Spoofing vs phishing: wat is het verschil en hoe herken je het?

Spoofing en phishing lijken op elkaar, maar zijn niet hetzelfde. Bij spoofing doet een aanvaller zich voor als iemand anders, zoals een vertrouwd e-mailadres of een bekend telefoonnummer. Bij phishing probeert diezelfde aanvaller jou te verleiden om gevoelige informatie af te geven, zoals een wachtwoord of bankgegevens. Het grote verschil: spoofing gaat over identiteitsvervalsing, phishing gaat over het stelen van informatie. De twee komen wel vaak samen voor: spoofing is dan het middel, phishing het doel.

Voor wie wil begrijpen hoe deze twee aanvalstechnieken zich tot elkaar verhouden en hoe je ze herkent, volgt hieronder een helder overzicht.

Spoofing vs phishing: de kern van het verschil

Spoofing betekent letterlijk “bedriegen door iemand na te doen”. Een aanvaller vervalst zijn identiteit, bijvoorbeeld door een e-mailadres te gebruiken dat lijkt op dat van jouw bank, of door een telefoonnummer te tonen dat van een overheidsinstantie lijkt te komen. Het gaat puur om de vermomming. De aanvaller wil dat jij denkt dat je met een betrouwbare partij te maken hebt.

Phishing is het volgende stap: de aanvaller gebruikt die vermomming (of een andere methode) om jou iets te laten doen. Dat kan een link zijn die je naar een neppe inlogpagina stuurt, een bijlage met malware, of een verzoek om snel je bankpas gegevens te “bevestigen”. Het doel is altijd hetzelfde: jouw gegevens of geld bemachtigen.

Kenmerk Spoofing Phishing
Wat het is Identiteitsvervalsing Oplichting via manipulatie
Doel Vertrouwen wekken Gegevens of geld stelen
Methode Nep e-mailadres, telefoonnummer, website of IP-adres Neppe link, formulier, bijlage of dringend verzoek
Staan ze apart? Kan zelfstandig voorkomen Maakt vaak gebruik van spoofing

Hoe spoofing er in de praktijk uitziet

Bij e-mail spoofing ziet het afzenderadres er betrouwbaar uit. Een aanvaller kan “info@ing-bank.com” nabootsen met “info@ing-bank.co” of “info@lng-bank.com”. Op het eerste gezicht nauwelijks te zien. Bij caller ID spoofing toont jouw telefoon een nummer dat lijkt op dat van de Belastingdienst of een huisarts, terwijl de beller in werkelijkheid ergens anders vandaan belt. Website spoofing gaat nog verder: de aanvaller bouwt een kopie van een echte site, inclusief logo’s en kleuren, om je inloggegevens te onderscheppen.

Spoofing hoeft niet per se te leiden tot phishing. Soms wordt het gebruikt om spam te versturen via het adres van een bedrijf, of om detectie door beveiligingssystemen te omzeilen. Maar als er ook een actie van jou gevraagd wordt, inloggen, gegevens invullen, geld overmaken, dan is er bijna altijd sprake van phishing.

Hoe phishing werkt zonder spoofing

Phishing kan ook zonder spoofing plaatsvinden. Denk aan een e-mail van een onbekend adres met een alarmerend bericht: “Je pakket wordt teruggestuurd, klik hier om opnieuw te plannen.” Het adres is niet vervalst, maar het bericht speelt in op haast, angst of nieuwsgierigheid. Dat zijn de klassieke emotionele triggers van phishing. Zodra je klikt, kom je op een neppe pagina terecht waar jouw gegevens worden gestolen.

Smishing (phishing via sms) en vishing (phishing via de telefoon) zijn varianten die ook zonder identiteitsvervalsing kunnen werken. Toch worden ze nog gevaarlijker als de aanvaller ook spooft, want dan lijkt het alsof het bericht van een echt, bekend nummer of adres komt.

Hoe herken je spoofing en phishing?

Een paar concrete signalen waarop je kunt letten:

  • Controleer het e-mailadres letter voor letter, niet alleen de weergavenaam. De weergavenaam “ING Bank” zegt niets; het adres erachter wel.
  • Beweeg je muis over een link zonder te klikken. Zie je een vreemde URL? Dan klopt er iets niet.
  • Word je onder druk gezet om snel te handelen? Banken, de overheid en pakketdiensten doen dat vrijwel nooit via e-mail of sms.
  • Wordt er gevraagd om een wachtwoord, pincode of bankgegevens? Geen enkele legitieme organisatie vraagt dat via een linkje.
  • Klopt de aanhef niet, bijvoorbeeld “Beste klant” in plaats van je naam? Dat is een aanwijzing voor een massale phishingcampagne.

Wat kun je doen als je het slachtoffer bent?

Als je vermoedt dat je op een phishinglink hebt geklikt of gegevens hebt ingevuld op een neppe site, handel dan snel. Verander direct je wachtwoord op het echte platform. Stel tweestapsverificatie in als dat er nog niet op staat. Neem contact op met je bank als er financiële gegevens bij zijn. In Nederland kun je phishingberichten melden bij de Fraudehelpdesk en bij de Autoriteit Consument en Markt (ACM). Spoofing van telefoonnummers kun je melden bij de Autoriteit Persoonsgegevens of bij je telecomprovider.

Spoofing en phishing versterken elkaar, maar het helpt om ze apart te begrijpen. Als je weet dat een vertrouwde afzender of een bekende website nepgemaakt kan zijn (spoofing), en dat het doel bijna altijd is om jou iets te laten doen (phishing), herken je de aanval sneller en trap je er minder snel in.