Het verschil tussen phishing, spear phishing en social engineering

Er zijn veel verschillen tussen phishing, spear phishing en social engineering-aanvallen, maar deze termen worden vaak door elkaar en ten onrechte gebruikt. Dat zorgt voor enige verwarring wanneer mensen aanvallen beschrijven en verdedigingsmaatregelen plannen. Het is belangrijk om deze soorten aanvallen goed te begrijpen.

In ons overzicht van de ‘5 kwellingen van cyberaanvallen’ hebben we erop gewezen dat 60% van de bedrijven aangaf het afgelopen jaar het slachtoffer te zijn geweest van social engineering-aanvallen en dat 61% spearphishing beschouwde als een van de grootste bedreigingen van dit moment. Uit andere rapporten blijkt dat 91% van alle cyberaanvallen begint met een phishing- of spear-phishingcampagne, en Proofpoint stelde vast dat 99,7% van de documenten die in campagnes met bijlagen werden gebruikt, gebruikmaakte van social engineering en macro's.

Begrepen? Oké. Het team van Graphus heeft een aantal duidelijke definities opgesteld van phishing, spear phishing en social engineering. We hebben ook enkele voorbeelden toegevoegd en als extraatje de term ‘whaling’ erbij gezet. Een gemeenschappelijk begrip van deze termen kan IT-organisaties en bedrijfsleiders helpen om duidelijker te communiceren en beter samen te werken bij de verdediging tegen de meest voorkomende vormen van succesvolle cyberaanvallen.

Wat is phishing?

Bij traditionele phishing-aanvallen wordt een breed net uitgeworpen in de hoop een paar onoplettende slachtoffers te vangen. Meestal ontvangt het doelwit een e-mail die er legitiem uitziet en waarin de ontvanger wordt gewaarschuwd dat hij of zij moet inloggen op een website om een bepaalde handeling uit te voeren. De e-mail bevat een link naar een website die er legitiem uitziet, en het slachtoffer wordt gevraagd zijn of haar accountgegevens in te voeren. Zodra deze gegevens zijn ingevoerd, gebruikt de cybercrimineel die informatie om te stelen, fraude te plegen of nog waardevollere informatie te verkrijgen. De aanvalsstrategie bestaat erin een groot aantal potentiële slachtoffers te benaderen, in de hoop dat een handvol daarvan doorklikt en in de val trapt.

Wat zijn enkele voorbeelden van phishing?

Bij phishingaanvallen is meestal sprake van een schadelijke bijlage of een schadelijke link naar een gehackte website. Ars Technica berichtte in 2016 over verschillende ransomware-aanvallen op ziekenhuizen die via phishing waren geïnitieerd.

“Maart was geen goede maand voor de IT in ziekenhuizen. Vorige week heeft het personeel van het Methodist Hospital in Henderson, Kentucky, losgeld betaald om de systemen van het ziekenhuis weer in de lucht te krijgen; naar verluidt ging het om 17.000 dollar, hoewel bronnen die op de hoogte zijn van het voorval zeggen dat het ziekenhuis veel meer heeft betaald. En in Californië werden twee ziekenhuizen die worden beheerd door Prime Healthcare Management, Inc. gedwongen hun systemen stil te leggen. De ransomware-aanval op Prime zorgde ook voor verstoringen van de dienstverlening bij verschillende andere ziekenhuizen en bij aangesloten zorgverleners, doordat gedeelde systemen offline werden gehaald… De ransomware-aanvallen op het Methodist Hospital en Prime Healthcare vonden plaats via „phishing“-e-mails.”

Wat is spear phishing?

Spearphishing daarentegen richt zich op een klein aantal contacten die een hoog conversiepercentage opleveren. Spearphishers komen aan vertrouwelijke informatie door de achtergrond van personen en bedrijven te onderzoeken via sociale media, bedrijfswebsites en andere openbaar beschikbare informatie. Cybercriminelen gebruiken die gerichte informatie om het slachtoffer te overtuigen een bepaalde handeling uit te voeren of informatie te delen.

Wat zijn enkele voorbeelden van spear phishing?

Een recent artikel op de lokale nieuwssite van Berks County, Pennsylvania, is hiervan een goed voorbeeld.

“Weidenhammer is het slachtoffer geworden van een spear-phishing-aanval, waardoor 100 procent van onze W-2-formulieren uit 2016 naar een onbekende partij is doorgestuurd,” zo liet de oprichter van Weidenhammer Systems Corporation de medewerkers in 2017 weten. "U moet ervan uitgaan dat uw burgerservicenummer, uw woonadres, uw inkomsten over 2016 en alle belastinginhoudingen die op een W-2 zouden staan, zijn gelekt."

"De daders zijn al begonnen de gegevens te gebruiken om frauduleuze federale en staatsbelastingaangiften voor 2016 in te dienen, hypothecaire leningen aan te vragen en creditcardrekeningen te openen en daarmee fraude te plegen," aldus John Weidenhammer.

Dit voorbeeld laat zien hoe snel medewerkers van een bedrijf het slachtoffer kunnen worden van een spear-phishing-aanval. Het meest voorkomende gevaar betreft echter de financiën of het intellectuele eigendom van het bedrijf zelf. Het Infosec Institute heeft in 2015 details vastgelegd over een andere spear-phishing-aanval op Ubiquiti Networks.

“Hoe verwoestend een spear-phishingaanval voor een bedrijf kan zijn, blijkt duidelijk uit het geval van Ubiquiti Networks Inc., een Amerikaans netwerktechnologiebedrijf voor serviceproviders en ondernemingen. In juni 2015 leed het bedrijf een verlies van 46,7 miljoen dollar als gevolg van een spear-phishing-e-mail. Uit een rapport van de Amerikaanse Securities and Exchange Commission blijkt dat de aanval werd uitgevoerd door middel van ‘het zich voordoen als een medewerker en frauduleuze verzoeken van een externe entiteit die zich richtte op de financiële afdeling van het bedrijf.’”

Wat is de walvisvangst?

Dit is een relatief nieuwe term die simpelweg verwijst naar een spear-phishingaanval gericht op topmanagers, de zogenaamde ‘whales’. Whaling lijkt misschien op spear-phishing of social engineering, maar onderscheidt zich door de doelgroep binnen de organisatie. Topmanagers hebben wellicht wat extra training nodig om dit soort aanvallen te herkennen, en ze hebben zeker behoefte aan extra bescherming door middel van technologische oplossingen die incidenten kunnen voorkomen voordat ze plaatsvinden. Als u beschermd bent tegen spear-phishing, kunt u ervan uitgaan dat u ook beschermd bent tegen whaling.

Wat is een voorbeeld van walvisjacht?

Een voorbeeld van whaling uit 2016 betreft het veelbesproken sociale-mediabedrijf Snap, bekend van zijn populaire app Snapchat. Digital Guardian gaf deze samenvatting van de aanval.

Begin 2016werdde socialemedia-appSnapchat het slachtoffer van een ‘whaling’-aanval, toen een hooggeplaatste medewerker een e-mail ontving van een cybercrimineel die zich voordeed als de CEO, en daardoor werd misleid om loongegevens van medewerkers vrij te geven.

In 2015 was Mattel, de wereldberoemde fabrikant van Barbie en ander speelgoed, het doelwit van een cyberaanval. CBS News meldde:

“De e-mail leek op het eerste gezicht onopvallend: een routineverzoek van de CEO van Mattel voor een nieuwe leveranciersbetaling aan China… De financieel directeur die het bericht ontving, wilde haar nieuwe baas natuurlijk graag tegemoetkomen. Ze controleerde nogmaals de procedure. Voor geldovermakingen was goedkeuring van twee hooggeplaatste managers vereist. Zij voldeed aan die eis, en de CEO eveneens… Tevreden maakte de directeur ruim 3 miljoen dollar over naar de Bank of Wenzhou in China. Enkele uren later bracht ze de betaling ter sprake bij Sinclair. Maar hij had helemaal geen verzoek in die zin gedaan.”

Wat is social engineering?

Terwijl bij phishing meestal gebruik wordt gemaakt van e-mail, bijlagen en webpagina’s om persoonlijke gegevens te bemachtigen, kan bij social engineering gebruik worden gemaakt van deze middelen, maar ook van de telefoon of allerlei andere methoden. Bij social engineering worden mensen psychologisch gemanipuleerd om informatie prijs te geven of ongepaste handelingen te verrichten. Vaak hebben slachtoffers geen idee dat ze iets verkeerds hebben gedaan, totdat de fraude later aan het licht komt. Net als bij spear phishing zijn social engineering-aanvallen zeer gericht op een klein aantal potentiële slachtoffers.

Wat zijn enkele voorbeelden van social engineering-aanvallen?

In een recent artikel in USA Today wordt een techniek voor social engineering-aanvallen beschreven die in 2016 werd toegepast.

“In een van de recentere varianten van deze zwendel nemen de criminelen, die zich voordoen als advocaten, contact op met leidinggevenden van het beoogde bedrijf en beweren dat ze belangrijke, vertrouwelijke of uiterst tijdgevoelige zaken behandelen; vervolgens oefenen ze psychologische druk uit om de leidinggevende ertoe te brengen het geld naar de oplichters over te maken.”

Een ander voorbeeld is afkomstig van Smartfile. Hierin wordt een aanval op de FBI beschreven waarbij gebruik wordt gemaakt van een eenvoudige social-engineeringtechniek die via een telefoongesprek in gang is gezet.

“’Dus belde ik [de helpdesk] op, vertelde hen dat ik nieuw was en dat ik niet begreep hoe ik voorbij [het portaal] moest komen,’ vertelde de hacker aan Motherboard. ‘Ze vroegen of ik een tokencode had, ik zei nee, en ze zeiden dat dat geen probleem was – gebruik die van ons maar. Ik klikte erop en had meteen volledige toegang tot de computer.’

“Kort daarna werden 20.000 dossiers van de FBI en 9.000 dossiers van het Ministerie van Binnenlandse Veiligheid openbaar gemaakt. De hacker kreeg toegang tot de namen van medewerkers en zelfs tot creditcardgegevens. Volgens de IBM-norm uit 2015 voor de kosten per gelekt record (170 dollar per record op basis van kwaadwillige activiteiten) komt dat neer op een verlies van bijna 5 miljoen dollar tijdens een telefoongesprek van twee minuten. Het bedrag lag waarschijnlijk nog hoger, gezien de omvang van de creditcardgegevens en de nog onbekende gevolgen van de inbreuk op de nationale veiligheidsgegevens.”

Wat hebben deze aanvallen met elkaar gemeen?

Al deze technieken kunnen leiden tot het misbruik van inloggegevens, het gebruik van kwaadaardige links of malware als onderdeel van de aanvallen. Bij veel inbreuken op de informatiebeveiliging worden meerdere tools, technieken en procedures (TTP’s) ingezet, zoals het in de branche heet. Maar de meeste beginnen met een simpele e-mail. Phishing, spear phishing, whaling en social engineering worden doorgaans gebruikt als toegangspunt om een aanval te starten of als escalatiemiddel om gemakkelijker toegang te krijgen tot waardevolle informatie of om schadelijkere acties uit te voeren.

Bij al deze gevallen is sprake van inbraaktechnieken die zelfs uw allerbeste systemen voor inbraakpreventie en eindpuntdetectie niet kunnen tegenhouden. Uw medewerkers laten deze mensen via de voordeur binnen. Soms plegen uw medewerkers zelfs onbewust de diefstal in opdracht van de crimineel.

Graphus Helpt u vertrouwen te meten en inbreuken te voorkomen

Graphus heeft een manier gevonden om vrijwel al deze aanvallen te stoppen door bekende signalen van misleiding te herkennen EN een grafiek op te stellen van betrouwbare relaties tussen uw medewerkers en de buitenwereld. Dit gaat veel verder dan de e-mailbeveiliging van Google of anti-phishingtrainingen. Beide oplossingen helpen weliswaar, maar laten veel te veel aanvallen door. Uit een rapport van ISMG blijkt dat 65% van alle social engineering-aanvallen deze traditionele verdedigingsmechanismen met succes omzeilt. Door grafentheorie te combineren met machine learning en big data-algoritmen kan Graphus spear phishing- en social engineering-aanvallen volledig elimineren.

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Lees meer
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Lees meer
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Lees meer