Aanvalstechniek

Whaling

Whaling is een zeer gerichte vorm van spearphishing waarbij een aanvaller zich specifiek richt op bestuurders, directieleden of andere personen met veel bevoegdheden, toegang of invloed binnen een organisatie.

Bijgewerkt september 2026

Wat is whaling?

Waar reguliere phishing grote groepen slachtoffers kan treffen en spearphishing zich op een specifiek persoon richt, gaat whaling nog een stap verder: de aanvaller kiest bewust een zogenoemde high-value target.

Denk aan een CEO, CFO, CIO, CISO, bestuurder, directeur of soms een andere functionaris die toegang heeft tot gevoelige informatie, financiële middelen of belangrijke besluitvormingsprocessen.

CISA definieert whaling als phishing gericht op een high-profile persoon om gevoelige of waardevolle informatie te verkrijgen. Ook Microsoft omschrijft whaling als phishing waarbij bijvoorbeeld een bestuurder of andere prominente persoon bewust als doelwit wordt gekozen.

Waarom zijn bestuurders interessante doelwitten?

Bestuurders beschikken vaak over een combinatie van zaken die voor aanvallers aantrekkelijk zijn:

  • toegang tot vertrouwelijke informatie;
  • bevoegdheden binnen systemen;
  • invloed op medewerkers;
  • betrokkenheid bij financiële transacties;
  • kennis over strategie, overnames en andere gevoelige dossiers;
  • een publiek profiel waarover relatief veel informatie beschikbaar is.

Juist dat laatste maakt personalisatie mogelijk. Jaarverslagen, bedrijfswebsites, interviews, LinkedIn-profielen, persberichten en sociale media kunnen inzicht geven in functies, relaties, agenda's en actuele gebeurtenissen.

Whaling-aanvallen worden daarom doorgaans zorgvuldig voorbereid. Cloudflare beschrijft whaling als een vorm van spearphishing waarbij veel onderzoek en personalisatie wordt gebruikt omdat de potentiële opbrengst voor de aanvaller groot kan zijn.

Hoe werkt een whaling-aanval?

Een aanvaller begint vaak met reconnaissance: het verzamelen van informatie over het doelwit en zijn of haar omgeving. Daarbij kan bijvoorbeeld worden onderzocht:

  • met welke personen de bestuurder regelmatig communiceert;
  • welke bestuurs- of directievergaderingen plaatsvinden;
  • welke leveranciers en adviseurs betrokken zijn;
  • welke congressen of evenementen worden bezocht;
  • welke transacties, reorganisaties of overnames spelen;
  • welke digitale diensten en samenwerkingsplatforms worden gebruikt.

Met deze informatie kan een geloofwaardig scenario worden opgebouwd. Een CFO ontvangt bijvoorbeeld vlak voor een geplande vergadering een bericht dat afkomstig lijkt van een bekende adviseur. Een bestuurder krijgt een uitnodiging voor een document dat aansluit op een daadwerkelijk lopend dossier. Of een directeur wordt gebeld door iemand die zich voordoet als een bekende collega.

Het doel kan verschillen

  • Inloggegevens verkrijgen: het slachtoffer wordt naar een nagemaakte Microsoft 365-, Google- of andere inlogomgeving gestuurd.
  • Toegang verkrijgen: het slachtoffer wordt gevraagd een MFA-verzoek goed te keuren, een applicatie toegang te geven of een bestand te openen.
  • Gevoelige informatie verkrijgen: bijvoorbeeld bestuursdocumenten, financiële informatie, personeelsinformatie of strategische plannen.
  • Een financiële handeling uitlokken: de bestuurder wordt overtuigd een betaling, rekeningwijziging of andere transactie goed te keuren.
  • Identiteit verder misbruiken: na accountovername kan het echte account worden gebruikt om medewerkers, leveranciers of andere relaties aan te vallen.

Whaling is meer dan e-mail

Hoewel whaling vaak met e-mail wordt geassocieerd, hoeft de aanval daar niet beperkt te blijven. Aanvallers kunnen ook gebruikmaken van sms, WhatsApp of andere berichtenapps, sociale media, telefonische gesprekken, videoconferenties, nagemaakte websites en QR-codes.

Cloudflare wijst erop dat whaling via verschillende digitale kanalen kan plaatsvinden en dat aanvallers bijvoorbeeld ook instant messaging, telefoonnummers en gecompromitteerde accounts kunnen gebruiken om een bekende persoon te imiteren. Daardoor is alleen controleren of een e-mailbericht er betrouwbaar uitziet onvoldoende.

Personalisatie maakt whaling overtuigend

Een whaling-bericht kan informatie bevatten die daadwerkelijk klopt. Denk bijvoorbeeld aan:

  • de naam van een collega;
  • een actuele vergadering;
  • een recente zakenreis;
  • een bestaand project;
  • een leverancier waarmee de organisatie samenwerkt;
  • een bestuursbesluit;
  • een evenement dat het slachtoffer heeft bezocht.

Dat dergelijke informatie correct is, betekent niet dat de afzender betrouwbaar is. Veel gegevens over bestuurders en organisaties zijn openbaar beschikbaar. Daarnaast kunnen gegevens afkomstig zijn uit eerdere datalekken of uit eerder gecompromitteerde accounts.

AI maakt imitatie eenvoudiger

Ook generatieve AI kan bij whaling worden ingezet. Een aanvaller kan hiermee professioneel geschreven berichten produceren, een bepaalde schrijfstijl nabootsen of grote hoeveelheden openbare informatie sneller verwerken.

Ook stem- en beeldimitatie kunnen onderdeel worden van een aanval. Daardoor kan een verzoek dat via telefoon of video binnenkomt overtuigender lijken dan traditionele phishing. Cloudflare noemt onder andere het genereren van overtuigende berichten, het nabootsen van schrijfstijl en stem en het gebruik van deepfakes als toepassingen van AI binnen whaling-aanvallen.

Een bekende stem, een professionele e-mail of zelfs herkenbaar beeld is op zichzelf geen bewijs dat een verzoek authentiek is.

Hoe herken je whaling?

Whaling is juist ontworpen om niet direct als phishing herkenbaar te zijn. Let daarom niet alleen op technische kenmerken, maar vooral op afwijkingen in context en gedrag.

Wees extra alert wanneer:

  • een onverwacht verzoek betrekking heeft op vertrouwelijke informatie;
  • je opnieuw moet inloggen via een ontvangen link;
  • je onder tijdsdruk een beslissing moet nemen;
  • een bekende relatie opeens via een ander kanaal communiceert;
  • je wordt gevraagd normale procedures over te slaan;
  • vertrouwelijkheid nadrukkelijk wordt benadrukt;
  • een verzoek uitzonderlijke bevoegdheden of toegang vereist;
  • je onverwacht een MFA-verzoek ontvangt;
  • een bericht inhoudelijk klopt, maar het verzoek zelf ongebruikelijk is.

Een foutloos geschreven bericht zegt daarbij weinig. Whaling wordt juist gekenmerkt door een hoge mate van voorbereiding en personalisatie.

Verifiëren

Controleer een onverwacht of risicovol verzoek via een tweede, onafhankelijk kanaal voordat je handelt. Neem bijvoorbeeld rechtstreeks contact op met de persoon of organisatie die het verzoek zou hebben verstuurd. Gebruik daarbij contactgegevens die je al kende en niet automatisch het telefoonnummer, de link of andere gegevens uit het ontvangen bericht.

Ken ik dit verzoek?

Past het bij een gesprek, afspraak of proces waarvan ik daadwerkelijk op de hoogte ben?

Ken ik de afzender?

Is onafhankelijk vast te stellen dat het bericht werkelijk van deze persoon afkomstig is?

Past de gevraagde handeling?

Is het logisch dat deze persoon mij om deze informatie, betaling, toegang of goedkeuring vraagt?

Waarom is er haast?

Is de tijdsdruk verklaarbaar of probeert die juist te voorkomen dat ik controle uitvoer?

Kan de normale procedure worden gevolgd? Een belangrijke of vertrouwelijke situatie is geen reden om essentiële beveiligingscontroles over te slaan.

Wat moet je doen bij een vermoeden van whaling?

Directe actie

Klik niet verder, deel geen informatie en keur geen onverwachte authenticatie- of toegangsverzoeken goed zolang het verzoek niet is geverifieerd. Meld het verdachte contact volgens de procedure van de organisatie.

Wanneer mogelijk inloggegevens zijn ingevoerd of toegang is verleend, moet het incident ook als mogelijk security-incident worden behandeld. Controleer bijvoorbeeld:

  • recente aanmeldingen;
  • actieve sessies;
  • MFA-instellingen;
  • geregistreerde apparaten;
  • mailboxregels;
  • gekoppelde applicaties en OAuth-toestemmingen.

Bij een gecompromitteerd bestuurdersaccount kan de impact verder reiken dan het account zelf. Een aanvaller kan de vertrouwde identiteit van die bestuurder vervolgens gebruiken voor nieuwe spearphishing- of BEC-aanvallen binnen en buiten de organisatie.

Het Nederlandse NCSC rekent whaling expliciet tot de verschijningsvormen van social engineering die organisaties in hun incidentrespons moeten meenemen.

Whaling, spearphishing en CEO-fraude: wat is het verschil?

De begrippen liggen dicht bij elkaar, maar betekenen niet hetzelfde.

Spearphishing

Een gerichte phishingaanval op een specifieke persoon of groep.

Whaling

Een vorm van spearphishing waarbij bewust een bestuurder, senior executive of ander high-value target wordt aangevallen.

CEO-fraude

Fraude waarbij de identiteit of autoriteit van een CEO, bestuurder of andere leidinggevende wordt misbruikt.

Het perspectief verschilt dus: bij whaling is de bestuurder het doelwit; bij CEO-fraude is de bestuurder meestal de identiteit die de aanvaller misbruikt. Een aanval kan beide kenmerken bevatten. Een CFO kan bijvoorbeeld met een gepersonaliseerde phishingaanval worden benaderd en vervolgens worden misleid door iemand die zich voordoet als de CEO.

Whaling en Business Email Compromise

Ook whaling en Business Email Compromise (BEC) kunnen elkaar overlappen, maar zijn geen synoniemen.

  • Bij whaling staat het type slachtoffer centraal: een high-value target.
  • Bij BEC staat het misbruik van zakelijke communicatie en vertrouwen centraal, meestal om geld, gegevens of toegang te verkrijgen.

Een whaling-aanval kan uiteindelijk tot BEC leiden. Bijvoorbeeld: onderzoek naar bestuurder → gepersonaliseerde phishing → accountovername → toegang tot directiemailbox → impersonatie → frauduleus betalingsverzoek. Whaling kan daarmee het beginpunt zijn van een bredere aanval op de organisatie.

Voor organisaties

Traditionele security awareness die uitsluitend is gericht op medewerkers is bij whaling niet voldoende. Ook directieleden, bestuurders en andere high-value targets moeten onderdeel zijn van de beveiligingsstrategie.

Maatregelen

  • high-value accounts identificeren;
  • phishingresistente MFA toepassen waar mogelijk;
  • afwijkende aanmeldingen en accountwijzigingen monitoren;
  • externe e-mail en impersonatie beter detecteren;
  • domeinspoofing tegengaan met passende e-mailbeveiliging;
  • procedures hanteren voor financiële en gevoelige transacties;
  • bestuurders gericht trainen op realistische scenario's;
  • persoonlijke en zakelijke blootstelling van bestuurders periodiek beoordelen;
  • eenvoudige procedures bieden om verdachte verzoeken snel te verifiëren en melden.

CISA adviseert voor bescherming tegen phishing onder andere sterke accountbeveiliging en MFA en beschrijft whaling specifiek als phishing tegen high-profile personen.

Hoe groter de bevoegdheden en toegang van een persoon, hoe interessanter die identiteit voor een gerichte aanvaller kan zijn.

Bronnen en verder lezen

  • NCSC - Incidentrespons: waar begin ik? Het NCSC benoemt whaling naast phishing, smishing, vishing en CEO-fraude als verschijningsvorm van social engineering.
  • CISA - Phishing CISA definieert whaling als phishing gericht tegen een high-profile persoon met als doel waardevolle of gevoelige informatie te verkrijgen en geeft maatregelen tegen phishing.
  • Microsoft Security - What is phishing? Microsoft behandelt whaling als gerichte phishing tegen onder andere bestuurders en andere prominente doelwitten.
  • Cloudflare - What is whaling phishing? Uitgebreide toelichting op whaling, personalisatie, verschillende communicatiekanalen, AI en de relatie met spearphishing en BEC.

Algemene informatie: deze pagina is bedoeld als voorlichting en vervangt geen specifiek beveiligings- of incidentresponsadvies. Volg bij een incident altijd de procedures van uw eigen organisatie.