Phishing whaling: zo herken je aanvallen op topmanagers
Phishing whaling is een gerichte cyberaanval waarbij criminelen zich voordoen als een hooggeplaatste persoon binnen een organisatie, of juist zo’n persoon aanvallen, om gevoelige informatie of geld te stelen. Waar gewone phishing breed wordt uitgegooid, richt whaling zich specifiek op de grote vissen: CEO’s, CFO’s, directeuren en andere leidinggevenden. Die gerichte aanpak maakt het gevaarlijker dan een standaard phishingmail.
Het woord “whaling” komt van de Engelse term voor walvisvangst. De gedachte is simpel: een grote vangst levert meer op dan een kleine. Een topmanager heeft toegang tot financiële systemen, klantdata en strategische informatie. Dat maakt hem of haar een aantrekkelijk doelwit. Tegelijk kan een whaling-aanval ook werken via de leidinggevende: criminelen doen zich voor als de CEO om een medewerker te verleiden een grote overboeking te doen.
Hoe verschilt phishing whaling van gewone phishing?
Bij gewone phishing stuurt een crimineel dezelfde mail naar duizenden mensen tegelijk. De kans dat iemand erin trapt is klein per persoon, maar het grote aantal maakt het toch winstgevend. Bij whaling is het precies andersom: er gaat veel tijd en moeite in één doelwit zitten, maar de mogelijke opbrengst is veel hoger.
Een whaling-aanval is sterk gepersonaliseerd. De aanvaller heeft vooraf onderzoek gedaan naar het doelwit via LinkedIn, bedrijfswebsites, persberichten en soms zelfs sociale media. De mail bevat de naam van de ontvanger, verwijzingen naar echte collega’s, lopende projecten of interne termen. Daardoor leest het bericht geloofwaardig, ook voor iemand die alert is op phishing.
Een ander verschil is het kanaal. Whaling-aanvallen komen vaker via zakelijke e-mail, maar ook via WhatsApp, sms of zelfs een telefoongesprek dat de mail bevestigt. De combinatie van kanalen vergroot de geloofwaardigheid sterk.
Veelvoorkomende vormen van whaling-aanvallen
De meest bekende variant is de CEO-fraude (ook wel BEC, Business Email Compromise). Hierbij stuurt een crimineel een mail vanuit een adres dat sterk lijkt op dat van de CEO, bijvoorbeeld ceo@bedrijfnaam.nl in plaats van ceo@bedrijfsnaam.nl. De mail vraagt een medewerker van financiën om snel een bedrag over te maken naar een externe rekening, vaak met een smoes als een lopende overname of een vertrouwelijke opdracht.
Een tweede vorm is de aanval op de leidinggevende zelf. Daarbij ontvangt de CEO of CFO een overtuigende mail die lijkt te komen van een zakenpartner, advocaat of toezichthouder. De mail bevat een bijlage of link die malware installeert, of vraagt om inloggegevens voor een beveiligd portaal.
Er zijn ook gevallen waarbij aanvallers langdurig meelezen in een e-mailconversatie voordat ze toeslaan. Ze pikken de draad van een bestaand gesprek op, antwoorden daarop met een frauduleus verzoek en wekken zo de indruk dat alles gewoon doorgaat. Dit heet thread hijacking.
Waarom topmanagers extra kwetsbaar zijn
Leidinggevenden zijn druk, hebben veel communicatie te verwerken en zijn gewend beslissingen snel te nemen. Dat is precies wat aanvallers uitbuiten. Een CFO die per dag honderden mails krijgt, is eerder geneigd een urgent verzoek van de “CEO” door te laten gaan zonder het dubbel te controleren.
Daar komt bij dat topmanagers veel publiek zichtbare informatie over zichzelf hebben staan. Hun naam, functie, soms hun werkschema en zakelijke contacten zijn te vinden via LinkedIn of op de bedrijfswebsite. Aanvallers hoeven weinig moeite te doen voor een overtuigend profiel van hun doelwit.
Sommige organisaties geven leidinggevenden ook ruimere toegangsrechten tot systemen dan andere medewerkers. Als een whaling-aanval slaagt, is de schade daardoor meteen groter: meer data bereikbaar, meer systemen te benaderen.
Zo herken je een whaling-aanval
Er zijn een paar concrete signalen die je helpen een whaling-aanval te herkennen:
- Het e-mailadres lijkt op een bekend adres, maar wijkt minimaal af (één letter anders, een ander domein zoals .net in plaats van .nl).
- Het verzoek is urgent en vraagt om geheimhouding. “Vertel dit niet aan anderen” of “dit moet vandaag nog geregeld zijn” zijn klassieke drukzetters.
- Er wordt gevraagd om een overboeking, wachtwoord of toegang buiten de normale procedure om.
- De mail vraagt je een bijlage te openen of op een link te klikken, zelfs als de afzender betrouwbaar lijkt.
- De toon is persoonlijk en vertrouwelijk, maar het verzoek klopt niet bij de normale werkwijze.
Vertrouw je gevoel als iets niet klopt. Bel de afzender op het bekende telefoonnummer om het verzoek te bevestigen. Gebruik nooit de contactgegevens uit de verdachte mail zelf.
Maatregelen om whaling te voorkomen
Technische maatregelen helpen, maar zijn op zichzelf niet genoeg. Een combinatie van techniek en bewustzijn werkt het beste.
Op technisch vlak zijn e-mailfilters met DMARC-, DKIM- en SPF-verificatie belangrijk. Deze protocollen controleren of een mail echt afkomstig is van het opgegeven domein. Veel whaling-mails worden zo al tegengehouden voordat ze in de inbox belanden.
Op organisatorisch vlak helpt het om een vaste procedure af te spreken voor betalingen boven een bepaald bedrag. Denk aan een verplichte telefonische bevestiging of een tweede handtekening. Geen enkele mail van een CEO, hoe overtuigend ook, mag genoeg zijn om een grote overboeking in gang te zetten zonder verificatie.
Trainingen voor leidinggevenden zelf zijn minstens zo waardevol als trainingen voor de rest van het personeel. Juist topmanagers hebben baat bij regelmatige phishing-simulaties waarbij ook realistische whaling-scenario’s worden geoefend.
Beperk ook de hoeveelheid informatie die publiek beschikbaar is over leidinggevenden. Niet elk detail hoeft op de website of LinkedIn te staan. Hoe minder bruikbaar materiaal een aanvaller vindt, hoe moeilijker het wordt een overtuigende aanval op te bouwen.
Phishing whaling is effectief omdat het inspeelt op autoriteit, tijdsdruk en vertrouwen. Dat zijn geen technische kwetsbaarheden, maar menselijke. De beste verdediging is dan ook een combinatie: goede technische filters én mensen die weten hoe ze dit soort aanvallen herkennen, ook als de mail er volkomen echt uitziet.
AVG-wet: alles wat je moet weten over de privacywet
Oplichting: wat het is, hoe je het herkent en wat je kunt doen
Oplichting in het strafrecht: wat zegt de wet en wat zijn de gevolgen?
Indirect afhouden bij hockey: wat het is en wanneer de scheids fluit
Padel regels: complete uitleg van alle spelregels
Puntentelling tennis: zo werkt het systeem van 15, 30, 40 en verder