Aanvalstechniek

Wat is social engineering?

Social engineering is het beïnvloeden van mensen om informatie prijs te geven, toegang te verlenen of een bepaalde handeling uit te voeren. Waar een aanvaller bij een technische aanval zoekt naar een kwetsbaarheid in software of systemen, richt social engineering zich op menselijk oordeel en gedrag.

Bijgewerkt september 2026

Dagelijks herkenbaar

Denk aan een overtuigend telefoontje van iemand die zich voordoet als de IT-helpdesk, een dringende e-mail van "de bank" of een bericht van een collega met het verzoek om snel iets goed te keuren.

Dat betekent niet dat de mens het probleem is. Het betekent vooral dat aanvallers hebben ontdekt dat menselijk gedrag onderdeel is van de beveiligingsketen en dus bewust kan worden beïnvloed.

Waarom werkt social engineering?

Social engineering maakt gebruik van menselijke reflexen die in het dagelijks leven juist nuttig zijn.

  • We reageren op gezag

    Als iemand zich voordoet als een leidinggevende, IT-medewerker, bank of politieagent, zijn we sneller geneigd een verzoek serieus te nemen.

  • We reageren op tijdsdruk

    "Doe dit nu, anders wordt uw account geblokkeerd" verkleint de ruimte om rustig te controleren wat er werkelijk gebeurt.

  • We willen helpen

    Een vriendelijk of dringend verzoek van een collega of bekende wijzen we niet gemakkelijk af.

  • We vertrouwen herkenbare context

    Hoe beter een bericht aansluit bij onze functie, organisatie, collega's of actuele werkzaamheden, hoe geloofwaardiger het voelt.

Systeem 1 versus Systeem 2

De psycholoog Daniel Kahneman maakte het onderscheid tussen twee manieren van denken. Systeem 1 reageert snel, intuïtief en grotendeels automatisch. Systeem 2 denkt bewuster, langzamer en kritischer.

Social engineering probeert omstandigheden te creëren waarin we vooral snel en automatisch reageren. Tijdsdruk, autoriteit, angst, nieuwsgierigheid en een overtuigende context verkleinen de kans dat we een verzoek bewust controleren.

Niet sneller reageren, maar op het juiste moment vertragen, is een van de krachtigste verdedigingsmechanismen tegen social engineering.

Lees verder op de pagina over de psychologie van de klik, met de zes drukpunten die aanvallers gebruiken.

Hoe ziet social engineering er in de praktijk uit?

Een bekend voorbeeld is MFA-fatigue, ook wel push bombing genoemd.

Een aanvaller beschikt bijvoorbeeld al over een gebruikersnaam en wachtwoord, maar loopt vervolgens tegen multifactorauthenticatie aan. Door herhaaldelijk inlogpogingen uit te voeren, ontvangt het slachtoffer steeds opnieuw een verzoek om de aanmelding goed te keuren.

De aanvaller hoopt dat iemand uiteindelijk toch op 'goedkeuren' drukt, uit verwarring, irritatie of omdat een aanvullend telefoontje of bericht het verzoek geloofwaardig maakt.

Cisco-aanval (2022)

Bij de aanval op Cisco in 2022 speelden MFA-verzoeken in combinatie met andere social-engineeringtechnieken een belangrijke rol. De aanvallers hoefden de MFA-technologie niet technisch te kraken: ze probeerden de gebruiker ervan te overtuigen de toegang zelf toe te staan.

Spearphishing: de gerichte vorm

Een nog gerichtere vorm van social engineering is spearphishing. Daarbij wordt een bericht specifiek afgestemd op één persoon of een kleine groep. Naam, functie, collega's, leveranciers, actuele projecten of openbare informatie kunnen worden gebruikt om het bericht geloofwaardiger te maken.

Volgens onderzoek van Barracuda vertegenwoordigde spearphishing slechts 0,1% van de door hen onderzochte e-mailaanvallen, terwijl het volgens dezelfde dataset betrokken was bij 66% van de breaches.

Juist die persoonlijke context maakt spearphishing gevaarlijk: het bericht ziet er niet noodzakelijk verdacht uit. Het kan juist opvallend goed passen bij wat u op dat moment verwacht.

Wat kun je tegen social engineering doen?

Social engineering bestrijd je niet alleen met techniek. Technische maatregelen kunnen aanvallen blokkeren of beperken, maar menselijk oordeel blijft op bepaalde momenten noodzakelijk.

Daarom is het belangrijk om bij onverwachte of gevoelige verzoeken bewust een controlemoment in te bouwen.

Twijfel je over een verzoek? Stop de handeling en verifieer het verzoek via een tweede, onafhankelijk kanaal.

Bel bijvoorbeeld zelf terug via een bekend telefoonnummer, neem rechtstreeks contact op met de collega die het verzoek zou hebben gestuurd of open de betreffende dienst zelf in plaats van via een meegestuurde link.

En gaat het toch mis? Dan is snel melden belangrijker dan schuld zoeken. Schaamte na een verkeerde klik, goedkeuring of betaling kan ervoor zorgen dat kostbare tijd verloren gaat. Op Cyberschaamte.nl lees je waarom organisaties een cultuur nodig hebben waarin mensen digitale incidenten vroeg durven te melden.

Verdiep je verder in social engineering

Social engineering kent veel verschillende verschijningsvormen. Leer hoe aanvallers vertrouwen, autoriteit en technologie combineren en wat je kunt doen om een aanval eerder te herkennen.

Bronnen

Algemene informatie: deze pagina is bedoeld als voorlichting en vervangt geen specifiek beveiligings- of incidentresponsadvies. Volg bij een incident altijd de procedures van uw eigen organisatie.