Niveau 1 van 10 · Beginner
Phishing herkennen, en wat je doet na een klik
Voor iedereen met een mailbox: een mail van ‘HR’ over je salaris, een factuur die niemand verwachtte, en wat je doet als je toch hebt geklikt.
Niet begonnen · 5 vragen
Awareness · voorbeeldtrainingen
Vier korte trainingen, elk op een ander niveau, met vragen uit de catalogus van Awareness. Kies een antwoord en lees meteen waarom het klopt of niet. Er wordt niets opgeslagen of verstuurd.
Awareness kent tien niveaus, van Niveau 1 voor wie net begint tot Niveau 10 voor specialisten. De autotrainer kiest per medewerker het niveau dat past. Hier staan er vier.
IB Awareness · vier van de tien niveaus
Niveau 1 van 10 · Beginner
Voor iedereen met een mailbox: een mail van ‘HR’ over je salaris, een factuur die niemand verwachtte, en wat je doet als je toch hebt geklikt.
Niet begonnen · 5 vragen
Niveau 3 van 10 · Beginner
Voor wie betalingen doet of klaarzet: de directeur die haast heeft, de leverancier met een nieuw rekeningnummer en cadeaukaarten voor het team.
Niet begonnen · 5 vragen
Niveau 5 van 10 · Gevorderd
Twintig inlogverzoeken in drie minuten, een mail zonder één taalfout en een ‘advocaat’ die om een geheime betaling vraagt.
Niet begonnen · 5 vragen
Niveau 8 van 10 · Expert
Voor IT en management: hoeveel audio nodig is om een stem na te maken, een videovergadering met een nagemaakte CFO, en waarom MFA alleen niet genoeg is.
Niet begonnen · 5 vragen
5 vragen · uit de vragenbank van Awareness
Voor iedereen met een mailbox: een mail van ‘HR’ over je salaris, een factuur die niemand verwachtte, en wat je doet als je toch hebt geklikt.
Niveau 1 van 10 · Beginner
Vraag 1 van 5
Je ontvangt onderstaande e-mail op dinsdagochtend. Je werkt bij een bedrijf dat 'Meridian Groep' heet.
Beste medewerker, Vanwege een update in ons salarissysteem vragen wij u uw bankgegevens te bevestigen. Zonder bevestiging kan uw salaris van deze maand niet worden uitbetaald. Klik hieronder om uw gegevens in te voeren: [Gegevens bevestigen] Met vriendelijke groet, HR-afdeling Meridian Groep
Je klikt op de link om je bankgegevens te bevestigen zodat je salaris niet uitblijft.
Fout. De link leidt naar een nepsite die je bankgegevens steelt. De dreiging over je salaris is bewust gekozen om je te laten handelen zonder na te denken. Controleer altijd het domein vóór je op een link klikt.
Je belt HR via het interne telefoonnummer in de bedrijfsgids om te vragen of dit verzoek klopt.
Juist. Het domein klopt niet en HR vraagt nooit bankgegevens op via een link. Door zelf het juiste nummer op te zoeken en te bellen, controleer je de echtheid zonder iets te riskeren.
Je stuurt een antwoord naar het e-mailadres in het bericht om bevestiging te vragen.
Fout. Beantwoorden stuur je reactie naar de aanvaller. Daarmee bevestig je ook dat jouw adres actief is. Reageer nooit op een verdacht bericht via hetzelfde kanaal.
Je verwijdert de e-mail en gaat ervan uit dat HR het opnieuw stuurt als het echt belangrijk is.
Fout. Verwijderen zonder melden helpt je collega's niet en laat IT in het onwetende over een actieve aanval. Meld verdachte berichten altijd eerst bij de IT-afdeling.
3 rode vlaggen in dit bericht
Vraag 2 van 5
Je werkt op de financiële afdeling en ontvangt deze e-mail halverwege de dag.
Geachte heer/mevrouw, Hierbij ontvangt u factuur #2024-8812 voor geleverde kantoorartikelen (zie bijlage). Het factuurbedrag van €3.247,50 dient uiterlijk 30 mei te zijn voldaan op het rekeningnummer vermeld in de bijlage. Voor vragen kunt u contact opnemen via dit e-mailadres. Met vriendelijke groet, Administratie Kantoorgemak BV
Je opent de bijlage om het factuurnummer en rekeningnummer te verifiëren.
Fout. De bijlage kan malware bevatten. Open nooit bijlagen van onbekende of verdachte afzenders, ook niet om te 'controleren'.
Je betaalt de factuur; een bedrag van ruim drie duizend euro is gebruikelijk voor kantoorartikelen.
Fout. Het feit dat het bedrag 'gebruikelijk' klinkt, is geen verificatie. Betaal nooit op basis van een niet-geverifieerde factuur van een onbekende partij.
Je verwijdert de e-mail direct; je organisatie werkt toch niet met dit bedrijf.
Fout. Verwijderen zonder melden helpt je collega's niet. Meld de e-mail bij IT zodat anderen gewaarschuwd zijn.
Je opent de bijlage niet, meldt de e-mail bij IT en verifieert via bekende interne kanalen of deze factuur verwacht werd.
Juist. Onverwachte facturen van onbekende partijen met een bijlage zijn een klassieke phishing-methode. Melden en intern verifiëren is de juiste aanpak.
3 rode vlaggen in dit bericht
Vraag 3 van 5
Je typt de linktekst over in de adresbalk van je browser
Je hover met je muis over de link en bekijkt het adres linksonder in de browser
Je zoekt de naam van de afzender op in Google
Je bekijkt de broncode van de e-mail
Hoveren over een link toont de werkelijke URL linksonder in de browser, zonder dat je iets riskeert. De broncode inzien is technischer en niet nodig voor deze check. Zoeken op naam in Google geeft geen zekerheid over de specifieke link in het bericht.
Vraag 4 van 5
Een herstelcode thuis bewaard in een afgesloten kluis
Een werkwachtwoord op een briefje in een bureaulade
Een pincode op de achterkant van uw toegangspas
Een wachtwoord op een post-it geplakt aan uw scherm
Een herstelcode of noodwachtwoord mag thuis in een afgesloten kluis of la worden bewaard. Op de werkplek zijn papieren notities met wachtwoorden nooit acceptabel, ook niet in gesloten laden.
Vraag 5 van 5
Ja, ook zonder gegevens in te vullen kan een bezoek aan een kwaadaardige pagina risico's meebrengen
Nee, melden is alleen nodig als u ook daadwerkelijk gegevens heeft ingevoerd
Nee, alleen als u zichtbare schade constateert aan uw apparaat
Ja, maar pas aan het einde van de werkdag om geen onnodige onrust te veroorzaken
Een kwaadaardige pagina kan tracking- of downloadcode bevatten die al actief wordt bij het bezoek, zonder dat u iets invult. Altijd melden, ook zonder gegevens te hebben ingevoerd.
Volgende: Niveau 3, lastiger.
Ga naar Niveau 3Zo traint Awareness je medewerkers automatisch, op eigen niveau.
5 vragen · uit de vragenbank van Awareness
Voor wie betalingen doet of klaarzet: de directeur die haast heeft, de leverancier met een nieuw rekeningnummer en cadeaukaarten voor het team.
Niveau 3 van 10 · Beginner
Vraag 1 van 5
Je werkt op de financiële administratie. Op vrijdagmiddag ontvang je deze e-mail.
Beste, Ik zit middenin de afronding van een vertrouwelijke overname. Er moet vandaag nog een aanbetaling van 38.500 euro naar onze nieuwe partner. Ik kan dit met niemand anders bespreken voordat de deal rond is, dus regel jij het discreet? Rekeningnummer volgt in mijn volgende mail. Reageer alleen naar mij. Groet, Hans Verburg
Je voert de overschrijving uit zodra het rekeningnummer binnen is; de directeur vraagt het immers dringend.
Fout. Dit is een klassieke CEO-fraude. Het afzenderdomein klopt niet en de opgelegde geheimhouding is bedoeld om je controle te ontnemen.
Je belt Hans Verburg via het interne telefoonnummer dat je zelf kent en vraagt of dit verzoek echt van hem komt.
Juist. Een betalingsverzoek per e-mail bevestig je altijd via een onafhankelijk tweede kanaal. Een echte directeur begrijpt die controle.
Je antwoordt de e-mail met de vraag om meer details over de overname.
Fout. Je antwoord komt bij de aanvaller terecht; die zal een geruststellend verhaal teruggeven. Verifieer buiten de e-mail om.
Je wacht op de tweede e-mail met het rekeningnummer en beoordeelt dan pas of het klopt.
Fout. Een rekeningnummer beoordeel je niet 'op gevoel'. Het verzoek zelf is al verdacht en moet eerst geverifieerd worden.
3 rode vlaggen in dit bericht
Vraag 2 van 5
Een leverancier waar jullie al jaren mee werken stuurt een herinnering voor een openstaande factuur. De e-mail komt uit een lopende conversatie die je herkent.
Geachte heer/mevrouw, Wij wijzen u erop dat factuur 2026-0488 nog openstaat. Let op: ons rekeningnummer is sinds deze maand gewijzigd in verband met een bankwissel. Gelieve de betaling te doen naar het nieuwe IBAN dat onderaan deze mail staat vermeld. Met vriendelijke groet, Boekhouding Tervoort Techniek
Je betaalt naar het nieuwe IBAN; de e-mail komt duidelijk uit jullie bestaande conversatie.
Fout. Ook een echt ogend account kan overgenomen zijn. Een gewijzigd rekeningnummer verifieer je altijd, ongeacht hoe vertrouwd de mail lijkt.
Je belt de leverancier via een telefoonnummer uit het oorspronkelijke contract en bevestigt of de bankwijziging echt is.
Juist. Een wijziging van betaalgegevens controleer je via een onafhankelijk, bekend kanaal — nooit via de contactgegevens uit de e-mail zelf.
Je betaalt eerst een klein deel als test en de rest na ontvangstbevestiging.
Fout. Ook een deelbetaling gaat naar de fraudeur. Het probleem is het ongeverifieerde rekeningnummer, niet het bedrag.
Je past het rekeningnummer alvast aan in het systeem en betaalt zodra de factuur vervalt.
Fout. Het rekeningnummer aanpassen op basis van een onbevestigde e-mail is precies waar de fraude op rekent.
3 rode vlaggen in dit bericht
Vraag 3 van 5
Je bent assistent van de afdelingsmanager. Je krijgt dit korte berichtje binnen.
Hoi, ben in bespreking dus kan niet bellen. Ik wil het team verrassen met een attentie. Kun jij 6 cadeaukaarten van 100 euro kopen en mij de codes op de achterkant doorsturen? Ik verreken het later met de afdeling. Liefst binnen het uur, dan kan ik het vanmiddag uitdelen. Thanks!
Je loopt langs het kantoor van Annet of belt haar op haar bekende interne nummer om te checken of dit verzoek echt van haar komt.
Juist. Een ongebruikelijk verzoek vanaf een afwijkend adres verifieer je via een kanaal dat je zelf kent, voordat je iets koopt of doorstuurt.
Je koopt de cadeaukaarten en stuurt de codes; je manager wil het team verrassen.
Fout. Het privé-adres, de cadeaukaarten en de tijdsdruk vormen samen een klassieke BEC-truc. Doorgestuurde codes zijn direct te verzilveren.
Je koopt eerst één kaart als proef en wacht op bevestiging voor de rest.
Fout. Ook één kaart is een verlies en bevestigt de aanvaller dat je meewerkt. Verifieer eerst de identiteit van de afzender.
Je antwoordt op de e-mail met de vraag of het echt Annet is.
Fout. Een aanvaller bevestigt simpelweg dat hij Annet is. Verificatie moet buiten dit e-mailadres om.
3 rode vlaggen in dit bericht
Vraag 4 van 5
Omdat de e-mails versleuteld worden verstuurd
Omdat het bericht uit pure tekst bestaat, zonder kwaadaardige link of bijlage
Omdat filters alleen interne e-mail controleren
Omdat BEC-mails altijd buiten kantooruren worden verstuurd
BEC-aanvallen bevatten geen virus, link of bestand — alleen overtuigende tekst. Daardoor is er voor een technisch filter weinig te detecteren en moet de ontvanger het verzoek zelf herkennen.
Vraag 5 van 5
U heeft uw gebruikersnaam en wachtwoord ingevuld op een pagina die eruitzag als het inlogscherm van uw e-mailprovider. Daarna zag u dat het adres in de adresbalk afweek van het normale domein. U realiseert zich dat u op een phishingsite bent geweest.
U wacht tot het einde van de werkdag en meldt het dan bij IT om de werkzaamheden niet te verstoren.
Fout. Elke minuut vertraging vergroot de kans dat de aanvaller uw account al misbruikt. Meld het onmiddellijk — werkverstoring is acceptabel als het een beveiligingsincident betreft.
U wijzigt uw wachtwoord direct via een ander, veilig apparaat en meldt het incident bij uw IT-afdeling.
Juist. Snel het wachtwoord wijzigen via een veilig apparaat beperkt de tijd dat de aanvaller toegang heeft. Meld daarna direct bij IT zodat zij verdere schade kunnen voorkomen en het incident kunnen onderzoeken.
U probeert zelf in te loggen op uw account om te controleren of de aanvaller al actief is.
Fout. Inloggen op hetzelfde apparaat dat mogelijk gecompromitteerd is, vergroot het risico. Gebruik een ander apparaat of netwerk, en betrek altijd uw IT-afdeling.
U verandert alleen uw wachtwoord en gaat verder met uw werkzaamheden zonder iets te melden.
Fout. Uw IT-afdeling moet weten dat uw account mogelijk gecompromitteerd is. Zij kunnen nagaan of de aanvaller al actie heeft ondernomen en aanvullende maatregelen treffen, zoals het controleren van inloggeschiedenissen.
Volgende: Niveau 5, lastiger.
Ga naar Niveau 5Zo traint Awareness je medewerkers automatisch, op eigen niveau.
5 vragen · uit de vragenbank van Awareness
Twintig inlogverzoeken in drie minuten, een mail zonder één taalfout en een ‘advocaat’ die om een geheime betaling vraagt.
Niveau 5 van 10 · Gevorderd
Vraag 1 van 5
Je werkt als medewerker finance. Om 08:47 ontvang je plotseling een stroom van pushberichten via de authenticatie-app van je werk: twintig verzoeken in drie minuten om een inlog goed te keuren. Je hebt zelf niets geprobeerd in te loggen. De berichten stoppen niet.
Je keurt één verzoek goed zodat de meldingen stoppen — je kijkt daarna verder wat er is gebeurd.
Fout. Dit is precies het doel van een MFA-fatigue-aanval: de gebruiker door uitputting laten goedkeuren. Zodra je goedkeurt, heeft de aanvaller toegang tot je account. Keur nooit een verzoek goed dat jij niet zelf hebt geïnitieerd, ongeacht hoeveel meldingen je ontvangt.
Je negeert de meldingen en hoopt dat ze vanzelf stoppen, zodat je je werk kunt hervatten.
Fout. Negeren zonder actie is gevaarlijk: de aanvaller heeft je inloggegevens al in handen en probeert via de tweede factor binnen te komen. Negeren stopt de aanval niet en geeft de aanvaller de kans om het later opnieuw te proberen. Meld het direct.
Je weigert alle verzoeken, wijzigt onmiddellijk je wachtwoord en meldt het incident bij de beveiligingsverantwoordelijke.
Juist. Weigeren stopt de huidige aanvalssessie. Het wachtwoord wijzigen ontkoppelt de inloggegevens die de aanvaller al heeft. Melding bij de beveiligingsverantwoordelijke zorgt voor onderzoek, blokkering op accountniveau en eventuele waarschuwing aan andere medewerkers.
Je belt de IT-helpdesk om te vragen of de authenticatie-app een storing heeft.
Fout. Twintig verzoeken in drie minuten die jij niet hebt geïnitieerd, zijn geen storing — ze zijn een aanval. Meld het als beveiligingsincident bij de beveiligingsverantwoordelijke, niet als technisch probleem bij de helpdesk. Snelheid is hier essentieel.
Vraag 2 van 5
Het stuurt de gebruiker een eenmalige code via een apart kanaal zodat de aanvaller die niet kan onderscheppen.
Het vereist dat de gebruiker een getal in de app bevestigt dat overeenkomt met het getal op het inlogscherm, waardoor blinde goedkeuring onmogelijk wordt.
Het blokkeert automatisch herhaalde inlogpogingen van hetzelfde IP-adres.
Het vereist een biometrische verificatie bij elke inlogpoging, ongeacht het aantal pogingen.
Number-matching verbreekt de 'blinde goedkeuring': de gebruiker moet een specifiek getal bevestigen dat alleen zichtbaar is op het scherm waarop hij zelf inlogt. Een aanvaller die op afstand probeert in te loggen, genereert een ander getal — en de gebruiker ziet direct dat het verzoek niet bij zijn eigen sessie hoort.
Vraag 3 van 5
U ontvangt een e-mail die afkomstig lijkt te zijn van de IT-helpdesk van uw organisatie. De mail is foutloos geschreven, gebruikt de juiste interne terminologie en vermeldt uw naam en afdeling correct. Er staat dat uw toegangspas voor het interne portaal over 24 uur verloopt en dat u uw account moet vernieuwen via de bijgevoegde link.
Beste [Naam], Uw toegangspas voor het interne portaal verloopt morgenochtend om 08:00 uur. Om onderbreking van uw toegang te voorkomen, vragen wij u uw accountgegevens voor 17:00 uur vandaag te bevestigen. Klik op de onderstaande knop om uw account te vernieuwen. U wordt gevraagd uw huidige inloggegevens te bevestigen en een nieuw wachtwoord in te stellen. [Account vernieuwen] Als u vragen hebt, kunt u contact opnemen via dit e-mailadres. Met vriendelijke groet, IT Helpdesk Servicedesk
U klikt op de link en bevestigt uw inloggegevens, want de mail is foutloos, kent uw naam en afdeling, en de deadline is aanstaande.
Fout. Foutloos taalgebruik en kennis van uw naam zijn geen bewijs van legitimiteit — AI-gegenereerde phishing is daar juist op ontworpen. Het vragen om bevestiging van huidige inloggegevens via een externe link is een standaard credential-harvesting-aanval. Nooit inloggegevens invoeren via een link in een mail.
U belt de IT-helpdesk op het bekende interne nummer om te vragen of dit bericht door hen verstuurd is, voordat u enige actie onderneemt.
Juist. Verificatie via een apart kanaal — het bekende interne nummer van de helpdesk, niet een nummer in de verdachte mail — is de enig correcte reactie. Als de IT-afdeling het bericht niet herkent, is het een phishing-aanval. Meld het dan direct bij de beveiligingsverantwoordelijke.
U antwoordt op de mail met de vraag of het verzoek legitiem is.
Fout. Als het afzenderadres is gespoofed of het domein is in handen van een aanvaller, ontvangt die de bevestiging dat uw adres actief is. Verifieer altijd via een apart, eerder bekend kanaal — niet via hetzelfde e-mailadres.
U logt in op het interne portaal via uw vaste browser-bladwijzer en controleert of er een melding staat over een verlopen toegangspas.
Gedeeltelijk goed — het controleren via uw eigen bladwijzer is veiliger dan op de link klikken. Maar de juiste stap is ook melden: de beveiligingsafdeling moet weten dat dit soort phishing-berichten circuleert. Bel ook de helpdesk om te bevestigen of het bericht van hen afkomstig is.
3 rode vlaggen in dit bericht
Vraag 4 van 5
Omdat de meeste phishing-mails tegenwoordig door professionele copywriters worden geschreven.
Omdat grote taalmodellen foutloze, vloeiende tekst produceren in elke stijl, waardoor AI-gegenereerde phishing grammaticaal correct is.
Omdat spamfilters mails met spelfouten automatisch tegenhouden, waardoor aanvallers ze bewust vermijden.
Omdat spelfouten tegenwoordig worden geaccepteerd als zakelijke communicatie en niet meer worden opgemerkt.
AI-taalmodellen produceren foutloos proza in elke gewenste stijl en toon. Phishing-mails die via AI zijn gegenereerd, bevatten geen spelfouten meer. De klassieke vuistregel 'fouten = verdacht' is daardoor achterhaald. Uw aandacht verschuift naar contextkenmerken: klopt het afzenderadres, valt het verzoek binnen de normale procedure, past de timing?
Vraag 5 van 5
Je wordt opgebeld door iemand die zich voorstelt als een externe advocaat van een gerenommeerd kantoor. Hij vertelt dat jullie organisatie betrokken is bij een vertrouwelijke overname en dat de directie heeft bepaald dat jij als financieel medewerker een voorschot van €85.000 moet overmaken naar een derdenrekening. Hij benadrukt dat dit strikt vertrouwelijk is en dat je geen collega's mag informeren.
Je maakt het bedrag over — een externe advocaat die namens de directie belt is betrouwbaar.
Fout. Een telefoontje van een onbekende derde is geen autorisatie voor een betaling. Aanvallers bellen bewust als 'advocaat' of 'notaris' om gezag te simuleren. Iedere grote betaling vereist schriftelijke goedkeuring via de gebruikelijke interne procedure.
Je vraagt de advocaat zijn naam en kantoor, zoekt het kantoor op via de officiële website en belt het hoofdnummer om te verifiëren of hij er echt werkt en de zaak kent.
Beter dan direct betalen, maar de eerste stap is interne verificatie. Vraag de advocaat om schriftelijke bevestiging via het interne contactpersoon bij de directie, en verifieer intern of er inderdaad een vertrouwelijk traject loopt.
Je weigert elke actie, informeert je directe leidinggevende via het interne kanaal en vraagt schriftelijke bevestiging van de directie voordat je iets doet.
Juist. Geen enkele externe derde — advocaat, notaris of consultant — kan een betaling autoriseren zonder interne schriftelijke goedkeuring. De eis tot geheimhouding is een sterk signaal van fraude. Escaleer direct naar je leidinggevende.
Je vraagt de advocaat om zijn e-mailadres en stuurt hem een bevestigingsverzoek via de mail.
Fout. Een e-mailadres dat de beller zelf opgeeft is niet geverifieerd. Verificeer intern via je eigen leidinggevende of de directie — niet via de kanalen die de beller zelf aanreikt.
Volgende: Niveau 8, lastiger.
Ga naar Niveau 8Zo traint Awareness je medewerkers automatisch, op eigen niveau.
5 vragen · uit de vragenbank van Awareness
Voor IT en management: hoeveel audio nodig is om een stem na te maken, een videovergadering met een nagemaakte CFO, en waarom MFA alleen niet genoeg is.
Niveau 8 van 10 · Expert
Vraag 1 van 5
Minimaal vijf minuten kwalitatief audiomateriaal van de doelpersoon.
Tien tot dertig seconden audiomateriaal, afhankelijk van de gebruikte software.
Een volledige opname van een telefoongesprek van minimaal een uur.
Uitsluitend studiokwaliteit-opnames zonder achtergrondgeluid.
Moderne voice-cloningplatforms zoals ElevenLabs kunnen met tien tot dertig seconden audiomateriaal een synthetische stem genereren die auditief vrijwel niet van het origineel te onderscheiden is. Dit maakt publiek beschikbaar audiomateriaal — interviews, podcasts, Teams-opnames — een realistisch risico.
Vraag 2 van 5
Een medewerker van het IT-servicedesk belt je. De stem is direct herkenbaar als die van Jeroen, de bekende beheerder waarmee je al jaren werkt. Hij zegt dat er een beveiligingsincident is en dat hij je wachtwoord direct moet resetten; hij heeft daarvoor je huidige wachtwoord nodig om de resettool goed te configureren. Hij klinkt gehaast maar vriendelijk.
Je geeft je wachtwoord door, want je herkent Jeroen's stem en hij legt een geloofwaardige reden uit.
Fout. Een legitiem IT-servicedesk heeft nooit je huidige wachtwoord nodig om een reset uit te voeren. Dit verzoek is een klassiek social-engineering-kenmerk, ongeacht hoe overtuigend de stem klinkt. AI-stemklonen maakt het mogelijk om bekende stemmen te imiteren — herkenbare stem is geen verificatie.
Je legt de telefoon neer, logt in op het interne ticketsysteem, en controleert of er een geopend incident staat op jouw naam of dat Jeroen is aangemeld als dienstdoende beheerder.
Juist. Verificatie via een onafhankelijk intern systeem — het ticketsysteem, de interne IT-pagina, een collega van het servicedesk — is de juiste procedure bij verdachte telefonische verzoeken. Als het incident echt is, staat het geregistreerd. Is er geen ticket, dan is de beller niet wie hij beweert te zijn.
Je geeft een fout wachtwoord door om te testen of de beller echt IT is.
Onverstandig. Een aanvaller herkent een fout wachtwoord mogelijk niet direct, maar de actie bevestigt impliciet dat je bereid bent wachtwoorden mondeling door te geven. De juiste reactie is altijd weigeren en verifiëren via een onafhankelijk kanaal.
Je vraagt de beller zijn personeelsnummer en noteert dat voor je eigen administratie voordat je verder helpt.
Fout. Een aanvaller kan een personeelsnummer makkelijk opzoeken of raden — dit biedt geen echte verificatie. Bovendien: geen IT-beheerder mag jouw huidig wachtwoord vragen voor een reset. Het verzoek zelf is al een signaal van fraude.
Vraag 3 van 5
Tijdens een videovergadering via een zakelijk videoplatform zijn de CFO en twee senior managers aanwezig die je kent. Ze instrueren je om een substantiële overboeking goed te keuren voor een overname die al langer speelt. De beelden zijn iets korrelig vanwege verbindingsproblemen. Wanneer je een verificatievraag stelt, wordt het antwoord gegeven maar klinkt de CFO iets aarzelend. Er is geen agenda of uitnodiging in je agenda-systeem voor deze vergadering.
Je keurt de overboeking goed — de CFO en twee collega's zijn aanwezig, en je kent hen allemaal.
Fout. Deepfake-videotechnologie maakt het mogelijk personen visueel en auditief overtuigend te imiteren in een videogesprek. Het ontbreken van een agenda-uitnodiging, korrelige beeldkwaliteit en een aarzelend antwoord zijn signalen die passen bij synthetisch gegenereerde deelnemers. Overboeking goedkeuren op basis van een niet-geplande vergadering is in strijd met elke financiële procedure.
Je vraagt de deelnemers hun gezicht dichter bij de camera te houden zodat je ze beter kunt zien, en keurt dan goed als ze herkenbaar zijn.
Fout. Deepfake-tooling presteert ook bij hogere resolutie of dichterbij de camera goed genoeg om herkenning te omzeilen. Visuele verificatie in een videocall is geen betrouwbaar verificatiekanaal voor een grote financiële opdracht.
Je vraagt de vergadering te pauzeren, verlaat de call, controleert je agenda op een formele vergaderuitnodiging, en belt de CFO terug op zijn intern geregistreerde nummer om de opdracht te verifiëren.
Juist. Elke financiële opdracht via een videoplatform vereist verificatie via een onafhankelijk kanaal. Het ontbreken van een agenda-uitnodiging is een harde rode vlag. Terugbellen op het intern geregistreerde nummer — niet via de vergaderchat of het opgegeven nummer — is de correcte verificatiemethode.
Je stelt een vraag die de CFO zeker kan beantwoorden op basis van een recent intern gesprek dat jullie hebben gehad.
Gedeeltelijk beter, maar onvoldoende. Een aanvaller die toegang heeft tot interne communicatie of agenda-notities kan recent gespreksonderwerpen kennen. Mondelinge verificatie in hetzelfde gesprek is minder robuust dan terugbellen op een intern geregistreerd nummer via een onafhankelijk kanaal.
Vraag 4 van 5
Een wachtwoord dat medewerkers aan de telefoon opgeven om zichzelf te identificeren aan een beller.
Een eenmalig gegenereerde code die per sms wordt gestuurd als de beller zijn identiteit bewijst.
Een van tevoren privé afgesproken woord dat de beller moet noemen voordat een medewerker een gevoelige opdracht mag uitvoeren, en dat niet in publiek beschikbare communicatie voorkomt.
Een intern codesysteem waarbij elke afdeling een eigen geheime naam heeft voor inkomende externe gesprekken.
Een code-word is specifiek bedoeld om AI-stemklonen te ondervangen: de aanvaller kent de stem, de naam en mogelijk context — maar kent het privé afgesproken code-word niet. Het woord moet nooit zijn uitgesproken in een opname of schriftelijk zijn verschenen in openbare communicatie, zodat het niet via OSINT of audiomateriaal achterhaald kan worden.
Vraag 5 van 5
AitM steelt het wachtwoord, terwijl traditionele phishing alleen de gebruikersnaam onderschept.
AitM vereist dat de aanvaller fysieke nabijheid heeft tot het doelwit.
AitM onderschept het sessie-token na succesvolle authenticatie inclusief MFA, waardoor het wachtwoord niet hoeft te worden gestolen.
AitM richt zich uitsluitend op mobiele apparaten omdat die minder goed beveiligd zijn.
Bij AitM stuurt een reverse proxy alle authenticatiecommunicatie door naar de echte server. Het slachtoffer authenticeert volledig — inclusief MFA — maar de aanvaller onderschept het sessie-token dat daarna vrijkomt. Het wachtwoord is overbodig.
Dit was het laatste voorbeeld. In Awareness lopen de trainingen door tot Niveau 10.
Zo traint Awareness je medewerkers automatisch, op eigen niveau.