Kennisbank over gerichte phishing en social engineering
Uw medewerker is de laatste verdedigingslinie, niet de eerste
Geen enkele maatregel houdt elke spearphishingaanval tegen. Hier leest u hoe techniek, processen en mensen samenwerken, zodat een aanval bij elke laag opnieuw moet slagen.
Het verschil tussen phishing en spearphishing
Phishing is massaal. Spearphishing is gericht en persoonlijk.
Generieke phishing
- Massaal verstuurd
- Vaak generieke boodschap
- Beperkte kennis van ontvanger
- Doel: zoveel mogelijk slachtoffers
- Relatief makkelijk schaalbaar
Spearphishing
- Gericht op één persoon of kleine groep
- Sterk gepersonaliseerde boodschap
- Gebruikt context over functie, relaties, projecten of organisatie
- Doel: specifieke toegang, informatie of handeling
- Meer voorbereiding per doelwit
Hoe beter een aanvaller uw organisatie begrijpt, hoe minder de aanval als een aanval voelt.
Lees de volledige uitleg: wat is spearphishing?De psychologie van de klik: waarom ook ervaren professionals handelen
Gerichte phishing misbruikt geen onwetendheid, maar normale reflexen: behulpzaamheid, hiërarchie en tijdsdruk. Een goed voorbereid verzoek voelt op dat moment volkomen logisch.
Lees hoe aanvallers psychologie gebruikenWat onafhankelijke bronnen laten zien
15.106
Phishingmeldingen ruim vervijfvoudigd. De Fraudehelpdesk ontving in de eerste helft van 2026 15.106 phishingmeldingen, tegenover 2.776 een jaar eerder. Melders geven bovendien vaker aan dat fraudeurs over opvallend veel persoonlijke informatie beschikken, waardoor berichten geloofwaardiger worden en echt en nep moeilijker te onderscheiden zijn.
±60%
Van 4.875 geanalyseerde incidenten (juli 2024 t/m juni 2025) begon circa 60% met phishing: “phishing remains a primary initial intrusion vector”. Ingezet voor credential theft, session hijacking en malware, met technieken als ClickFix en fake CAPTCHA’s.
28%
Van de breaches die Microsoft Incident Response onderzocht, begon 28% met phishing of social engineering, de grootste benoemde categorie voor initial access in hun dataset.
26% + 24%
Bij daadwerkelijk getroffen ransomware-slachtoffers was malicious email de aanvalsvector in 26% en phishing in 24% van de gevallen: samen circa de helft van de ransomware-incidenten.
Cijfers uit openbare rapporten; definities en datasets verschillen per bron.
Een gerichte aanval raakt meer dan één beveiligingslaag
Herkenning is het begin. Daarna volgen gedrag en melden, en uiteindelijk de vraag hoe uw organisatie onder druk beslist. Onze drie specialistische platforms richten zich op verschillende delen van diezelfde keten.
Algemene informatie: deze pagina is bedoeld als voorlichting en vervangt geen specifiek beveiligings- of incidentresponsadvies. Volg bij een incident altijd de procedures van uw eigen organisatie.