Je kunt nog zo veel technische beveiliging hebben, één medewerker die op het verkeerde moment klikt, kan alles omzeilen. Daarom is phishing veruit de meest gebruikte ingang bij aanvallen op KMO’s. Het goede nieuws: bijna alle phishing verraadt zichzelf met dezelfde signalen. Leer je team die herkennen, en je sluit de meest voorkomende deur naar je bedrijf.
De 8 alarmsignalen
- Onverwachte urgentie of dreiging. “Uw account wordt binnen 24 uur geblokkeerd.” Druk zetten schakelt je gezond verstand uit, precies de bedoeling.
- Afzender die net niet klopt.
facturen@micros0ft-support.comin plaats van het echte domein. Controleer het volledige e-mailadres, niet enkel de weergegeven naam. - Links die ergens anders heen gaan. Beweeg met je muis over een link (zonder te klikken) en kijk waar hij écht naartoe wijst. Een echte bpost- of Itsme-link eindigt op
bpost.beofitsme.be, niet opbpost-levering.info. - Onverwachte bijlagen. Zeker
.zip,.html, of Office-bestanden die je vragen “bewerken in te schakelen” of macro’s toe te staan. - Verzoek om inloggegevens of betaling. Legitieme diensten vragen je nooit per mail om je wachtwoord door te geven. Je bank, Itsme of Microsoft sturen je nooit een mail om “je gegevens te bevestigen”.
- Vreemd taalgebruik of vormgeving. Kleine fouten, een logo dat net afwijkt, een aanhef als “Beste klant”.
- Aanvraag die de normale procedure omzeilt. “Doe deze overschrijving snel, ik zit in een meeting”, de klassieke CEO-fraude.
- Te mooi om waar te zijn. Een onverwachte terugbetaling, prijs of pakket dat je nooit besteld hebt.
Zo ziet phishing er in België uit
Oplichters spelen graag in op merken die iedereen vertrouwt. Deze drie voorbeelden duiken bij Belgische KMO’s het vaakst op:
- Het bpost-pakket. “Uw pakket kon niet geleverd worden, betaal 1,99 euro verzendkosten.” De link leidt naar een namaakpagina die je bankgegevens of Itsme-login afvist. bpost vraagt nooit een betaling via zo’n sms of mail.
- De valse Itsme- of bankmelding. Een bericht dat je “opnieuw moet aanmelden” of “een nieuwe verbinding moet bevestigen”. Itsme werkt enkel via de app op je eigen toestel, nooit via een link in een mail.
- De nep-Microsoft 365-login. “Uw wachtwoord verloopt vandaag, klik hier om het te behouden.” De inlogpagina lijkt perfect op die van Microsoft, maar staat op een vreemd domein en stuurt je wachtwoord recht naar de aanvaller. Zet daarom MFA aan: dan is een gestolen wachtwoord alleen niet genoeg.
CEO-fraude en factuurfraude: het dure broertje
Bij CEO-fraude doet een oplichter zich voor als de zaakvoerder en vraagt hij een medewerker (vaak van de boekhouding) om een dringende overschrijving. Het bericht speelt in op hiërarchie en tijdsdruk. Een variant is factuurfraude, waarbij een “leverancier” plots een gewijzigd rekeningnummer doorgeeft. De verdediging is telkens dezelfde simpele afspraak: elke ongewone of gewijzigde betaalopdracht wordt via een tweede kanaal geverifieerd (bel de persoon op een nummer dat je zelf kent), hoe dringend ze ook lijkt. Meer over deze twee vormen lees je in CEO-fraude en factuurfraude herkennen en voorkomen.
Wat te doen bij twijfel
- Niet klikken, niet antwoorden. Twijfel je? Behandel het als phishing tot het tegendeel bewezen is.
- Verifieer via een bekend kanaal. Bel het bedrijf of de collega via een nummer dat je zelf kent, niet via de gegevens in de mail.
- Meld het intern. Eén melding waarschuwt de rest van het team.
Veelgestelde vragen
Wat als ik al geklikt heb?
Geen paniek, maar handel snel, want de eerste minuten tellen. Heb je enkel op de link geklikt zonder iets in te vullen, sluit dan de pagina en waarschuw je IT-verantwoordelijke. Heb je wél gegevens ingevuld:
- Wijzig meteen het betrokken wachtwoord, en overal waar je datzelfde wachtwoord gebruikte. Een wachtwoordmanager helpt om dat nooit meer te moeten doen.
- Zet tweestapsverificatie aan op het getroffen account, zodat een gestolen wachtwoord alleen niet meer volstaat.
- Gaf je bankgegevens door? Bel onmiddellijk Card Stop (078 170 170) en je bank.
- Waarschuw je team en IT-verantwoordelijke. Snelheid beperkt de schade, en anderen kregen wellicht dezelfde mail.
Hoe meld ik phishing in België?
Verdachte berichten stuur je door naar verdacht@safeonweb.be, het meldpunt van het Centrum voor Cybersecurity België (CCB). Zo helpen zij valse websites sneller offline te halen. Ging het om een bpost- of pakketfraude, dan kun je dat ook bij bpost zelf melden. Meld het daarnaast altijd intern, zodat je collega’s gewaarschuwd zijn.
Hoe train ik mijn team hierin?
Kennis vervaagt snel. De signalen blijven pas hangen door ze te oefenen. Test je eigen alertheid met onze phishing-quiz, en bouw daarnaast aan een structureel ritme met security-awarenesstraining voor KMO’s.
Techniek helpt, maar training wint
Technische maatregelen zoals spamfilters en SPF, DKIM en DMARC houden veel tegen, maar nooit alles. Wat het verschil maakt, is een team dat de signalen herkent. Regelmatige, korte trainingen met gesimuleerde phishingmails verlagen het aantal geslaagde aanvallen aantoonbaar.
Platformen als Phished sturen automatisch realistische oefen-mails en trainen medewerkers op maat.
Volgende stap
Phishingbewustzijn is één onderdeel van een weerbare KMO. Wil je weten hoe je op alle vlakken scoort, van back-ups tot toegangsbeheer? Doe de gratis cybersecurity-scan en krijg je persoonlijke actieplan.