Wat is spearphishing?
Spearphishing is een gerichte vorm van phishing waarbij een aanvaller zijn bericht afstemt op een specifieke persoon, functie of organisatie. De aanvaller gebruikt vaak vooraf verzamelde informatie om het verzoek geloofwaardig te maken en het slachtoffer tot een bepaalde handeling te bewegen.
Bijgewerkt september 2026
Wat is het verschil tussen phishing en spearphishing?
Gewone phishing wordt meestal breed verspreid: dezelfde e-mail gaat naar duizenden ontvangers tegelijk, in de hoop dat een klein deel ervan intrapt. Spearphishing is het omgekeerde. De aanvaller kiest één doelwit of een kleine groep en bereidt de aanval speciaal voor die persoon of organisatie voor. Het bericht verwijst naar echte collega's, lopende projecten of bekende leveranciers en voelt daardoor logisch en betrouwbaar.
Generieke phishing
- Massaal verstuurd
- Vaak generieke boodschap
- Beperkte kennis van ontvanger
- Doel: zoveel mogelijk slachtoffers
- Relatief makkelijk schaalbaar
Spearphishing
- Gericht op één persoon of kleine groep
- Sterk gepersonaliseerde boodschap
- Gebruikt context over functie, relaties, projecten of organisatie
- Doel: specifieke toegang, informatie of handeling
- Meer voorbereiding per doelwit
Hoe werkt een spearphishingaanval?
- 1
Doelwit selecteren
De aanvaller kiest een persoon of functie met toegang tot geld, gegevens of systemen.
- 2
Informatie verzamelen
Via openbare bronnen verzamelt de aanvaller kennis over het doelwit en diens omgeving.
- 3
Geloofwaardig scenario creëren
De aanvaller bedenkt een verhaal dat past bij de werkelijkheid van het slachtoffer.
- 4
Contact opnemen
Via e-mail, messaging, telefoon of andere kanalen wordt het doelwit benaderd.
- 5
Vertrouwen of urgentie creëren
Het bericht speelt in op autoriteit, tijdsdruk of een ogenschijnlijk logisch verzoek.
- 6
Verleiden tot een actie
Het slachtoffer wordt bewogen tot een overboeking, het delen van gegevens of het openen van een bijlage of link.
Welke informatie gebruiken aanvallers?
De kracht van spearphishing zit in de voorbereiding. Aanvallers gebruiken vrijwel altijd openbaar beschikbare informatie, bijvoorbeeld:
- uw functie en werkgever;
- namen van collega's, leidinggevenden en leveranciers;
- informatie van sociale media zoals LinkedIn;
- lopende projecten, evenementen of recente nieuwsberichten;
- agenda-informatie, zoals vakanties of zakenreizen van uw leidinggevende;
- openbare bedrijfsinformatie, zoals jaarverslagen, vacatures en persberichten.
Met deze informatie kan een aanvaller een bericht schrijven dat inhoudelijk klopt en juist daardoor niet opvalt.
Op wie richt spearphishing zich?
Iedereen kan doelwit zijn, maar bepaalde rollen zijn extra interessant voor aanvallers vanwege hun toegang, bevoegdheden of informatiepositie:
- directie en bestuur;
- Finance en Inkoop;
- HR;
- IT-beheerders;
- directieondersteuning;
- medewerkers met toegang tot gevoelige informatie of systemen.
Deze groepen noemen we sleutelpersonen: medewerkers voor wie één verkeerde beslissing direct grote gevolgen kan hebben voor de organisatie. Juist zij verdienen extra aandacht in beveiliging, training en processen.
Voorbeelden van spearphishing
Spearphishing kent veel verschijningsvormen. Enkele veelvoorkomende voorbeelden:
- CEO-fraude: een aanvaller doet zich voor als directeur en vraagt om een spoedbetaling of gevoelige gegevens;
- Business Email Compromise (BEC): fraude via een overgenomen of nagemaakt zakelijk e-mailaccount, vaak rond betalingen of facturen;
- Whaling: gerichte phishing op topbestuurders en andere hoge doelwitten;
- credential phishing: een gericht bericht dat uitlokt dat u uw inloggegevens invoert op een nagemaakte inlogpagina;
- OAuth consent phishing: de aanvaller vraagt geen wachtwoord, maar toestemming voor een kwaadaardige applicatie;
- gerichte phishing via LinkedIn, Teams, WhatsApp of andere communicatiekanalen.
Waarom werkt spearphishing?
Spearphishing werkt omdat het inspeelt op hoe mensen beslissingen nemen: op vertrouwen, autoriteit, tijdsdruk, nieuwsgierigheid, behulpzaamheid en bestaande werkprocessen. Een verzoek dat past in de dagelijkse praktijk (van een bekende afzender, op een druk moment) roept zelden argwaan op. Lees meer over deze beïnvloedingstechnieken op de pagina over social engineering en de psychologie van de klik.
Hoe herkent u spearphishing?
Gerichte aanvallen zijn bewust lastig te herkennen, maar er zijn wel degelijk signalen: een ongebruikelijk verzoek, subtiele afwijkingen in het adres of domein, onverwachte tijdsdruk of een verzoek dat afwijkt van de normale werkwijze. Lees de volledige uitleg op hoe herkent u phishing en spearphishing.
Hoe maakt u een organisatie weerbaarder?
Weerbaarheid tegen spearphishing vraagt een combinatie van maatregelen: onafhankelijke verificatie van gevoelige verzoeken, gerichte bescherming van sleutelpersonen, een laagdrempelige meldcultuur, heldere processen rond betalingen en toegang, en regelmatig oefenen met realistische scenario's. Lees hoe u dit aanpakt op weerbaarheid tegen phishing en spearphishing.
Wat als iemand toch handelt?
Ook in goed beveiligde organisaties gebeurt het: iemand klikt, deelt gegevens of keurt een verzoek goed. Dan is snel melden essentieel, elke minuut vertraging beperkt de mogelijkheden om schade te voorkomen. Schaamte is daarbij de grootste vijand: wie zich schaamt, meldt later of niet. Op Cyberschaamte.nl leest u meer over de menselijke kant van melden en schaamte na een cyberincident.
Gerichte aanvallen vragen gerichte weerbaarheid
Spearphishing stopt u niet met alleen technologie. Het vraagt medewerkers en sleutelpersonen die weten hoe een aanval eruitziet, wanneer ze moeten verifiëren en hoe ze veilig kunnen melden.
Bronnen
- Nationaal Cyber Security Centrum (NCSC): informatie over phishing en gerichte aanvallen;
- Cybersecurity & Infrastructure Security Agency (CISA): richtlijnen tegen social engineering en phishing;
- FBI Internet Crime Complaint Center (IC3): waarschuwingen en cijfers over Business Email Compromise;
- Microsoft Digital Defense Report 2025: trends in cybercriminaliteit en gerichte aanvallen.
Algemene informatie: deze pagina is bedoeld als voorlichting en vervangt geen specifiek beveiligings- of incidentresponsadvies. Volg bij een incident altijd de procedures van uw eigen organisatie.