Het midden- en kleinbedrijf (mkb) is kwetsbaar voor phishing. Gemiddeld klikt één op de vijf medewerkers die werkzaam is binnen het mkb op een onbetrouwbare link in een generieke phishingmail. Om de cyberweerbaarheid te vergroten, is het nodig om werknemers op de gevaren van phishing te wijzen.
Dat concludeert het Behavioural Insights Team van het ministerie van Economische Zaken en Klimaat in de meest recente MKB Phishing Test. Het onderzoek is uitgevoerd in opdracht van het Digital Trust Center (DTC) en het Regionaal Platform Criminaliteitsbeheersing Noord-Holland (RPC NH).
Phishing beruchte vorm van cybercriminaliteit
De afgelopen jaren is er een sterke toename te bespeuren van cybercrime. Volgens het Openbaar Ministerie ontving de politie in 2021 ruim 14.000 meldingen van cybercriminaliteit, een derde meer dan het jaar ervoor. Ook uit onderzoek van VPNGids.nl blijkt dat cybercriminelen nog altijd aan een opmars bezig zijn.
Een van de meest voorkomende vormen van cybercriminaliteit, is phishing. Daarbij proberen internetcriminelen op slinkse wijze zoveel mogelijk persoonlijke gegevens van nietsvermoedende slachtoffers te stelen. Deze informatie gebruiken ze bijvoorbeeld om spaargeld van een doelwit naar hun eigen rekening over te sluiten, of de identiteit van een ander aan te nemen voor online fraude. Andere oplichters leggen databases aan en proberen deze via het dark web te verkopen aan de hoogste bieder.
Phishing kan ook het begin zijn van andere digitale aanvallen, waaronder een ransomware- of een DDoS-aanval. Om die reden noemde ENISA, het Europese agentschap voor cybersecurity, phishing vorig jaar “de grootste dreiging voor het mkb”.
DTC houdt MKB Phishing Test
Feit is dat het mkb een aantrekkelijk doelwit is voor hackers, omdat ze een belangrijke rol spelen in de toeleveringsketen. Dat het mkb een kwetsbare groep is, blijkt wel uit de praktijk. Meer dan een kwart van alle midden- en kleinbedrijven ontving het afgelopen jaar een phishingmail.
Eind 2020 kondigde het DTC de MKB Phishing Test aan. Het doel van het experiment is om te zien hoe kwetsbaar het mkb is voor phishing en hoe de cyberweerbaarheid voor de sector vergroot kan worden. Tussen mei en oktober 2021 ontvingen 33.016 medewerkers van 667 bedrijven twee verschillende imitatie phishingmails. Tussen het ene en het andere nepbericht zaten meerdere maanden.
Iemand die per ongeluk op de malafide link in de e-mail klikte, kwam terecht op een feedbackpagina. Daar vonden medewerker informatie over hoe ze hadden kunnen zien dat het een nepbericht was.
Geen langetermijneffecten gevonden
Eén van de conclusies is dat één op de vijf medewerkers (22 procent) een onbetrouwbare e-mail niet herkent en op de malafide URL klikt. Onderzoekers denken dat dit aandeel aan de lage kant is en in werkelijkheid een stuk hoger ligt. “Hogere klikpercentages vallen te verwachten, wanneer door cybercriminelen specifieke phishingmails worden ingezet. Denk hierbij bijvoorbeeld aan het versturen van een phishingmail waarin het net lijkt of je te maken hebt met een collega of een bestaande relatie of waarin de medewerker persoonlijk bij naam wordt aangeschreven in plaats van een algemene aanhef”, aldus de onderzoekers.
Mkb-medewerkers die aangaven de afgelopen 12 maanden geen phishingmails te hebben ontvangen, klikten gemiddeld vaker op de link in een nepbericht dan werknemers die het afgelopen jaar één of meerdere phishingmails hadden ontvangen. Dat betekent dat medewerkers die ooit phishingmails hebben ontvangen beter in staat zijn om ze te herkennen.
Er zijn geen aanwijzingen dat een phishingtest een effect heeft op de lange of middellange termijn. Op de korte termijn zien de onderzoekers daarentegen wel een positief effect. Medewerkers die in korte tijd meerdere generieke phishingmails ontvangen, stoten zich niet twee keer aan dezelfde steen.
Deze maatregelen neemt het mkb tegen phishing
Na afloop van het experiment gaf 80 procent van de deelnemende bedrijven aan de MKB Phishing Test nuttig of zeer nuttig te vinden. Bijna driekwart van de respondenten (72 procent) zegt maatregelen te nemen om de cyberweerbaarheid van het bedrijf te vergroten. Training voor het personeel wordt het vaakst genoemd (53 procent), gevolgd door technische maatregelen (42 procent) zoals het implementeren van tweefactorauthenticatie en het regelmatig organiseren van phishingtests (34 procent). Medewerkers informeren over het belang van cybersecurity, het creëren van bewustwording en opstellen van protocollen werden eveneens genoemd.
Op de vraag op welke manier het bedrijf een phishingtest zou uitvoeren, gaf 44 procent aan hier geen antwoord op te hebben. Een ongeveer even grote groep (42 procent) zei hiervoor een cybersecuritybedrijf in te schakelen. 17 procent van de ondervraagden zegt in de toekomst zelf een phishingtest te organiseren, 15 procent geeft de voorkeur aan het collectieve inkopen van een phishingtest.
