
Als organisatie kan je jezelf beveiligen met alle denkbare technische ICT beveiligingsoplossingen, maar tegen een goede social engineering aanval is geen organisatie 100% beveiligd. Dit bleek ook uit de grootschalige Twitter-hack, waarbij inloggegevens werden gestolen door telefonische phishing. Nu is Twitter een organisatie waarvan je denkt dat het haar medewerkers goed traint in het herkennen van dergelijke phishingaanvallen. Zo blijkt maar weer dat één moment van onoplettendheid genoeg kan zijn en dat het iedereen kan overkomen. Waar mensen werken worden immers fouten gemaakt.
Ook privé wordt telefonische social engineering vaak succesvol toegepast. Wekelijks komen verhalen naar buiten over gigantische bedragen die zijn overgemaakt naar cybercriminelen.
In dit artikel lees je waarom telefonische social engineering zo effectief is, hoe je moet handelen en wat onze ervaringen zijn tijdens onze telefonische phishing onderzoeken.
Eigenlijk geldt voor alle social engineering methodes hetzelfde: criminelen spelen in op factoren waar mensen gevoelig voor zijn. Deze factoren leggen we uit aan de hand van een voorbeeld waarin de slachtoffers gebeld werden door hun “bank”, waarna ze 50.000 euro overmaakten naar de bankrekening van criminelen.
Het beeld dat dergelijke scams vanuit een Afrikaans of Aziatisch land geïnitieerd worden is achterhaald. Net zoals in het voorbeeld hierboven zijn de criminelen vriendelijk, behulpzaam en komen ze met een goed onderbouwd verhaal, waardoor men helaas vaak geneigd is om in deze val te trappen.
Zakelijk gezien is het van levensbelang dat de algemene procedures die binnen de organisatie gelden worden opgevolgd. Het is dan wel essentieel dat deze procedures algemeen bekend zijn. Hier ligt voor de organisatie een belangrijke taak.
Een aantal punten die we je willen meegeven:
Uit eigen ervaring weten we hoe schrikbarend effectief telefonische social engineering is. Regelmatig vragen organisaties ons om de risico’s in kaart te brengen. Hierbij richten we ons op het achterhalen van wachtwoorden, inloggegevens en vertrouwelijke gegevens, zoals cliëntgegevens.
We bellen vaak als ICT-medewerker met het bericht dat er een systeemupdate is mislukt en dat we van afstand het probleem kunnen verhelpen door even in te loggen. Via LinkedIn verdiepen we ons in de ICT-afdeling en proberen we het vertrouwen van de medewerkers te winnen, vaak met succes.
Onlangs hebben we een onderzoek uitgevoerd waarbij we maar liefst bij 80% van de gebelde personen het wachtwoord wisten te achterhalen. Dit is een extreem geval, maar laat wel zien hoe effectief telefonische phishing is.
Benieuwd naar onze werkwijze en de leukste reacties die we tijdens onze onderzoeken hoorden? Bekijk dan de video. De reacties zijn nagebootst, maar hebben we wel echt gehoord.
Kunnen jouw medewerkers gemanipuleerd worden om vertrouwelijke gegevens af te geven? Test het met één van onze social engineering onderzoeken. Denk aan telefonische phishing of een mystery guest bezoek. Reguliere e-mail of sms phishing is natuurlijk ook mogelijk.
Liever medewerkers trainen in het herkennen en afwenden van social engineering aanvallen? Maak dan eens kennis met ons online trainingsplatform. In meer dan 40 modules, games en kennistesten verhogen we het veiligheidsbewustzijn van je medewerkers.
Interessant? Neem dan eens contact met ons op. Of download onze whitepaper over verschillende social engineering technieken.
Trainingsmodules
Klanten wereldwijd
Medewerkers getraind