Nieuws

De nieuwe phishing vraagt niet meer om uw wachtwoord

Moderne phishing probeert niet altijd meer uw wachtwoord te stelen. Steeds vaker gaat het om toegangscodes, sessies of inlogtoegang. Dit is belangrijk voor bedrijven die werken met Microsoft 365, Google Workspace en klantgegevens.

De nieuwe phishing vraagt niet meer om uw wachtwoord

Veel ondernemers denken bij phishing nog aan een slechte e-mail met spelfouten en een verdachte link. Dat beeld klopt steeds minder. De nieuwe phishing is rustiger, slimmer en vaak veel moeilijker te herkennen.

Vroeger wilden criminelen vooral uw wachtwoord. Nu proberen ze steeds vaker de toegang te pakken die na het inloggen ontstaat. Denk aan een sessie, een tijdelijke code of een goedkeuring in een inlogproces. Daardoor kan een bedrijf denken dat tweestapsverificatie alles oplost, terwijl sommige moderne aanvallen juist proberen om die extra stap te misbruiken.

Wat is er veranderd?

Bij normale phishing krijgt iemand een nep-link. Die link gaat bijvoorbeeld naar een valse Microsoft 365-pagina. Daar vult de medewerker zijn e-mailadres en wachtwoord in. Daarna kan de aanvaller proberen in te loggen.

Bij moderne phishing gaat het soms anders. De aanvaller probeert niet alleen een wachtwoord te krijgen, maar ook een tijdelijke toegang. Bijvoorbeeld via een apparaatcode, een sessie-token of een goedkeuring die de medewerker zelf geeft. De medewerker denkt dan dat hij bezig is met een normale Microsoft- of Google-login, maar helpt onbewust de aanvaller binnen.

Dat maakt deze vorm gevaarlijk. Het ziet er niet altijd uit als een klassieke hack. Het lijkt soms op een normale inlogmelding, een zakelijke uitnodiging of een verzoek om een apparaat te koppelen.

Waarom dit belangrijk is voor bedrijven

Voor bedrijven met Microsoft 365, Google Workspace, administratie, klantdossiers, facturen of loonstroken is dit extra belangrijk. Eén account kan toegang geven tot veel meer dan alleen e-mail.

  • Een mailbox kan oude facturen, offertes en klantgegevens bevatten.
  • Een gedeelde inbox kan betaalverzoeken of klantvragen bevatten.
  • Een agenda kan laten zien wanneer iemand afwezig is.
  • Cloudopslag kan contracten, kopieën van ID-bewijzen of interne documenten bevatten.
  • Een gehackt account kan worden gebruikt om klanten of collega’s te misleiden.

Daarom is de schade vaak groter dan alleen “iemand kent mijn wachtwoord”. Het gaat om vertrouwen. Als een klant een nepbericht krijgt vanuit een echt bedrijfsaccount, voelt dat geloofwaardig.

Een schrikkend voorbeeld in gewone taal

Stel: een medewerker krijgt een mail die lijkt op Microsoft. In de mail staat dat hij een apparaat moet koppelen of opnieuw moet inloggen. De pagina ziet er netjes uit. De medewerker volgt de stappen. Op dat moment krijgt de aanvaller geen gewoon wachtwoord, maar een vorm van toegang waarmee hij verder kan.

De medewerker heeft misschien zelfs tweestapsverificatie aan staan. Toch kan het misgaan, omdat de aanvaller de medewerker laat meewerken aan het inlogproces. Dat is precies waarom bewustwording en duidelijke regels zo belangrijk zijn.

Waar moet u op letten?

  • Krijgt u een onverwachte melding om een apparaat te koppelen? Stop en controleer eerst.
  • Moet u een code invoeren die u niet zelf heeft aangevraagd? Doe dit niet.
  • Krijgt u een loginverzoek vanuit een e-mail? Ga liever zelf naar de officiële website.
  • Wordt er druk gezet met woorden als “vandaag”, “laatste kans” of “account wordt gesloten”? Wees extra voorzichtig.
  • Komt het verzoek via een klant, collega of leverancier, maar voelt het anders dan normaal? Bel na via een bekend nummer.

Wat kan een bedrijf praktisch doen?

U hoeft niet direct een groot securityteam te hebben. Een paar basisregels maken al veel verschil.

  • Gebruik tweestapsverificatie, maar leer medewerkers ook wanneer ze juist niet moeten goedkeuren.
  • Maak aparte beheeraccounts voor belangrijke instellingen.
  • Controleer regelmatig welke apparaten en apps toegang hebben.
  • Laat medewerkers verdachte loginmeldingen direct melden.
  • Gebruik waar mogelijk phishingbestendige MFA of passkeys.
  • Zorg dat oude medewerkers direct uit alle systemen worden verwijderd.
  • Train niet alleen op verdachte links, maar ook op codes, sessies en inlogverzoeken.

Waarom dit vaak wordt onderschat

Veel bedrijven zeggen: “Wij hebben 2FA, dus wij zijn veilig.” Dat is een goede stap, maar geen eindpunt. De aanval verschuift. Criminelen kijken waar mensen klikken, waar ze codes invoeren en waar ze zonder na te denken goedkeuren.

De zwakke plek is dus niet alleen techniek. Het is ook gedrag, routine en vertrouwen. Juist daarom werkt een korte, praktische training vaak beter dan een dik technisch rapport dat niemand leest.

Wat betekent dit voor uw organisatie?

Vraag uzelf af:

  • Weten medewerkers wat ze moeten doen bij een onverwachte loginmelding?
  • Weet iedereen dat een code nooit zomaar gedeeld of ingevoerd moet worden?
  • Worden oude apparaten en apps verwijderd?
  • Is duidelijk wie beheerrechten heeft?
  • Worden verdachte e-mails, links en loginverzoeken centraal gemeld?

Als het antwoord op één van deze vragen “nee” is, dan is dit een goed moment om de basis te verbeteren.

Laat uw eerste risico’s zichtbaar maken

IdenScan helpt bedrijven om digitale risico’s begrijpelijk te maken. Bij de gratis Team Risico Check kijken we naar openbare signalen rondom uw domein, e-mailbasis en online zichtbaarheid. We vragen geen wachtwoorden en hebben geen toegang tot uw systemen nodig.

Wilt u weten waar uw bedrijf nu al onnodig risico laat zien? Vraag dan de gratis Team Risico Check aan en ontvang duidelijke aandachtspunten in normale taal.

Bronnen