Soorten phishing: welke vormen bestaan er en hoe herken je ze?

Er zijn meerdere soorten phishing, en ze verschillen sterk in aanpak, doelgroep en techniek. Bij elke variant proberen cybercriminelen hetzelfde: jouw persoonlijke gegevens, wachtwoorden of betaalgegevens stelen. Alleen de methode verschilt. Hieronder vind je een overzicht van de meest voorkomende vormen, met concrete kenmerken zodat je ze herkent.

De meest voorkomende soorten phishing op een rij

De bekendste vorm is e-mailphishing. Je ontvangt een e-mail die lijkt te komen van een bank, webwinkel of overheidsinstantie. De mail vraagt je om op een link te klikken en vervolgens in te loggen op een nagemaakte website. Zodra je dat doet, hebben de oplichters je gegevens. Denk aan e-mails die zogenaamd van de Belastingdienst, PostNL of een grote bank afkomstig zijn.

Smishing werkt hetzelfde principe, maar via sms of appberichten. Je krijgt een bericht met een link, bijvoorbeeld dat je pakket vastgehouden wordt of dat je bankrekening geblokkeerd is. De link leidt naar een nep-website. Smishing is de laatste jaren sterk toegenomen, omdat mensen sms-berichten vaak sneller vertrouwen dan e-mails.

Vishing staat voor voice phishing. Hierbij bellen oplichters je op, soms met een automatisch stemcomputer, soms met een echte persoon. Ze doen zich voor als medewerker van je bank of een overheidsinstantie en proberen je telefonisch gegevens of toegangscodes te ontfutselen. Een veelgebruikte truc is zeggen dat je rekening gehackt is en dat je snel moet handelen.

Spear phishing: gericht op één specifiek persoon

Bij gewone phishing gooien criminelen een breed net uit. Bij spear phishing richten ze zich op één specifiek persoon of organisatie. Ze verzamelen eerst informatie via sociale media of eerdere datalekken, zodat het bericht persoonlijk en geloofwaardig overkomt. Je naam, functie of zelfs de naam van je leidinggevende kan erin staan. Dat maakt spear phishing veel moeilijker te herkennen dan een generieke phishing-mail.

Een bijzondere variant van spear phishing is whaling. Dit richt zich specifiek op leidinggevenden, directeuren of mensen met veel bevoegdheden binnen een organisatie. De naam verwijst naar het “vangen van grote vissen”. Slaagt zo’n aanval, dan is de schade groot: toegang tot bedrijfsrekeningen, gevoelige klantdata of interne systemen.

CEO-fraude en business e-mail compromise

CEO-fraude is een specifieke toepassing van spear phishing. Een medewerker ontvangt een e-mail die lijkt te komen van de directeur, met het verzoek snel een betaling te doen. De urgentie en het gezag van de afzender zorgen ervoor dat mensen niet kritisch nadenken. Dit soort fraude richt zich op medewerkers met betalingsbevoegdheid en kan leiden tot grote financiële schade voor organisaties.

Clone phishing en pharming

Bij clone phishing kopiëren criminelen een echte e-mail die je eerder ontving, bijvoorbeeld een orderbevestiging of nieuwsbrief. Ze vervangen daarin de links of bijlagen door kwaadaardige versies en sturen de kloon opnieuw naar je toe. Omdat de opmaak vertrouwd oogt, trap je er snel in.

Pharming werkt anders. Hier hoef je niet eens op een link te klikken. Criminelen manipuleren de DNS-instellingen van een website of jouw apparaat, zodat je automatisch naar een nep-website wordt doorgestuurd, ook als je het juiste webadres intypt. Dit vereist meer technische kennis van de aanvaller, maar is daardoor ook lastiger te herkennen voor de gebruiker.

Angler phishing: via sociale media

Angler phishing vindt plaats op sociale media. Criminelen maken nep-accounts aan die lijken op de klantenservice van een bekend merk. Wanneer jij een klacht post of een vraag stelt aan een bedrijf, reageert het nepaccount met een link naar een nep-website. Je denkt dat je geholpen wordt, maar geeft juist je gegevens weg. Dit type phishing speelt in op je vertrouwen in merken en op het feit dat je al gefrustreerd bent als je contact zoekt.

Hoe herken je de verschillende soorten phishing?

Ondanks de verschillen zijn er kenmerken die de meeste phishing-pogingen gemeen hebben:

  • Een gevoel van urgentie: je moet “nu meteen” handelen of je account wordt geblokkeerd.
  • Een afzender of telefoonnummer dat net niet klopt, bijvoorbeeld “rabobank-service.nl” in plaats van “rabobank.nl”.
  • Verzoeken om gevoelige gegevens zoals wachtwoorden, pincodes of betaalgegevens via een link of telefonisch.
  • Spelfouten of ongewone zinsbouw, hoewel phishing-berichten tegenwoordig steeds professioneler worden.
  • Links die bij hoveren (met de muis erover gaan) een ander adres tonen dan de tekst suggereert.

Het Nationaal Cyber Security Centrum (NCSC) adviseert om bij twijfel altijd zelf het officiële telefoonnummer of de officiële website op te zoeken, en nooit via een link in een verdacht bericht te klikken.

Ken je de verschillende vormen van phishing, dan ben je al een stap voor op de oplichters. De aanpak verschilt per soort, maar de kern is altijd hetzelfde: jij wordt verleid om iets te doen wat in het voordeel is van de crimineel. Twijfel je aan een bericht of telefoontje? Doe dan niets en controleer zelf via de officiële kanalen.