Hoe gaat een hacker eigenlijk te werk? Dat is uiteraard afhankelijk van de type phishing mail, maar laten wij het meest voorkomende voorbeeld pakken; een e-mail waarin je een link volgt om gegevens in te voeren om zo een bestand te openen of je wachtwoord te wijzigen.
1. De hacker zet een website op met daarop een login pagina die lijkt alsof die van de organisatie afkomt.
2. De hacker stelt een email op, en gebruikt eventueel hetzelfde domein als in stap 1 genoemd is.
3. De hacker verandert vaak de weergave naam van een email, waardoor het lijkt alsof deze afkomstig is van iemand binnen Vion.
4. Als jij op de link klinkt (wat uiteraard niet gebeurt), kom je op de nep inlogpagina uit. Hier voer jij je gegevens in, waardoor de hacker deze gegevens ontvangt.
5. Vanuit hier kunnen er meerdere stappen gebeuren. Denk hierbij aan blackmailing, het stelen van data, identiteitsfraude of verder proberen verder binnen te organisatie door te dringen.
Figuur 3 Automatisch geblokkeerde e-mails
Hoe gaat het security office hiermee om?
Onze Microsoft e-mail omgeving wordt voortdurend beschermt middels het automatisch tegenhouden van verdachte e-mails. Op wekelijkse basis houden we als security office bij hoeveel e-mails op deze manier tegengehouden worden. In 2022 werden wekelijks gemiddeld 7360 e-mails geblokkeerd en gemarkeerd als spam (58%), phishing (39%) en malware (3%). In figuur 3 zien we deze automatisch geblokkeerde e-mails.
Naast deze automatische blokkades, komen er af en toe alsnog e-mails doorheen. Gerapporteerde emails (via de eerder genoemde button in Outlook) worden nader geanalyseerd door het security office en vervolgens geclassificeerd als phishing, spam of veilig.
Naast de Microsoft beveiliging maken we gebruik van een dienst van Novagraaf die verdere vervolgacties kan nemen zoals het contacteren van internet providers om mailadressen als malafide te registeren of om hele domeinen uit de lucht te halen.