Cybercrime23.10.2017

​Dit zijn 5 populairste methoden voor social engineering


Bij cyberaanvallen denken we al snel aan ingewikkelde schermen vol programmeercode en flashy terminalvensters. Toch is de werkelijkheid vaak een stuk minder techy. Veel aanvallen vinden namelijk plaats door een oeroude val: menselijke misleiding, ofwel ‘social engineering’ in securitytermen. Dit zijn de populairste methoden.

Mensen spelen een niet te onderschatten rol in cybersecurity. Security hoort binnen organisaties daarom volop aandacht te krijgen, maar dat gebeurt nog steeds te weinig. Een van de belangrijkste redenen hiervoor is dat het voor velen een taai, technisch onderwerp is.

Reden voor een aantal grote bedrijven om Cyber Central op te zetten: een stichting die security ‘gewoon’ wil maken en het onderwerp uit het ingewikkelde hackerssfeertje te halen. Initiatiefnemers hiervoor zijn Cisco, DearBytes, KPN en McAfee. De stichting biedt allerlei workshops om organisaties en instellingen cybersecurity te laten beleven. Met behulp van realistische praktijkscenario’s leer je de diverse social engineering-trucs herkennen, zodat je aanvallers te slim af blijft. Dit zijn alvast de meest essentiële tips om social engineering te voorkomen.

1. Phishing

Veruit de meest populaire methode voor social engineering is phishing. Hierbij verleiden de aanvallers je om een bijlage te openen. E-mailbijlagen zijn een populair vehikel voor de verspreiding van zogenoemde ‘droppers’: software en scripts die kwaadaardige malware downloaden en langs de virusscanner en firewall loodsen.

Andere phishingmails verleiden je op een link te klikken die naar een authentiek ogende website leidt. Daar wordt vervolgens gevraagd naar bijvoorbeeld je bank- of inloggegevens. Die gaan uiteraard linea recta richting de aanvallers.

Een nog venijniger variant op phishing is spear phishing. In tegenstelling tot reguliere phisingaanval is spear phishing gericht op een enkele persoon of organisatie. De malafide e-mail of website is in zo’n geval vaak nog lastiger van ‘echt’ te onderscheiden, omdat deze inhoudelijk inspelen op specifieke situaties of personen. Met name deze persoonlijke vorm van aanvallen, is sterk in opkomst.

2. De ‘helpdesk’-scam

De telefoon is voor cybercriminelen een dankbaar hulpmiddel. Je ziet hen namelijk niet, wat impersonatie makkelijk maakt. Zo komt het regelmatig voor dat cybercriminelen je kunnen bellen en zich voordoen als medewerker van de IT-helpdesk. Deze zogenaamde helpdesk-medewerker vertelt je dat er verdachte zaken zijn aangetroffen op je systeem. Vervolgens doen ze een verzoek om via hulp-op-afstand-software live ‘mee te kijken’ met je, zodat ze het zogenaamde euvel kunnen vaststellen.

De aanvallers nemen met toestemming van je vervolgens de volledige controle over. Met deze carte blanche kunnen ze vervolgens malware achterlaten, rommelen met op het systeem aanwezige data en software, vertrouwelijke e-mails lezen, enzovoort.

3. Vissen naar persoons- en inloggegevens

Een variant op bovenstaande social engineering-methode is het telefonisch vissen naar gevoelige informatie, zoals inloggegevens of persoonsgegevens zoals een bsn-nummer. De aanvaller doet zich doorgaans voor als een medewerker van de IT-afdeling. Vaak is de mededeling dat er een probleem zou zijn met je persoonlijke account. Ze vragen vervolgens naar de accountgegevens om het probleem zogenaamd te herstellen.

Ook komt het voor dat aanvallers zich voordoen als bankmedewerkers en op slinkse wijze vragen naar bijvoorbeeld pincodes of creditcardnummers.

4. CEO-fraude

Een andere trukendoos staat bekend onder de naam ceo-fraude. Hierbij doet de aanvaller zich voor als de directeur van een organisatie. De aanvallers misbruiken hierbij de autoriteit en ‘no questions asked’-mentaliteit als het gaat om het opvolgen van bevelen van de allerhoogste baas.Vaak gaat het daarbij om een verzoek om een grote som geld op een specifieke rekening te storten. Die rekening is natuurlijk in beheer van de aanvaller. Om de geloofwaardigheid kracht bij te zetten verwijzen de hackers soms naar een advocatenbureau voor een dubbelcheck. Dat ‘bureau’ zit uiteraard in het complot.

Cybercriminelen benaderen werknemers bij ceo-fraude vaak telefonisch, maar ook per e-mail. In dat laatste geval gebruiken ze een adres dat sterk lijkt op dat van de ceo, of breken ze in het mailaccount in.

Vaak gebruiken aanvallers ceo-fraude bij grote (enterprise-)bedrijven, omdat daar het persoonlijk contact tussen medewerkers en ceo vaak schaars of geheel afwezig is. Het is immers voor werknemers lastiger om vast te stellen of het wel echt om de ceo gaat, aangezien ze minder vertrouwd zijn met zijn of haar stem en typische gedragingen.

5. Verspreiding van besmette usb-sticks

Een beproefde methode is het met opzet laten rondslingeren van besmette usb-sticks. De aanvallers spelen hiermee in op de natuurlijke nieuwsgierigheid en de emoties van de mens . Zo laten ze vaak usb-sticks achter met het logo van de politie erop, of versieren ze deze met roze hartjes om te doen lijken alsof het van een onschuldig meisje is.

Wanneer je de stick uitleest, besmet de malware het systeem en dringt het vaak verder het netwerk binnen. Op die manier omzeilen de aanvallers de firewall. Vaak gaat het daarbij om software die de aanvallers toegang tot het bedrijfsnetwerk verschaft, of bijvoorbeeld toetsaanslagen onderschept en doorstuurt.

Hoe voorkomen?

Natuurlijk verkleint de kans op een succesvolle cyberaanval met adequate technische securitymiddelen. Zo kunnen goede firewalls en spamfilters phishingmails onderscheppen voor ze überhaupt aankomen. Maar tegen slimme social engineering is geen virusscanner opgewassen. Bewustwording van de gevaren en het leren herkennen van de aanvalstechnieken zijn onmisbaar.

Deze blogpost is geschreven door Erik Remmelzwaal, directeur bij DearBytes.

Verder lezen over Bedrijven

Dit zijn volgens LinkedIn de beste bedrijven voor carrièreontwikkeling in 2024

Deze jaarlijkse lijst biedt een overzicht van de 15 beste werkplekken voor professionals om op dit moment carrière te maken in Nederland. Het is dit jaar een mix van bedrijven in tech, financiën, consumentengoederen en logistiek.

Social Media16.04.2024

Dit zijn volgens LinkedIn de beste bedrijven voor carrièreontwikkeling in 2024

​Waar moet je op letten bij het inrichten van jouw kapsalon?

Het inrichten van een kapsalon is meer dan alleen het kiezen van mooie meubels en decoraties. Het gaat om het creëren van een ruimte die zowel functioneel als uitnodigend is voor je klanten en medewerkers. Hier zijn enk...

DC Business09.04.2024

​Waar moet je op letten bij het inrichten van jouw kapsalon?

​Hoe gepersonaliseerde software innovatie aandrijft

In een wereld waar technologie razendsnel evolueert en bedrijfsprocessen steeds complexer worden, is de behoefte aan softwareoplossingen die naadloos aansluiten op specifieke bedrijfsbehoeften urgenter dan ooit. Maatwerk...

Technology28.03.2024

​Hoe gepersonaliseerde software innovatie aandrijft

Nieuwe webcams van Logitech: MX Brio & MX Brio 705 for Business

Logitech heeft deze week 2 nieuwe webcams onthuld voor zowel consumenten als bedrijven die behoefte hebben aan videovergaderingen in de hoogste kwaliteit, compleet met het meest uitgebreide aanbod aan features dat Logite...

Gadgets07.03.2024

Nieuwe webcams van Logitech: MX Brio & MX Brio 705 for Business

Expatfile vereenvoudigt FBAR-aangiftes voor Amerikanen

Expatfile is een toonaangevend Amerikaans belasting- en financieel technologiebedrijf dat een gebruiksvriendelijk belastingplatform biedt aan Amerikanen die in het buitenland wonen. Het bedrijf heeft een innovatieve oplo...

DC Business29.02.2024

Expatfile vereenvoudigt FBAR-aangiftes voor Amerikanen

​Dit is waarom jij als ondernemer een kredietverzekering moet hebben

Als ondernemer is het erg belangrijk om goed verzekerd te zijn voor potentiële risico’s die op kunnen treden. De kredietverzekering is nog een vrij onbekende verzekering voor ondernemers. Dit is onterecht, omdat deze...

DC Business25.02.2024

​Dit is waarom jij als ondernemer een kredietverzekering moet hebben

​Waarom een Kanban-training voor veel beroepen werkt

Kanban: je hebt er misschien weleens van gehoord. Zeker in een corporate omgeving wordt er vaak met Kanban gewerkt. Maar vaak wordt het niet volop ingezet: het is namelijk op veel meer banen van toepassing dan mensen vaa...

Online13.02.2024

​Waarom een Kanban-training voor veel beroepen werkt

​Van zzp naar zmp: denk aan de verplichte RI&E!

Eind 2023 waren er volgens het Centraal Bureau voor de Statistiek ruim 1,5 miljoen mensen als zelfstandige werkzaam. Het overgrote deel hiervan biedt producten of diensten aan als zzp’er, een zelfstandige zonder person...

DC Business31.01.2024

​Van zzp naar zmp: denk aan de verplichte RI&E!

Verder lezen over Hackers

Bescherm jij je online identiteit wel genoeg?

We kennen allemaal wel de verhalen van mensen wiens Instagram-foto’s worden gestolen om een catfish-account aan te maken, of mensen, bedrijven en merken bij wie hackers toegang hebben gekregen tot een van de social media accounts.

Cybercrime15.04.2024

Bescherm jij je online identiteit wel genoeg?

​Ransomware: wel of niet betalen als je bestanden gegijzeld zijn?

Vandaag werd bekend dat we in één jaar tijd in de wereld 1,1 miljard dollar hebben betaald aan ransomware. Losgeld, om de toegang terug te krijgen tot documenten, klantgegevens en meer. Waar er bij fysieke gijzelingen...

Cybercrime08.02.2024

​Ransomware: wel of niet betalen als je bestanden gegijzeld zijn?

Flinke toename datingfraude: In 2023 bedroeg schade méér dan 7 miljoen euro

Volgens de Fraudehelpdesk hebben in 2023 maar liefst 494 mensen aangifte gedaan van datingfraude, waarvan 264 mensen ook flink schade hebben geleden. De totale schade als gevolg van datingfraude in 2023 bedraagt €7.644...

Online29.01.2024

Flinke toename datingfraude: In 2023 bedroeg schade méér dan 7 miljoen euro

75% meer dan in 2022
​Zo wapen je je tegen ransomware

Het wordt een steeds groter probleem: ransomware. Het ene na het andere bedrijf krijgt te maken met ‘gekidnapte’ bestanden, die daarnaast ook nog vaak alsnog worden gelekt. Het gebeurde laatst nog bij de gamestudio a...

Cybercrime19.01.2024

​Zo wapen je je tegen ransomware

Cybercrime & cybersecurity in 2024: toename van AI-gedreven hacks

Van de manipulatie van grote taalmodellen tot vishing met AI-gebaseerde chatbots, kunstmatige intelligentie drukt in 2024 een steeds grotere stempel op het cybersecuritylandschap. Zo voorspelt het WatchGuard Threat Lab v...

Cybercrime04.12.2023

Cybercrime & cybersecurity in 2024: toename van AI-gedreven hacks

Veel MKB-bedrijven denken niet interessant genoeg te zijn voor cybercriminaliteit

Steeds meer MKB-bedrijven krijgen dagelijks te maken met malafide websites en pogingen tot phishing via hun systemen of medewerkers. Zo blijkt uit nieuwe gegevens van KPN. Op wekelijkse basis verijdelt de telco ruim 7 mi...

Cybercrime28.11.2023

Veel MKB-bedrijven denken niet interessant genoeg te zijn voor cybercriminaliteit

Wrong!
​Last minute decemberaankopen: een feest voor fraudeurs

Cybercriminelen spelen altijd in op trends en speciale gebeurtenissen. Het is dan ook niet zo vreemd dat het aantal meldingen van webwinkelfraude flink toeneemt tussen november en januari. Met Sinterklaas in het land en...

Cybercrime20.11.2023

​Last minute decemberaankopen: een feest voor fraudeurs

Cybercrime in 2024: AI en CaaS maken het leven van cybercriminelen makkelijker

Fortinet maakt de voorspellingen voor de cybergevaren van 2024 bekend. In het 2024 Threat Predictions Report (PDF) richt het onderzoeksteam FortiGuard Labs zijn blik op een nieuw tijdperk van geavanceerde cyberbedreiging...

Cybercrime13.11.2023

Cybercrime in 2024: AI en CaaS maken het leven van cybercriminelen makkelijker

Verder lezen over Security

Bescherm jij je online identiteit wel genoeg?

We kennen allemaal wel de verhalen van mensen wiens Instagram-foto’s worden gestolen om een catfish-account aan te maken, of mensen, bedrijven en merken bij wie hackers toegang hebben gekregen tot een van de social media accounts.

Cybercrime15.04.2024

Bescherm jij je online identiteit wel genoeg?

​Zo omzeil je drukke servers in Call of Duty

Is een van je grootste frustraties over Call of Duty dat je in drukke games wordt geplaatst, terwijl je het liever wat rustiger en overzichtelijker hebt? Daar zijn oplossingen voor. We lichten er eentje uit: een VPN gebr...

Gaming28.03.2024

​Zo omzeil je drukke servers in Call of Duty

​Digitaal mijmeren: Zullen AI’s op het internet op enig moment ontwaken?

Schandalen als gevolg van ontsporende Artificial Intelligence (AI) zullen de aankomende jaren hoogstwaarschijnlijk een wereldwijd probleem gaan vormen. De uitrol en integratie van AI's binnen online toepassingen zullen n...

Online18.03.2024

​Digitaal mijmeren: Zullen AI’s op het internet op enig moment ontwaken?

Mogelijk ontwikkelen AI's een vorm van gedecentraliseerd interactiviteitsbewustzijn
Je ​AI-geliefde is onbetrouwbaar: onveilig en uit op geld

Met Valentijnsdag achter de rug kunnen we het veilig en wel bespreken: AI-chatbots die bedoeld zijn als een soort digitale geliefde zijn onbetrouwbaar. Volgens nieuw onderzoek van de Mozilla Foundation blijken AI-chatbot...

Online15.02.2024

Je ​AI-geliefde is onbetrouwbaar: onveilig en uit op geld

Doe het veilig
Nieuwe techniek haalt door muren heen data van je camera’s

Al die camera’s in huis zijn heel handig en we doen het voor de veiligheid, maar soms zijn die camera’s juist vrij onveilig. Bijvoorbeeld wanneer je er technologie bij gebruikt die door de muren heen kan kijken. Het...

Cybercrime12.02.2024

Nieuwe techniek haalt door muren heen data van je camera’s

​Safer Internet Day: 5 tips om veiliger te internetten

Het is vandaag Safer Internet Day: tijdens deze 21ste editie is het thema ‘Together for a better internet’. We moeten het inderdaad samen doen, maar tegelijkertijd begint een beter internet bij jezelf. Er wordt voora...

Cybercrime06.02.2024

​Safer Internet Day: 5 tips om veiliger te internetten

Consumenten bezuinigen op kosten, maar helaas ook op privacy en security

In heel Nederland, maar ook in de rest van Europa, zorgen de toenemende kosten van levensonderhoud en de inflatie voor sombere economische vooruitzichten voor het komende jaar. Met als logisch gevolg dat we wat meer gaan...

Cybercrime05.02.2024

Consumenten bezuinigen op kosten, maar helaas ook op privacy en security

Flinke toename datingfraude: In 2023 bedroeg schade méér dan 7 miljoen euro

Volgens de Fraudehelpdesk hebben in 2023 maar liefst 494 mensen aangifte gedaan van datingfraude, waarvan 264 mensen ook flink schade hebben geleden. De totale schade als gevolg van datingfraude in 2023 bedraagt €7.644...

Online29.01.2024

Flinke toename datingfraude: In 2023 bedroeg schade méér dan 7 miljoen euro

75% meer dan in 2022