10 feiten over spoofing en identiteitsfraude bij merken die je zullen verbazen

Spoofing en het daarmee samenhangende zich voordoen als een merk of merkfraude zijn favoriete praktijken van cybercriminelen. Het is niet voor niets een van de oudste trucs die er zijn: het werkt. Medewerkers staan vaak minder wantrouwend tegenover berichten van vertrouwde merken waarmee ze regelmatig te maken hebben, zoals Microsoft of Amazon, waardoor het zich voordoen als een merk een krachtig instrument voor social engineering is. Cybercriminelen weten dat en maken daar voortdurend misbruik van, waarbij ze bedrijven bestoken met een niet-aflatende stroom van phishingberichten die de schijn van een merk wekken. Het kan voor medewerkers erg moeilijk zijn om het verschil te zien tussen een echt bericht en een vervalsing, wat tot grote problemen voor hun werkgevers kan leiden. Deze feiten over spoofing en merkidentiteitsfraude kunnen u helpen het gevaar te begrijpen dat deze cyberaanvallen voor elke organisatie vormen.

10 feiten over spoofing en identiteitsfraude bij merken

  1. 25% van alle e-mails met een merknaamdie bedrijven ontvangen, is vervalst of vormt een poging tot identiteitsfraude.
  2. Het aantal gevallen van identiteitsfraude waarbij merken worden nagebootst, issinds 2020 met meer dan 360% gestegen.
  3. 97% van de werknemerskan geavanceerde phishing-aanvallen niet herkennen.
  4. 98% van de cyberaanvallenbevat een of meer elementen van social engineering, zoals spoofing.
  5. 98% van de organisaties ontving in 2021 een bedreiging afkomstig van een domein van een leverancier.
  6. Een kwart van alle phishing-aanvallen via e-mail in het vierde kwartaal van 2021 deed zich voor als UPS of DHL
  7. Het aantal gevallen van merkfraude lag in 2021 15 keer hoger dan in 2020
  8. 1 op de 3werknemers klikt waarschijnlijk op de links in phishing-e-mails.
  9. 45% van de werknemers klikt op e-mails die ze als verdacht beschouwen, „voor het geval het belangrijk is”.
  10. 1 op de 8werknemers zal waarschijnlijk informatie delen die in een phishing-e-mail wordt gevraagd.

De 10 merken die het vaakst worden nagemaakt of waarvan de identiteit het vaakst wordt misbruikt

Zoals uit deze cijfers over merkimitatie en spoofing blijkt, hebben cybercriminelen in 2021 een topjaar gehad, waardoor de inboxen van werknemers opnieuw in gevaar kwamen. Werknemers worden regelmatig met deze dreiging geconfronteerd – van oudsher staat Microsoft op de eerste plaats. Maar eind 2021 werd het bedrijf ingehaald door DHL, dat goed was voor bijna een kwart van alle phishingpogingen waarbij een merk werd nagebootst. Microsoft zakte echter niet al te ver op de lijst. Microsoft eindigde op de tweede plaats: het merk dat cybercriminelen in een vijfde van de phishing-aanvallen nabootsten. Communicatiegigant WhatsApp kwam op de derde plaats, met Google vlak achter zich. LinkedIn is nog steeds een favoriet onder cybercriminelen, maar Facebook (nu bekend als Meta) is uit de top 10 gevallen.

  1. DHL 23%
  2. Microsoft 20%
  3. WhatsApp 11%
  4. Google 10%
  5. LinkedIn 8%
  6. Amazon 4%
  7. Roblox 3%
  8. FedEx 3%
  9. PayPal 2%
  10. Apple 2%

Feiten over spoofing en identiteitsfraude tonen de omvang van het gevaar waarmee bedrijven worden geconfronteerd

Dat Microsoft naar de tweede plaats is gezakt, betekent niet dat het gevaar van phishing onder het Microsoft-merk voor bedrijven afneemt. Ongeveer145 miljoen mensen gebruiken Teams/Office 365dagelijks. Dat is een belangrijke reden waarom Microsoft al jarenlang de koploper is onder de merken die worden nagebootst in bijlagen. Medewerkers werken met veel Office-bestanden. Iets minder dan50% van de kwaadaardige e-mailbijlagenwordt verzonden in Microsoft Office-formaten. Microsoft Office-formaten zoals Word, PowerPoint en Excel zijn populaire bestandsextensies die cybercriminelen gebruiken bij het verspreiden van malware via e-mail; ze zijn goed voor 38% van de phishingaanvallen. De op één na populairste verspreidingsmethode: gearchiveerde bestanden zoals .zip en .jar, die goed zijn voor ongeveer 37% van de kwaadaardige verzendingen.

Het stelen van de merkreputatie van een bedrijf is net zoiets als het stelen van zijn identiteit. Bedrijven steken tijd en geld in het opbouwen van hun merk, en een deel van die inspanningen is erop gericht om zich te profileren als een betrouwbare, integere organisatie die zowel een goede zakenpartner is als een kwaliteitsbedrijf waar klanten graag zaken mee doen. Maar cybercriminelen profiteren maar al te graag van het harde werk van anderen. Een manier waarop ze kunnen profiteren van de uitstekende merkreputatie van een bedrijf in de zakenwereld, is door via valse socialemedia-accounts op frauduleuze wijze contact op te nemen met bedrijven waarmee dat merk zaken doet of met bedrijven die logische partners zouden zijn. Kwaadwillenden kunnen deze methode gebruiken om informatie te verzamelen, inloggegevens te verkrijgen en meer, waardoor ze zakelijke e-mailfraude kunnen plegen zonder ooit een e-mail te versturen.

Feiten over spoofing en het zich voordoen als een merk: feiten over fraude op sociale media

Vooral detailhandelaren hebben vaak te kampen met phishing via sociale media. Luxe retailmerken zijn voortdurend in de strijd tegen misleiding op sociale media, en cybercriminelen maken dagelijks gebruik van die merken om nietsvermoedende slachtoffers op te lichten en te phishen. Cybercriminelen doen hun best om hun activiteiten snel te verleggen naar het sociale mediaplatform dat op dat moment populair is. Op dit moment betekent dat dat ze tijd en moeite steken in het oplichten van TikTok-gebruikers. Grote retailmerken zoals Gucci, Rolex en Louis Vuitton behoorden in 2021 tot de merken diehet zwaarst werden getroffen door vervalsersop TikTok.

De meest nagemaakte luxemerken op TikTok

Aantal weergaven van berichten met hashtags waarin een merk werd nagebootst of waarin valse identiteit werd gebruikt in 2021

  1. Gucci 13,6 miljoen
  2. Rolex 11,7 miljoen
  3. Louis Vuitton 2,08 miljoen
  4. Dior 282.700
  5. Chanel 163.181

Waarschuwingssignalen die kunnen wijzen op identiteitsfraude en spoofing van merken

Door voorzichtig om te gaan met e-mails van merken kun je de kans verkleinen dat je in een phishingbericht trapt. Er zijn een aantal waarschuwingssignalen die erop kunnen wijzen dat een e-mail van een merk vervalst of nagemaakt is, in plaats van een echt bericht van dat merk.

Een vreemde of zeer dringende onderwerpregel

Onderwerpregels met vreemde formuleringen zoals „Waarschuwing”, „Uw geld is” of „Dit bericht is voor een vertrouwde” zouden alarmbellen moeten doen rinkelen, vooral als in de onderwerpregel om dringende actie wordt gevraagd.

Veelvoorkomende onderwerpen in berichten over merkfraude gericht op bedrijven

  • Wachtwoord opnieuw instellen vereist
  • Betaalgegevens bijwerken
  • Mislukte bezorgpoging
  • Er moet onmiddellijk actie worden ondernomen
  • Waarschuwing inzake accountbeveiliging
  • Laatste aanmaning
  • Achterstallige factuur
  • Openstaande factuur
  • Trackinglink bijgevoegd
  • Nog te betalen douanekosten

Een ongepaste of onprofessionele begroeting

Als de aanhef vreemd overkomt, wees dan op je hoede. Is de aanhef anders dan je van deze afzender gewend bent? Is deze algemeen geformuleerd terwijl hij normaal gesproken persoonlijk is, of juist andersom? Afwijkingen in de aanhef zijn waarschuwingssignalen dat een bericht mogelijk niet legitiem is.

Een bericht verzonden vanaf een niet-officieel of ongebruikelijk domein

Controleer het domein van de afzender door naar het e-mailadres van de afzender te kijken. Een bericht van een groot bedrijf komt altijd af van het gebruikelijke, officiële domein van dat bedrijf. Als een bericht met een beveiligingswaarschuwing bijvoorbeeld afkomstig lijkt te zijn van„Sender@microsoftsecurity.com“in plaats van„Sender@microsoft.com“, is er waarschijnlijk sprake van phishing.

Vreemdewoordkeuzes en grammatica

Dit is een typische manier om te herkennen of een bericht een phishing-bericht is. Let op grammaticale fouten, taalkundige onjuistheden, onlogische gegevens, afwijkingen in de bedrijfsnaam of het adres, vreemde woordkeuzes en fouten in het gebruik van hoofdletters of leestekens. Een bericht vol fouten is waarschijnlijk een phishing-bericht.

Ongebruikelijke spelfouten en emoji’s

Zelfs grote merken versturen soms berichten met spelfouten. Maar een bericht dat vol staat met spelfouten is waarschijnlijk niet legitiem. Dit is een snelle manier om phishing te herkennen. Hoewel sommige merken wel emoji’s gebruiken in de onderwerpregel van e-mails, komen ze zelden voor in de tekst van een e-mail van een groot merk. Wees op je hoede bij emoji’s.

Stijlverschillen of schokkerigheid

Frauduleuze berichten kunnen qua stijl enigszins afwijken van de gebruikelijke e-mails van het bedrijf dat ze nabootsen. Soms vervangen kwaadwillenden bij het vervalsen van e-mails slechts een deel van de tekst. Wees op uw hoede als een bericht onsamenhangend is of delen bevat die niet bij de rest passen. Let op ongebruikelijke lettertypes, kleuren die net iets afwijken, vreemde logo’s of opmaak die niet helemaal klopt. Dit zijn veelvoorkomende aanwijzingen voor een vervalst bericht.

Vreemde links

Schadelijke links zijn de beste vriend van cybercriminelen en een veelgebruikte manier om malware te verspreiden. Links die niet doorverwijzen naar het officiële domein of de officiële socialemedia-account van het bedrijf dat het bericht zogenaamd heeft verzonden, zijn gevaarlijk en kunnen pogingen zijn tot phishing of het verspreiden van ransomware.

Als het te mooi is om waar te zijn…

Wees voorzichtig met berichten van beroemdheden of bedrijven waarmee u nog nooit zaken hebt gedaan, vooral als ze op maat gemaakt lijken voor uw bedrijf. Ook berichten van overheidsinstanties moeten met de nodige voorzichtigheid worden behandeld. Zo zal de Amerikaanse federale overheid u bijvoorbeeld nooit via e-mail om persoonsgegevens, betaalkaartnummers of financiële gegevens vragen.

Naar schatting 48% van de bedrijven beschikt niet over effectieve beveiliging om aanvallen waarbij zich iemand voordoet als het merk af te weren.  Een van de redenen hiervoor is dat conventionele beveiliging, zoals een SEG of de ingebouwde beveiliging in Microsoft 365 of GSuite, niet voldoende is. Maar AI-aangedreven, geautomatiseerde e-mailbeveiliging kan geavanceerde phishingberichten, zoals spoofing en merkimitatie, 40% effectiever detecteren en tegenhouden dan conventionele beveiliging – en de geautomatiseerde e-mailbeveiliging van Kaseya 365 User is voor elk bedrijf betaalbaar.

Maak vandaag nog een afspraak voor een demo.

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Lees meer
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Lees meer
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Lees meer