Sleutel aan een vishaak op een toetsenbord
© evkaz/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

De meest effectieve manier om een bedrijf of organisatie aan te vallen, zijn phishingberichten. Hackers en cybercriminelen doen er alles aan om ontvangers te overtuigen om op een malafide URL te klikken. De helft van alle verstuurde berichten gaan over onderwerpen die zogenaamd afkomstig zijn van de afdeling personeelszaken of human resource (HR).

Dat blijkt uit onderzoek van cybersecuritybedrijf KnownBe4. De onderzoekers keken naar de meest gebruikte aanvalsvectoren in het tweede kwartaal van 2023.

Phishingberichten over HR-gerelateerde onderwerpen zijn het meest effectief

E-mails die gaan over kledingvoorschriften, aanmeldingsmomenten voor trainingen of vakantie: dat zijn enkele onderwerpen die hackers en oplichters gebruiken om ontvangers aan te zetten om in actie te komen. Bijvoorbeeld door op een onbetrouwbare link in de e-mail te klikken, in te loggen op een nagemaakte inlogpagina, of een nepvragenlijst of online formulier in te vullen.

Onderzoekers zeggen dat phishingberichten over dergelijke onderwerpen in de praktijk zeer effectief zijn. Ze gaan over het privéleven van een werknemer, of zakelijke verzoeken. Ontvangers voelen zich dan eerder geneigd om hierop te reageren. Pas daarna denken ze eventueel na over de legitimiteit van de e-mail. Maar het kwaad is dan al geschied: gebruikersnamen, wachtwoorden of andere vertrouwelijke gegevens zijn dan al in handen van kwaadwillenden.

De helft van alle phishingberichten die in het tweede kwartaal van dit jaar werd verstuurd, gaat over HR-gerelateerde onderwerpen. Bijna één op de drie gebruikers drukt op een verdachte link of gaat in op een frauduleus verzoek, zo concluderen onderzoekers van KnownBe4.

Hackers volgen markttrends om organisaties te slim af te zijn

Onderwerpen als werkschema’s in de vakantieperiode en nationale feestdagen worden het vaakst gebruikt door cybercriminelen. In de VS worden veel bedrijven en organisaties getroffen door nep e-mails die gaan over Onafhankelijkheidsdag of Juneteenth, de dag waarop men de afschaffing en bevrijding van de slaven herdenkt. Aanmelding voor de bedrijfsbarbecue is eveneens een populair onderwerp die oplichters gebruiken om slachtoffers te maken.

“Cybercriminelen verfijnen hun strategieën voortdurend om op de hoogte te blijven van markttrends en om eindgebruikers en organisaties te slim af te zijn door phishing-e-mailonderwerpen te creëren die realistisch en geloofwaardig zijn. Ze azen op emoties en proberen onrust, verwarring, paniek of zelfs opwinding om iemand te verleiden op een phishinglink of schadelijke bijlage te klikken. Deze vermomde e-mails maken misbruik van het vertrouwen van werknemers en zetten aan tot acties die desastreuze gevolgen kunnen hebben voor de hele organisatie”, zo zegt Stu Sjouwerman, CEO van KnownBe4.

Volgens de algemeen directeur is er maar één effectieve manier om de strijd tegen phishing te winnen: het aanbieden van bewustwordingstrainingen aan het personeel. “Goed opgeleid personeel is de beste verdediging van een organisatie en is essentieel voor het bevorderen en behouden van een sterke beveiligingscultuur”, aldus Sjouwerman.

Andere populaire aanvalsvectoren

Phishing is niet de enige manier waarop hackers cyberaanvallen proberen te initiëren. Spoofing of het namaken van een domainnaam was in het tweede kwartaal eveneens een veelgebruikte methode om bedrijven en organisaties aan te vallen. Andere populaire aanvalsvectoren in deze periode waren pdf- en html-bijlagen, en gemanipuleerde bedrijfsnamen en -logo’s die ontvangers doorsturen naar een malafide pagina.

Laat een reactie achter