Het herkennen van phishingmails is niet langer eenvoudig door alleen te letten op spelfouten. Ook reageren op een ogenschijnlijk legitieme e-mail zonder goed na te denken kan leiden tot compromittering. Uit een analyse van bijna 800.000 e-mailaanvallen bij meer dan 4.600 organisaties blijkt dat aanvallers steeds minder technische kwetsbaarheden benutten en zich steeds meer richten op gedrags- en organisatorische zwaktes. E-mailaanvallen worden steeds meer op maat gemaakt en maken gebruik van vertrouwde relaties en routinematige werkprocessen.
De drie belangrijkste methoden van e-mailaanvallen zijn phishing, business email compromise (BEC) en vendor email compromise (VEC). Phishing blijft het meest voorkomend en is goed voor 58% van alle aanvallen. BEC vormt 11% van de aanvallen, terwijl VEC, een subtype van BEC, meer dan 60% van alle BEC-aanvallen uitmaakt. Deze gegevens zijn afkomstig uit het 2026 Attack Landscape Report van Abnormal AI.
Phishing-aanvallen verschillen per doelgroep. Zo zijn lokmiddelen voor het delen van bestanden vooral gericht op sectoren en functies waar documentuitwisseling gebruikelijk is. Merkimmitaties sluiten aan bij de complexiteit van de softwareomgeving van het doelwit. In beide gevallen zijn de lokmiddelen zo ontworpen dat ze naadloos aansluiten bij de werkprocessen en tools die medewerkers dagelijks gebruiken. Volgens het rapport bepalen dezelfde structuren, workflows en relaties die de organisatie kenmerken ook waar een aanval onopgemerkt kan blijven.
Meer dan 20% van de phishingaanvallen maakt gebruik van omleidingsketens om de uiteindelijke kwaadaardige pagina te verbergen voor gebruikers en beveiligingstools. Iets meer dan 10% gebruikt linkverkorters, waarbij tinyurl (31,6%) en t.co (26,6%) het meest voorkomen. Tinyurl is een gratis dienst, terwijl t.co automatisch wordt toegepast door X/Twitter op uitgaande links. Beide kunnen legitiem lijken, waardoor beveiligingsteams terughoudend zijn met automatische blokkades.
BEC-aanvallen komen minder vaak voor, vereisen meer vaardigheid van de aanvaller en hebben doorgaans grotere impact. BEC richt zich op medewerkers binnen een organisatie, terwijl VEC gebruikmaakt van een gecompromitteerd leveranciersaccount om vervolgens klanten of leveranciers van die leverancier aan te vallen. Bij BEC wordt in 43% van de aanvallen bij kleine bedrijven VIP-immitatie toegepast, tegenover slechts 7% bij grote ondernemingen. Lateral attacks, waarbij een gecompromitteerd account binnen een organisatie een ander account aanvalt, komen juist vaker voor in grote organisaties (meer dan 23%) dan in kleine (minder dan 1%). Vooral de hoger onderwijssector is gevoelig voor dergelijke laterale aanvallen, met 33% van de BEC-aanvallen die intern verspreid worden. Dit benadrukt volgens Abnormal hoe open en personeelswisselingen in deze omgevingen ideale omstandigheden creëren voor interne verspreiding.
De gebruikte tactieken bij BEC variëren met de grootte van het bedrijf: laterale compromittering is vrijwel afwezig bij kleine bedrijven en neemt toe naarmate de organisatie groter is, terwijl VIP-immitatie juist afneemt. Bijna 40% van alle BEC-aanvallen maakt gebruik van het vertrouwen dat medewerkers hebben in collega’s, leidinggevenden en interne afdelingen. Van deze aanvallen imiteert 45% een specifieke niet-uitvoerend collega. Generieke imitaties, zoals valse IT-helpdeskberichten, HR-updates of salarisadministratie alerts, volgen met 36,7%. Deze slagen omdat medewerkers gewend zijn om te handelen naar interne communicatie zonder te controleren wie de afzender daadwerkelijk is.
VEC, het subtype van BEC, komt inmiddels vaker voor dan persoonlijke BEC-immitaties. Factuurfraude is dominant in Noord-Amerika en vormt 42% van de VEC-campagnes. In EMEA zijn pretexten rond inkoopfase het meest voorkomend met 41%, wat laat zien dat geografische zakelijke praktijken worden meegenomen in de aanvalsmethoden. VEC is moeilijk te verdedigen omdat facturering en betalingen routinematig onderdeel zijn van de relatie tussen leverancier en klant en dagelijks via e-mail worden besproken. Kwaadaardige berichten die zogenaamd van leveranciers afkomstig zijn, kunnen daardoor gemakkelijk onopgemerkt blijven.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *