Een phishingmail overtuigt niet - hij jaagt je op
Een phishingbericht draait om één handeling. Niet "lees en denk na", maar "klik hier nu." Al het andere is aankleding: een logo, een ondertekening, een afzenderadres dat echt lijkt. Die aankleding is er alleen zodat je niet meteen stopt.
Ze gebruiken iets dat best waar kan zijn: je pakket zit vast, je abonnement is niet verlengd, iemand heeft vanuit een andere stad ingelogd op je account. De laatste variant werkt het best - die verklaart zowel waarom je haast moet maken als waarom ze nu om je wachtwoord vragen. Angst vernauwt je aandacht: je controleert niet het adres van de pagina, maar of alles goed zit met je account.
Volgens rapporten van Verizon verstreek er bij degenen die erin trapten meestal minder dan een minuut tussen het openen van de e-mail en het invoeren van hun gegevens. Het gaat niet om onoplettendheid. Binnen een minuut krijgt twijfel gewoon geen kans om op te komen - die komt later, wanneer de pagina de gegevens al heeft doorgestuurd.
Stellen een lijst samen. Adressen halen ze uit datalekken en openbare profielen. Hoe nauwkeuriger ze weten welke diensten je gebruikt, hoe geloofwaardiger de aanleiding.
Kopiëren de inlogpagina. Ze nemen de opmaak van de echte site volledig over en veranderen alleen het adres - vaak naar een vergelijkbaar adres, met een extra letter of een andere domeinextensie.
Sturen een aanleiding. Een e-mail of sms met één link en een deadline: bevestig binnen een dag, anders wordt je toegang afgesloten.
Sturen alles meteen door. Moderne phishingkits werken als proxy's: je wachtwoord en sms-code gaan direct naar de echte site terwijl ze nog geldig zijn. Daarom biedt een eenmalige code op zichzelf geen bescherming.
Zetten zich vast. In het account veranderen ze de herstelmethode of stellen ze maildoorsturing in, zodat ze kunnen terugkomen, ook als je je wachtwoord wijzigt.
Waarom steeds dezelfde diensten worden nagemaakt
Een aanvaller heeft een merk nodig waarvan ze zeker weten dat je er een account hebt, en een aanleiding die geen uitleg nodig heeft. Daarom is de lijst met nagemaakte merken kort en verandert die nauwelijks. Volgens rapporten van APWG zijn de percentages ongeveer als volgt - de koplopers wisselen elk kwartaal van plek, maar het rijtje blijft hetzelfde:
De rest bestaat uit bezorgdiensten, overheidsdiensten en winkels: die zetten ze vooral in wanneer de aanleiding vanzelf geloofwaardig is. Hieruit volgt ook dat phishing herkennen aan een rommelig ontwerp een slechte strategie is. De kopie is opgebouwd uit de echte site en de tekst is steeds vaker zonder één enkele fout geschreven.
Hoe controleer je een verontrustend bericht over je account het veiligst?
Waarom beschermt een eenmalige sms-code niet altijd tegen phishing?
Bronnen
- Op basis van de rapporten APWG Phishing Activity Trends en Verizon Data Breach Investigations Report
Volgende in de serie ‘Cybercriminaliteit’
2 artikelen volledig op de site, nog 3 in de app
