Voorbeeld van phishing-e-mail

Phishing (naar analogie van phreaking, afgeleid van fishing: "vissen", "hengelen") is een vorm van internetfraude. Het bestaat uit het oplichten van mensen door ze te lokken naar een valse (bank)website, die een kopie is van de echte website, om ze daar – nietsvermoedend – te laten inloggen met hun inlognaam en wachtwoord of hun creditcardnummer. Hierdoor krijgt de fraudeur de beschikking over deze gegevens met alle gevolgen van dien. De fraudeur doet zich hierbij voor als een vertrouwde instantie, zoals een bank. De meeste vormen van phishing gebeuren via e-mail. De slachtoffers worden hierbij met een e-mail naar deze valse website gelokt. De mail bevat een link naar de (valse) website met het verzoek om zogenaamd "de inloggegevens te controleren".

Een andere vorm van phishing is spear phishing, waarbij de persoonlijke gegevens (naam, e-mailadres, telefoonnummer) van het doelwit worden gebruikt om diegene een gevoel van vertrouwen te geven. Er wordt vaak ingespeeld op diens persoonlijke voorkeuren en hobby's die de daders via sociale media hebben achterhaald. Een voetbalfan wordt bijvoorbeeld benaderd met een nep-aanbieding voor gratis seizoenskaarten van zijn favoriete voetbalclub, iemand die van mooie dure kleding houdt met een kortingsactie van haar favoriete kledingmerk. Dit kan ook gebeuren tijdens popconcerten. Fans van de artiest die gaat optreden krijgen dan via e-mail goedkope kaarten aangeboden voor dit concert. Deze blijken dan echter niet te werken bij de toegangspoorten. Op deze manier komen ze er dan achter dat ze opgelicht zijn.

Methode

Bij phishing wordt dikwijls gebruikgemaakt van URL-spoofing. Dit is het nabootsen van de URL van bijvoorbeeld een bank, zodat de gebruiker denkt de echte site te bezoeken, terwijl de URL die van de bedrieger is. Ook wordt de valse site vaak voorzien van het logo van het bedrijf of de bank in kwestie, zodat het voor de gebruiker net lijkt alsof hij op de echte site zit.

Sinds het gebruik van het IDN-systeem (Internationalized domain name), waarbij niet-ASCII-tekens kunnen worden gebruikt in domeinnamen, kan phishing hiervan gebruikmaken door een echte domeinnaam na te bootsen met gelijkwaardige buitenlandse tekens, zodat de gebruiker niet merkt dat het adres niet klopt.

Zelfs met een ASCII-URL kan bedrog gepleegd worden: zo lijkt het adres www.googIe.com, waarin de kleine letter l vervangen is door een hoofdletter i (I), erg op www.google.com, en kan het er, afhankelijk van het lettertype, zelfs exact hetzelfde uitzien.

De meeste banken maken gebruik van een uitgebreid gevalideerd SSL-certificaat: in moderne internetbrowsers wordt het eerste gedeelte van de adresbalk weergegeven met een groene achtergrond of staat in de adresbalk voor het adres een groen slotje, zodat de gebruiker zeker weet dat hij op de echte pagina zit. Ook begint het adres van de sites van banken altijd met https:// in plaats van met http://, zodat ook hieraan is te zien dat de gebruiker op de echte site zit. Criminelen kunnen ook een certificaat installeren op hun website, waardoor zelfs een groen slotje geen zekerheid biedt.

Meestal ontvangt het slachtoffer een mail waarin hem gevraagd wordt zijn account bij bijvoorbeeld een bank na te kijken en te bevestigen. Ook wordt er wel gebruikgemaakt van instant messaging, soms wordt er telefonisch contact opgenomen. Vaak worden er smoezen bedacht om het slachtoffer onder druk te zetten of in paniek te brengen en zo tot medewerking aan te zetten. Het mailtje gaat bijvoorbeeld over een groot bedrag dat op het punt staat afgeschreven te worden en met de gegeven link naar de (nep)site van de bank kan dit tegengehouden worden. Een ander vaak voorkomend verhaal is dat er fraude is gepleegd met het rekeningnummer en dat het slachtoffer meteen moet inloggen via de link om de rekening te beveiligen dan wel te bevestigen, zo niet dan wordt de rekening bevroren en de politie ingelicht.

Fraudeurs maken veelvuldig gebruik van nepsites van financiële instellingen, eBay en PayPal. Phishing is moeilijk te achterhalen. Internetgebruikers wordt erop gewezen zelf op te letten en niet in te gaan op een mailverzoek waarin - meestal dringend - gevraagd wordt persoonlijke (financiële) gegevens te geven; zoals bankrekeningnummer, pincode, inloggegevens, burgerservicenummer of creditcardgegevens. Banken vragen nooit via e-mail om dergelijke gegevens. Via de echte sites van banken kunnen gevallen van phishing meestal worden gemeld door de mail door te sturen naar een specifiek e-mailadres. Op deze manier weet de bank dat haar bedrijfsgegevens worden misbruikt en kan deze direct actie ondernemen, bijvoorbeeld door de site in kwestie uit de lucht te laten halen. Ook als men een telefoontje krijgt van een bank met het verzoek om gegevens door te geven of geld over te maken dient men alert te zijn, banken bellen niet zomaar om gegevens op te vragen of geld over te maken.

Het eerste geval van phishing dateert uit 1996.

Kenmerken

In een phishing-bericht zijn vaak de volgende elementen te vinden:[1][2]

Een veelgebruikte methode is dat de fraudeur een e-mail stuurt met een bijlage waarin een keylogger of andere malware zit verborgen. De mail functioneert dan als een Trojaans paard. Zodra de gebruiker de bijlage heeft geopend, wordt – op de achtergrond – de keylogger geactiveerd. Hierdoor kan de fraudeur via internet zien welke wachtwoorden de gebruiker gebruikt bij het inloggen bij zijn of haar bank.

Als slachtoffer

Wie slachtoffer is van phishing, wordt aanbevolen:

Voorkomen van phishing

Men kan door voorzichtigheid te betrachten voorkomen een slachtoffer van een phishing-aanval te worden.

Simulaties

Organisaties kunnen een simulatie uitvoeren met een nep-e-mailbericht dat verzonden wordt aan hun eigen organisatie. Deze phishingsimulaties zorgen voor inzicht in het kennisniveau van de organisatie. Tijdens een simulatie kiest de organisatie een sjabloon dat bij de organisatie past. Na het kiezen van de juiste phishingmail wordt deze mail verzonden naar het personeelsbestand. De phishingmails bevatten volgdata waardoor bijvoorbeeld het aantal aangeklikte links en gephishte werknemers in kaart gebracht kan worden. Wanneer de phishingmail wordt aangemeld bij IT of de phishingbutton wordt aangeklikt, volgt de melding dat dit een gesimuleerde phishing was. Wanneer de werknemer wel op de link klikt, is het mogelijk dat hij verplicht wordt een training over phishing te volgen.

Incidenten

Zie ook

Wikibooks heeft meer over dit onderwerp: Cursus veilig op het internet: Phishing.
Zie de categorie Phishing van Wikimedia Commons voor mediabestanden over dit onderwerp.