Kennisbank over gerichte phishing en social engineering

Uw medewerker is de laatste verdedigingslinie, niet de eerste

Geen enkele maatregel houdt elke spearphishingaanval tegen. Hier leest u hoe techniek, processen en mensen samenwerken, zodat een aanval bij elke laag opnieuw moet slagen.

Het verschil tussen phishing en spearphishing
Phishing is massaal. Spearphishing is gericht en persoonlijk.

Generieke phishing

  • Massaal verstuurd
  • Vaak generieke boodschap
  • Beperkte kennis van ontvanger
  • Doel: zoveel mogelijk slachtoffers
  • Relatief makkelijk schaalbaar

Spearphishing

  • Gericht op één persoon of kleine groep
  • Sterk gepersonaliseerde boodschap
  • Gebruikt context over functie, relaties, projecten of organisatie
  • Doel: specifieke toegang, informatie of handeling
  • Meer voorbereiding per doelwit

Hoe beter een aanvaller uw organisatie begrijpt, hoe minder de aanval als een aanval voelt.

Lees de volledige uitleg: wat is spearphishing?

De psychologie van de klik: waarom ook ervaren professionals handelen

Gerichte phishing misbruikt geen onwetendheid, maar normale reflexen: behulpzaamheid, hiërarchie en tijdsdruk. Een goed voorbereid verzoek voelt op dat moment volkomen logisch.

Lees hoe aanvallers psychologie gebruiken

Wat onafhankelijke bronnen laten zien

15.106

Phishingmeldingen ruim vervijfvoudigd. De Fraudehelpdesk ontving in de eerste helft van 2026 15.106 phishingmeldingen, tegenover 2.776 een jaar eerder. Melders geven bovendien vaker aan dat fraudeurs over opvallend veel persoonlijke informatie beschikken, waardoor berichten geloofwaardiger worden en echt en nep moeilijker te onderscheiden zijn.
Fraudehelpdesk - Halfjaarcijfers 2026

±60%

Van 4.875 geanalyseerde incidenten (juli 2024 t/m juni 2025) begon circa 60% met phishing: “phishing remains a primary initial intrusion vector”. Ingezet voor credential theft, session hijacking en malware, met technieken als ClickFix en fake CAPTCHA’s.
ENISA Threat Landscape 2025

28%

Van de breaches die Microsoft Incident Response onderzocht, begon 28% met phishing of social engineering, de grootste benoemde categorie voor initial access in hun dataset.
Microsoft Digital Defense Report 2025

26% + 24%

Bij daadwerkelijk getroffen ransomware-slachtoffers was malicious email de aanvalsvector in 26% en phishing in 24% van de gevallen: samen circa de helft van de ransomware-incidenten.
Sophos State of Ransomware 2026

Cijfers uit openbare rapporten; definities en datasets verschillen per bron.

Een gerichte aanval raakt meer dan één beveiligingslaag

Herkenning is het begin. Daarna volgen gedrag en melden, en uiteindelijk de vraag hoe uw organisatie onder druk beslist. Onze drie specialistische platforms richten zich op verschillende delen van diezelfde keten.

Spearphishing.nl

Gerichte social engineering herkennen en oefenen.

Cyberschaamte.nl

Menselijk gedrag, awareness en veilig durven melden.

Bekijken

Cybercrisis.nl

Bestuurlijke cybercrisis readiness en besluitvorming onder druk.

Bekijken

Algemene informatie: deze pagina is bedoeld als voorlichting en vervangt geen specifiek beveiligings- of incidentresponsadvies. Volg bij een incident altijd de procedures van uw eigen organisatie.