerikaanse autoriteiten een bedrijf dat ongeveer $ 5,4 miljoen stuurde naar aanleiding van een bericht met een adres dat verwarrend leek op het adres van de aannemer. Snelle rapportage stelde de autoriteiten in staat de fondsen te traceren en veilig te stellen. Les: Onafhankelijke verificatie bespaart geld, en snel rapporteren heeft echte waarde.

De gemene deler

Voor geen van deze aanvallen was magische technologie nodig. Iedereen voerde een bekende handeling uit: inloggen, een document openen of een betaling doen. Daarom is je beste verdediging een veilige manier om iets te doen, en niet een lijst met 'verdachte woorden'.

07 · Reactie

Stop. Rekening. Rapport.

1Volg het verzoek niet
2Controleer het op een andere manier
3Rapporteer aan het bedrijf
4Vertel me wat er is gebeurd
Ik klikte gewoon

Sluit de pagina, vul niets in en meld de link direct. De klik zelf betekent niet dat het mislukt; stilte maakt het moeilijker om te reageren.

Ik heb mijn wachtwoord of code ingevoerd

Neem direct contact op met IT/SOC via een bekend kanaal. Wijzig uw wachtwoord via een veilige route zoals aangegeven door het bedrijf; geen verdere MFB's goedkeuren.

Ik heb het bestand geopend

Stop met werken en bel ondersteuning. Verwijder geen sporen en probeer de computer niet zelf "op te schonen". Ontkoppel het netwerk in overeenstemming met de procedure van het bedrijf.

Ik heb een betaling besteld

Bel onmiddellijk uw manager, financiën, bank en beveiligingsteam volgens het incidentenplan. Minuten kunnen het verschil maken tussen het terugkrijgen van uw geld.

Het bedrijf heeft een snel rapport nodig, geen schuldig rapport. Een goede veiligheidscultuur brengt de medewerker niet in verlegenheid. Door te melden kun je anderen waarschuwen, het domein blokkeren en de gevolgen beperken.

U heeft via de link uw wachtwoord op de website ingevoerd en na een tijdje heeft u een buitenlands domein opgemerkt. Wat is de eerste juiste beslissing?

Eindexamen

12 beslissingen. Geen trucjes.

Om te slagen: minimaal 10/12 antwoorden en alle vier kritische vragen. Na controle ziet u uitleg.

Jouw resultaat

Wij controleren de antwoorden

Bevestiging van voltooiing

Phishing zonder te raden

De deelnemer heeft de training afgerond en blijk gegeven van kennis van de basisprincipes van het herkennen, verifiëren en melden van phishing-pogingen.

Dit is een bevestiging van de competentie die tijdens de training is gedemonstreerd, en geen garantie voor weerstand tegen toekomstige aanvallen.