Awareness · voorbeeldtrainingen

Doe zelf een training uit Awareness

Vier korte trainingen, elk op een ander niveau, met vragen uit de catalogus van Awareness. Kies een antwoord en lees meteen waarom het klopt of niet. Er wordt niets opgeslagen of verstuurd.

Probeer Awareness 30 dagen gratisZonder betaalgegevens. Stopt vanzelf als je niets kiest.
Training "Phishing herkennen" in Awareness: een nagemaakte e-mail met vijf gemarkeerde rode vlaggen, het gekozen antwoord en de uitleg waarom de mail verdacht is.
Zo ziet een training eruit in Awareness: een nagemaakte mail, de rode vlaggen en uitleg bij je antwoord. Voorbeeldorganisatie met verzonnen gegevens.

Kies een niveau

Awareness kent tien niveaus, van Niveau 1 voor wie net begint tot Niveau 10 voor specialisten. De autotrainer kiest per medewerker het niveau dat past. Hier staan er vier.

IB Awareness · vier van de tien niveaus

Niveau 1 van 10 · Beginner

Phishing herkennen, en wat je doet na een klik

Voor iedereen met een mailbox: een mail van ‘HR’ over je salaris, een factuur die niemand verwachtte, en wat je doet als je toch hebt geklikt.

Niet begonnen · 5 vragen

Niveau 3 van 10 · Beginner

CEO-fraude en nepfacturen

Voor wie betalingen doet of klaarzet: de directeur die haast heeft, de leverancier met een nieuw rekeningnummer en cadeaukaarten voor het team.

Niet begonnen · 5 vragen

Niveau 8 van 10 · Expert

Gekloonde stemmen en een nep-CFO op video

Voor IT en management: hoeveel audio nodig is om een stem na te maken, een videovergadering met een nagemaakte CFO, en waarom MFA alleen niet genoeg is.

Niet begonnen · 5 vragen

5 vragen · uit de vragenbank van Awareness

Niveau 1 · Phishing herkennen, en wat je doet na een klik

Voor iedereen met een mailbox: een mail van ‘HR’ over je salaris, een factuur die niemand verwachtte, en wat je doet als je toch hebt geklikt.

Niveau 1 van 10 · Beginner

  1. Vraag 1 van 5

    Je ontvangt onderstaande e-mail op dinsdagochtend. Je werkt bij een bedrijf dat 'Meridian Groep' heet.

    Nagemaakt bericht uit de training
    Van
    Meridian Groep HR <hr@meridian-groep-nl.com>
    Onderwerp
    Actie vereist: bevestig uw loongegevens vóór vrijdag

    Beste medewerker, Vanwege een update in ons salarissysteem vragen wij u uw bankgegevens te bevestigen. Zonder bevestiging kan uw salaris van deze maand niet worden uitbetaald. Klik hieronder om uw gegevens in te voeren: [Gegevens bevestigen] Met vriendelijke groet, HR-afdeling Meridian Groep

    Wat doe je met deze e-mail?
    Bekijk de antwoorden met uitleg
    • Je klikt op de link om je bankgegevens te bevestigen zodat je salaris niet uitblijft.

      Fout. De link leidt naar een nepsite die je bankgegevens steelt. De dreiging over je salaris is bewust gekozen om je te laten handelen zonder na te denken. Controleer altijd het domein vóór je op een link klikt.

    • Juiste antwoord

      Je belt HR via het interne telefoonnummer in de bedrijfsgids om te vragen of dit verzoek klopt.

      Juist. Het domein klopt niet en HR vraagt nooit bankgegevens op via een link. Door zelf het juiste nummer op te zoeken en te bellen, controleer je de echtheid zonder iets te riskeren.

    • Je stuurt een antwoord naar het e-mailadres in het bericht om bevestiging te vragen.

      Fout. Beantwoorden stuur je reactie naar de aanvaller. Daarmee bevestig je ook dat jouw adres actief is. Reageer nooit op een verdacht bericht via hetzelfde kanaal.

    • Je verwijdert de e-mail en gaat ervan uit dat HR het opnieuw stuurt als het echt belangrijk is.

      Fout. Verwijderen zonder melden helpt je collega's niet en laat IT in het onwetende over een actieve aanval. Meld verdachte berichten altijd eerst bij de IT-afdeling.

    3 rode vlaggen in dit bericht

    • Het domein 'meridian-groep-nl.com' is niet het officiële domein van de werkgever — het bevat een extra koppelteken en eindigt op .com in plaats van .nl
    • HR vraagt nooit via e-mail om bankgegevens te bevestigen via een link
    • Het bericht dreigt met het uitblijven van salaris als je niet handelt — klassieke drukuitoefening
  2. Vraag 2 van 5

    Je werkt op de financiële afdeling en ontvangt deze e-mail halverwege de dag.

    Nagemaakt bericht uit de training
    Van
    Administratie Kantoorgemak BV <facturatie@kantoorgemak-bv.info>
    Onderwerp
    Factuur #2024-8812 — betaling vereist voor 30 mei

    Geachte heer/mevrouw, Hierbij ontvangt u factuur #2024-8812 voor geleverde kantoorartikelen (zie bijlage). Het factuurbedrag van €3.247,50 dient uiterlijk 30 mei te zijn voldaan op het rekeningnummer vermeld in de bijlage. Voor vragen kunt u contact opnemen via dit e-mailadres. Met vriendelijke groet, Administratie Kantoorgemak BV

    Hoe handel je?
    Bekijk de antwoorden met uitleg
    • Je opent de bijlage om het factuurnummer en rekeningnummer te verifiëren.

      Fout. De bijlage kan malware bevatten. Open nooit bijlagen van onbekende of verdachte afzenders, ook niet om te 'controleren'.

    • Je betaalt de factuur; een bedrag van ruim drie duizend euro is gebruikelijk voor kantoorartikelen.

      Fout. Het feit dat het bedrag 'gebruikelijk' klinkt, is geen verificatie. Betaal nooit op basis van een niet-geverifieerde factuur van een onbekende partij.

    • Je verwijdert de e-mail direct; je organisatie werkt toch niet met dit bedrijf.

      Fout. Verwijderen zonder melden helpt je collega's niet. Meld de e-mail bij IT zodat anderen gewaarschuwd zijn.

    • Juiste antwoord

      Je opent de bijlage niet, meldt de e-mail bij IT en verifieert via bekende interne kanalen of deze factuur verwacht werd.

      Juist. Onverwachte facturen van onbekende partijen met een bijlage zijn een klassieke phishing-methode. Melden en intern verifiëren is de juiste aanpak.

    3 rode vlaggen in dit bericht

    • Het domein eindigt op '.info' — ongebruikelijk voor een gevestigd zakelijk bedrijf
    • De aanhef 'heer/mevrouw' suggereert een massaverzending zonder persoonlijke informatie
    • Het rekeningnummer staat in de bijlage, niet in de e-mail zelf — dit is een tactiek om controle te bemoeilijken
  3. Vraag 3 van 5

    Hoe controleer je op een laptop de werkelijke bestemming van een link zonder te klikken?
    Bekijk de antwoorden met uitleg
    • Je typt de linktekst over in de adresbalk van je browser

    • Juiste antwoord

      Je hover met je muis over de link en bekijkt het adres linksonder in de browser

    • Je zoekt de naam van de afzender op in Google

    • Je bekijkt de broncode van de e-mail

    Hoveren over een link toont de werkelijke URL linksonder in de browser, zonder dat je iets riskeert. De broncode inzien is technischer en niet nodig voor deze check. Zoeken op naam in Google geeft geen zekerheid over de specifieke link in het bericht.

  4. Vraag 4 van 5

    In welke situatie is een fysieke notitie van een wachtwoord acceptabel?
    Bekijk de antwoorden met uitleg
    • Juiste antwoord

      Een herstelcode thuis bewaard in een afgesloten kluis

    • Een werkwachtwoord op een briefje in een bureaulade

    • Een pincode op de achterkant van uw toegangspas

    • Een wachtwoord op een post-it geplakt aan uw scherm

    Een herstelcode of noodwachtwoord mag thuis in een afgesloten kluis of la worden bewaard. Op de werkplek zijn papieren notities met wachtwoorden nooit acceptabel, ook niet in gesloten laden.

  5. Vraag 5 van 5

    U heeft op een phishinglink geklikt maar niets ingevuld. Moet u het nog steeds melden?
    Bekijk de antwoorden met uitleg
    • Juiste antwoord

      Ja, ook zonder gegevens in te vullen kan een bezoek aan een kwaadaardige pagina risico's meebrengen

    • Nee, melden is alleen nodig als u ook daadwerkelijk gegevens heeft ingevoerd

    • Nee, alleen als u zichtbare schade constateert aan uw apparaat

    • Ja, maar pas aan het einde van de werkdag om geen onnodige onrust te veroorzaken

    Een kwaadaardige pagina kan tracking- of downloadcode bevatten die al actief wordt bij het bezoek, zonder dat u iets invult. Altijd melden, ook zonder gegevens te hebben ingevoerd.

Volgende: Niveau 3, lastiger.

Ga naar Niveau 3

Zo traint Awareness je medewerkers automatisch, op eigen niveau.

Probeer Awareness 30 dagen gratisZonder betaalgegevens. Stopt vanzelf als je niets kiest.

5 vragen · uit de vragenbank van Awareness

Niveau 3 · CEO-fraude en nepfacturen

Voor wie betalingen doet of klaarzet: de directeur die haast heeft, de leverancier met een nieuw rekeningnummer en cadeaukaarten voor het team.

Niveau 3 van 10 · Beginner

  1. Vraag 1 van 5

    Je werkt op de financiële administratie. Op vrijdagmiddag ontvang je deze e-mail.

    Nagemaakt bericht uit de training
    Van
    Hans Verburg <h.verburg@directie-bedrijf.com>
    Onderwerp
    Vertrouwelijk — spoedoverschrijving

    Beste, Ik zit middenin de afronding van een vertrouwelijke overname. Er moet vandaag nog een aanbetaling van 38.500 euro naar onze nieuwe partner. Ik kan dit met niemand anders bespreken voordat de deal rond is, dus regel jij het discreet? Rekeningnummer volgt in mijn volgende mail. Reageer alleen naar mij. Groet, Hans Verburg

    Wat doe je met deze e-mail?
    Bekijk de antwoorden met uitleg
    • Je voert de overschrijving uit zodra het rekeningnummer binnen is; de directeur vraagt het immers dringend.

      Fout. Dit is een klassieke CEO-fraude. Het afzenderdomein klopt niet en de opgelegde geheimhouding is bedoeld om je controle te ontnemen.

    • Juiste antwoord

      Je belt Hans Verburg via het interne telefoonnummer dat je zelf kent en vraagt of dit verzoek echt van hem komt.

      Juist. Een betalingsverzoek per e-mail bevestig je altijd via een onafhankelijk tweede kanaal. Een echte directeur begrijpt die controle.

    • Je antwoordt de e-mail met de vraag om meer details over de overname.

      Fout. Je antwoord komt bij de aanvaller terecht; die zal een geruststellend verhaal teruggeven. Verifieer buiten de e-mail om.

    • Je wacht op de tweede e-mail met het rekeningnummer en beoordeelt dan pas of het klopt.

      Fout. Een rekeningnummer beoordeel je niet 'op gevoel'. Het verzoek zelf is al verdacht en moet eerst geverifieerd worden.

    3 rode vlaggen in dit bericht

    • Het e-mailadres eindigt op 'directie-bedrijf.com' — niet het echte bedrijfsdomein
    • Geheimhouding wordt opgelegd zodat je niet kunt overleggen
    • Urgentie en autoriteit worden gecombineerd om de normale procedure te omzeilen
  2. Vraag 2 van 5

    Een leverancier waar jullie al jaren mee werken stuurt een herinnering voor een openstaande factuur. De e-mail komt uit een lopende conversatie die je herkent.

    Nagemaakt bericht uit de training
    Van
    Boekhouding Tervoort Techniek <administratie@tervoort-techniek.com>
    Onderwerp
    RE: Factuur 2026-0488 — gewijzigd rekeningnummer

    Geachte heer/mevrouw, Wij wijzen u erop dat factuur 2026-0488 nog openstaat. Let op: ons rekeningnummer is sinds deze maand gewijzigd in verband met een bankwissel. Gelieve de betaling te doen naar het nieuwe IBAN dat onderaan deze mail staat vermeld. Met vriendelijke groet, Boekhouding Tervoort Techniek

    Hoe handel je?
    Bekijk de antwoorden met uitleg
    • Je betaalt naar het nieuwe IBAN; de e-mail komt duidelijk uit jullie bestaande conversatie.

      Fout. Ook een echt ogend account kan overgenomen zijn. Een gewijzigd rekeningnummer verifieer je altijd, ongeacht hoe vertrouwd de mail lijkt.

    • Juiste antwoord

      Je belt de leverancier via een telefoonnummer uit het oorspronkelijke contract en bevestigt of de bankwijziging echt is.

      Juist. Een wijziging van betaalgegevens controleer je via een onafhankelijk, bekend kanaal — nooit via de contactgegevens uit de e-mail zelf.

    • Je betaalt eerst een klein deel als test en de rest na ontvangstbevestiging.

      Fout. Ook een deelbetaling gaat naar de fraudeur. Het probleem is het ongeverifieerde rekeningnummer, niet het bedrag.

    • Je past het rekeningnummer alvast aan in het systeem en betaalt zodra de factuur vervalt.

      Fout. Het rekeningnummer aanpassen op basis van een onbevestigde e-mail is precies waar de fraude op rekent.

    3 rode vlaggen in dit bericht

    • Een gewijzigd rekeningnummer is het belangrijkste kenmerk van factuurfraude
    • Het bericht kan uit een overgenomen, echt e-mailaccount komen
    • Het nieuwe IBAN staat los in de e-mailtekst, zonder officiële bevestiging
  3. Vraag 3 van 5

    Je bent assistent van de afdelingsmanager. Je krijgt dit korte berichtje binnen.

    Nagemaakt bericht uit de training
    Van
    Annet Roozen <annet.roozen.work@gmail.com>
    Onderwerp
    Kun je iets voor me regelen?

    Hoi, ben in bespreking dus kan niet bellen. Ik wil het team verrassen met een attentie. Kun jij 6 cadeaukaarten van 100 euro kopen en mij de codes op de achterkant doorsturen? Ik verreken het later met de afdeling. Liefst binnen het uur, dan kan ik het vanmiddag uitdelen. Thanks!

    Wat is de juiste reactie?
    Bekijk de antwoorden met uitleg
    • Juiste antwoord

      Je loopt langs het kantoor van Annet of belt haar op haar bekende interne nummer om te checken of dit verzoek echt van haar komt.

      Juist. Een ongebruikelijk verzoek vanaf een afwijkend adres verifieer je via een kanaal dat je zelf kent, voordat je iets koopt of doorstuurt.

    • Je koopt de cadeaukaarten en stuurt de codes; je manager wil het team verrassen.

      Fout. Het privé-adres, de cadeaukaarten en de tijdsdruk vormen samen een klassieke BEC-truc. Doorgestuurde codes zijn direct te verzilveren.

    • Je koopt eerst één kaart als proef en wacht op bevestiging voor de rest.

      Fout. Ook één kaart is een verlies en bevestigt de aanvaller dat je meewerkt. Verifieer eerst de identiteit van de afzender.

    • Je antwoordt op de e-mail met de vraag of het echt Annet is.

      Fout. Een aanvaller bevestigt simpelweg dat hij Annet is. Verificatie moet buiten dit e-mailadres om.

    3 rode vlaggen in dit bericht

    • Het verzoek komt van een privé Gmail-adres in plaats van het zakelijke account
    • Cadeaukaartcodes zijn een populair, onomkeerbaar fraudedoelwit
    • Er is geen overleg mogelijk ('in bespreking') en er staat tijdsdruk op
  4. Vraag 4 van 5

    Waarom glipt Business Email Compromise vaak langs technische beveiligingsfilters?
    Bekijk de antwoorden met uitleg
    • Omdat de e-mails versleuteld worden verstuurd

    • Juiste antwoord

      Omdat het bericht uit pure tekst bestaat, zonder kwaadaardige link of bijlage

    • Omdat filters alleen interne e-mail controleren

    • Omdat BEC-mails altijd buiten kantooruren worden verstuurd

    BEC-aanvallen bevatten geen virus, link of bestand — alleen overtuigende tekst. Daardoor is er voor een technisch filter weinig te detecteren en moet de ontvanger het verzoek zelf herkennen.

  5. Vraag 5 van 5

    U heeft uw gebruikersnaam en wachtwoord ingevuld op een pagina die eruitzag als het inlogscherm van uw e-mailprovider. Daarna zag u dat het adres in de adresbalk afweek van het normale domein. U realiseert zich dat u op een phishingsite bent geweest.

    Wat is de meest urgente eerste actie?
    Bekijk de antwoorden met uitleg
    • U wacht tot het einde van de werkdag en meldt het dan bij IT om de werkzaamheden niet te verstoren.

      Fout. Elke minuut vertraging vergroot de kans dat de aanvaller uw account al misbruikt. Meld het onmiddellijk — werkverstoring is acceptabel als het een beveiligingsincident betreft.

    • Juiste antwoord

      U wijzigt uw wachtwoord direct via een ander, veilig apparaat en meldt het incident bij uw IT-afdeling.

      Juist. Snel het wachtwoord wijzigen via een veilig apparaat beperkt de tijd dat de aanvaller toegang heeft. Meld daarna direct bij IT zodat zij verdere schade kunnen voorkomen en het incident kunnen onderzoeken.

    • U probeert zelf in te loggen op uw account om te controleren of de aanvaller al actief is.

      Fout. Inloggen op hetzelfde apparaat dat mogelijk gecompromitteerd is, vergroot het risico. Gebruik een ander apparaat of netwerk, en betrek altijd uw IT-afdeling.

    • U verandert alleen uw wachtwoord en gaat verder met uw werkzaamheden zonder iets te melden.

      Fout. Uw IT-afdeling moet weten dat uw account mogelijk gecompromitteerd is. Zij kunnen nagaan of de aanvaller al actie heeft ondernomen en aanvullende maatregelen treffen, zoals het controleren van inloggeschiedenissen.

Volgende: Niveau 5, lastiger.

Ga naar Niveau 5

Zo traint Awareness je medewerkers automatisch, op eigen niveau.

Probeer Awareness 30 dagen gratisZonder betaalgegevens. Stopt vanzelf als je niets kiest.

5 vragen · uit de vragenbank van Awareness

Niveau 5 · Foutloze phishing en een app die blijft piepen

Twintig inlogverzoeken in drie minuten, een mail zonder één taalfout en een ‘advocaat’ die om een geheime betaling vraagt.

Niveau 5 van 10 · Gevorderd

  1. Vraag 1 van 5

    Je werkt als medewerker finance. Om 08:47 ontvang je plotseling een stroom van pushberichten via de authenticatie-app van je werk: twintig verzoeken in drie minuten om een inlog goed te keuren. Je hebt zelf niets geprobeerd in te loggen. De berichten stoppen niet.

    Wat doe je?
    Bekijk de antwoorden met uitleg
    • Je keurt één verzoek goed zodat de meldingen stoppen — je kijkt daarna verder wat er is gebeurd.

      Fout. Dit is precies het doel van een MFA-fatigue-aanval: de gebruiker door uitputting laten goedkeuren. Zodra je goedkeurt, heeft de aanvaller toegang tot je account. Keur nooit een verzoek goed dat jij niet zelf hebt geïnitieerd, ongeacht hoeveel meldingen je ontvangt.

    • Je negeert de meldingen en hoopt dat ze vanzelf stoppen, zodat je je werk kunt hervatten.

      Fout. Negeren zonder actie is gevaarlijk: de aanvaller heeft je inloggegevens al in handen en probeert via de tweede factor binnen te komen. Negeren stopt de aanval niet en geeft de aanvaller de kans om het later opnieuw te proberen. Meld het direct.

    • Juiste antwoord

      Je weigert alle verzoeken, wijzigt onmiddellijk je wachtwoord en meldt het incident bij de beveiligingsverantwoordelijke.

      Juist. Weigeren stopt de huidige aanvalssessie. Het wachtwoord wijzigen ontkoppelt de inloggegevens die de aanvaller al heeft. Melding bij de beveiligingsverantwoordelijke zorgt voor onderzoek, blokkering op accountniveau en eventuele waarschuwing aan andere medewerkers.

    • Je belt de IT-helpdesk om te vragen of de authenticatie-app een storing heeft.

      Fout. Twintig verzoeken in drie minuten die jij niet hebt geïnitieerd, zijn geen storing — ze zijn een aanval. Meld het als beveiligingsincident bij de beveiligingsverantwoordelijke, niet als technisch probleem bij de helpdesk. Snelheid is hier essentieel.

  2. Vraag 2 van 5

    Hoe maakt number-matching MFA een MFA-fatigue-aanval moeilijker?
    Bekijk de antwoorden met uitleg
    • Het stuurt de gebruiker een eenmalige code via een apart kanaal zodat de aanvaller die niet kan onderscheppen.

    • Juiste antwoord

      Het vereist dat de gebruiker een getal in de app bevestigt dat overeenkomt met het getal op het inlogscherm, waardoor blinde goedkeuring onmogelijk wordt.

    • Het blokkeert automatisch herhaalde inlogpogingen van hetzelfde IP-adres.

    • Het vereist een biometrische verificatie bij elke inlogpoging, ongeacht het aantal pogingen.

    Number-matching verbreekt de 'blinde goedkeuring': de gebruiker moet een specifiek getal bevestigen dat alleen zichtbaar is op het scherm waarop hij zelf inlogt. Een aanvaller die op afstand probeert in te loggen, genereert een ander getal — en de gebruiker ziet direct dat het verzoek niet bij zijn eigen sessie hoort.

  3. Vraag 3 van 5

    U ontvangt een e-mail die afkomstig lijkt te zijn van de IT-helpdesk van uw organisatie. De mail is foutloos geschreven, gebruikt de juiste interne terminologie en vermeldt uw naam en afdeling correct. Er staat dat uw toegangspas voor het interne portaal over 24 uur verloopt en dat u uw account moet vernieuwen via de bijgevoegde link.

    Nagemaakt bericht uit de training
    Van
    IT Helpdesk — Servicedesk <helpdesk@itservicedesk-intern.nl>
    Onderwerp
    Actie vereist: toegangspas portaal verloopt binnen 24 uur

    Beste [Naam], Uw toegangspas voor het interne portaal verloopt morgenochtend om 08:00 uur. Om onderbreking van uw toegang te voorkomen, vragen wij u uw accountgegevens voor 17:00 uur vandaag te bevestigen. Klik op de onderstaande knop om uw account te vernieuwen. U wordt gevraagd uw huidige inloggegevens te bevestigen en een nieuw wachtwoord in te stellen. [Account vernieuwen] Als u vragen hebt, kunt u contact opnemen via dit e-mailadres. Met vriendelijke groet, IT Helpdesk Servicedesk

    Wat doet u met dit bericht?
    Bekijk de antwoorden met uitleg
    • U klikt op de link en bevestigt uw inloggegevens, want de mail is foutloos, kent uw naam en afdeling, en de deadline is aanstaande.

      Fout. Foutloos taalgebruik en kennis van uw naam zijn geen bewijs van legitimiteit — AI-gegenereerde phishing is daar juist op ontworpen. Het vragen om bevestiging van huidige inloggegevens via een externe link is een standaard credential-harvesting-aanval. Nooit inloggegevens invoeren via een link in een mail.

    • Juiste antwoord

      U belt de IT-helpdesk op het bekende interne nummer om te vragen of dit bericht door hen verstuurd is, voordat u enige actie onderneemt.

      Juist. Verificatie via een apart kanaal — het bekende interne nummer van de helpdesk, niet een nummer in de verdachte mail — is de enig correcte reactie. Als de IT-afdeling het bericht niet herkent, is het een phishing-aanval. Meld het dan direct bij de beveiligingsverantwoordelijke.

    • U antwoordt op de mail met de vraag of het verzoek legitiem is.

      Fout. Als het afzenderadres is gespoofed of het domein is in handen van een aanvaller, ontvangt die de bevestiging dat uw adres actief is. Verifieer altijd via een apart, eerder bekend kanaal — niet via hetzelfde e-mailadres.

    • U logt in op het interne portaal via uw vaste browser-bladwijzer en controleert of er een melding staat over een verlopen toegangspas.

      Gedeeltelijk goed — het controleren via uw eigen bladwijzer is veiliger dan op de link klikken. Maar de juiste stap is ook melden: de beveiligingsafdeling moet weten dat dit soort phishing-berichten circuleert. Bel ook de helpdesk om te bevestigen of het bericht van hen afkomstig is.

    3 rode vlaggen in dit bericht

    • Het afzendersdomein 'itservicedesk-intern.nl' is geen intern domein van de organisatie. Interne IT-communicatie komt altijd vanuit het officiële bedrijfsdomein, nooit vanuit een extern .nl-domein.
    • Legitieme IT-systemen vragen nooit om bevestiging van huidige inloggegevens via een externe link. Wachtwoordwijzigingen verlopen via het interne self-service portaal of rechtstreeks via de helpdesk.
    • De combinatie van urgentie (24 uur), dreiging van toegangsverlies en een klikbare link is een bewuste poging om de verificatiereflex te omzeilen — ook al is de taal perfect en de terminologie correct.
  4. Vraag 4 van 5

    Waarom is de afwezigheid van spelfouten in een e-mail geen betrouwbaar kenmerk van authenticiteit?
    Bekijk de antwoorden met uitleg
    • Omdat de meeste phishing-mails tegenwoordig door professionele copywriters worden geschreven.

    • Juiste antwoord

      Omdat grote taalmodellen foutloze, vloeiende tekst produceren in elke stijl, waardoor AI-gegenereerde phishing grammaticaal correct is.

    • Omdat spamfilters mails met spelfouten automatisch tegenhouden, waardoor aanvallers ze bewust vermijden.

    • Omdat spelfouten tegenwoordig worden geaccepteerd als zakelijke communicatie en niet meer worden opgemerkt.

    AI-taalmodellen produceren foutloos proza in elke gewenste stijl en toon. Phishing-mails die via AI zijn gegenereerd, bevatten geen spelfouten meer. De klassieke vuistregel 'fouten = verdacht' is daardoor achterhaald. Uw aandacht verschuift naar contextkenmerken: klopt het afzenderadres, valt het verzoek binnen de normale procedure, past de timing?

  5. Vraag 5 van 5

    Je wordt opgebeld door iemand die zich voorstelt als een externe advocaat van een gerenommeerd kantoor. Hij vertelt dat jullie organisatie betrokken is bij een vertrouwelijke overname en dat de directie heeft bepaald dat jij als financieel medewerker een voorschot van €85.000 moet overmaken naar een derdenrekening. Hij benadrukt dat dit strikt vertrouwelijk is en dat je geen collega's mag informeren.

    Wat doe je?
    Bekijk de antwoorden met uitleg
    • Je maakt het bedrag over — een externe advocaat die namens de directie belt is betrouwbaar.

      Fout. Een telefoontje van een onbekende derde is geen autorisatie voor een betaling. Aanvallers bellen bewust als 'advocaat' of 'notaris' om gezag te simuleren. Iedere grote betaling vereist schriftelijke goedkeuring via de gebruikelijke interne procedure.

    • Je vraagt de advocaat zijn naam en kantoor, zoekt het kantoor op via de officiële website en belt het hoofdnummer om te verifiëren of hij er echt werkt en de zaak kent.

      Beter dan direct betalen, maar de eerste stap is interne verificatie. Vraag de advocaat om schriftelijke bevestiging via het interne contactpersoon bij de directie, en verifieer intern of er inderdaad een vertrouwelijk traject loopt.

    • Juiste antwoord

      Je weigert elke actie, informeert je directe leidinggevende via het interne kanaal en vraagt schriftelijke bevestiging van de directie voordat je iets doet.

      Juist. Geen enkele externe derde — advocaat, notaris of consultant — kan een betaling autoriseren zonder interne schriftelijke goedkeuring. De eis tot geheimhouding is een sterk signaal van fraude. Escaleer direct naar je leidinggevende.

    • Je vraagt de advocaat om zijn e-mailadres en stuurt hem een bevestigingsverzoek via de mail.

      Fout. Een e-mailadres dat de beller zelf opgeeft is niet geverifieerd. Verificeer intern via je eigen leidinggevende of de directie — niet via de kanalen die de beller zelf aanreikt.

Volgende: Niveau 8, lastiger.

Ga naar Niveau 8

Zo traint Awareness je medewerkers automatisch, op eigen niveau.

Probeer Awareness 30 dagen gratisZonder betaalgegevens. Stopt vanzelf als je niets kiest.

5 vragen · uit de vragenbank van Awareness

Niveau 8 · Gekloonde stemmen en een nep-CFO op video

Voor IT en management: hoeveel audio nodig is om een stem na te maken, een videovergadering met een nagemaakte CFO, en waarom MFA alleen niet genoeg is.

Niveau 8 van 10 · Expert

  1. Vraag 1 van 5

    Welk minimaal audiofragment volstaat voor moderne AI-stemkloonsoftware om een overtuigende synthetische stem te genereren?
    Bekijk de antwoorden met uitleg
    • Minimaal vijf minuten kwalitatief audiomateriaal van de doelpersoon.

    • Juiste antwoord

      Tien tot dertig seconden audiomateriaal, afhankelijk van de gebruikte software.

    • Een volledige opname van een telefoongesprek van minimaal een uur.

    • Uitsluitend studiokwaliteit-opnames zonder achtergrondgeluid.

    Moderne voice-cloningplatforms zoals ElevenLabs kunnen met tien tot dertig seconden audiomateriaal een synthetische stem genereren die auditief vrijwel niet van het origineel te onderscheiden is. Dit maakt publiek beschikbaar audiomateriaal — interviews, podcasts, Teams-opnames — een realistisch risico.

  2. Vraag 2 van 5

    Een medewerker van het IT-servicedesk belt je. De stem is direct herkenbaar als die van Jeroen, de bekende beheerder waarmee je al jaren werkt. Hij zegt dat er een beveiligingsincident is en dat hij je wachtwoord direct moet resetten; hij heeft daarvoor je huidige wachtwoord nodig om de resettool goed te configureren. Hij klinkt gehaast maar vriendelijk.

    Wat doe je?
    Bekijk de antwoorden met uitleg
    • Je geeft je wachtwoord door, want je herkent Jeroen's stem en hij legt een geloofwaardige reden uit.

      Fout. Een legitiem IT-servicedesk heeft nooit je huidige wachtwoord nodig om een reset uit te voeren. Dit verzoek is een klassiek social-engineering-kenmerk, ongeacht hoe overtuigend de stem klinkt. AI-stemklonen maakt het mogelijk om bekende stemmen te imiteren — herkenbare stem is geen verificatie.

    • Juiste antwoord

      Je legt de telefoon neer, logt in op het interne ticketsysteem, en controleert of er een geopend incident staat op jouw naam of dat Jeroen is aangemeld als dienstdoende beheerder.

      Juist. Verificatie via een onafhankelijk intern systeem — het ticketsysteem, de interne IT-pagina, een collega van het servicedesk — is de juiste procedure bij verdachte telefonische verzoeken. Als het incident echt is, staat het geregistreerd. Is er geen ticket, dan is de beller niet wie hij beweert te zijn.

    • Je geeft een fout wachtwoord door om te testen of de beller echt IT is.

      Onverstandig. Een aanvaller herkent een fout wachtwoord mogelijk niet direct, maar de actie bevestigt impliciet dat je bereid bent wachtwoorden mondeling door te geven. De juiste reactie is altijd weigeren en verifiëren via een onafhankelijk kanaal.

    • Je vraagt de beller zijn personeelsnummer en noteert dat voor je eigen administratie voordat je verder helpt.

      Fout. Een aanvaller kan een personeelsnummer makkelijk opzoeken of raden — dit biedt geen echte verificatie. Bovendien: geen IT-beheerder mag jouw huidig wachtwoord vragen voor een reset. Het verzoek zelf is al een signaal van fraude.

  3. Vraag 3 van 5

    Tijdens een videovergadering via een zakelijk videoplatform zijn de CFO en twee senior managers aanwezig die je kent. Ze instrueren je om een substantiële overboeking goed te keuren voor een overname die al langer speelt. De beelden zijn iets korrelig vanwege verbindingsproblemen. Wanneer je een verificatievraag stelt, wordt het antwoord gegeven maar klinkt de CFO iets aarzelend. Er is geen agenda of uitnodiging in je agenda-systeem voor deze vergadering.

    Wat is de juiste reactie?
    Bekijk de antwoorden met uitleg
    • Je keurt de overboeking goed — de CFO en twee collega's zijn aanwezig, en je kent hen allemaal.

      Fout. Deepfake-videotechnologie maakt het mogelijk personen visueel en auditief overtuigend te imiteren in een videogesprek. Het ontbreken van een agenda-uitnodiging, korrelige beeldkwaliteit en een aarzelend antwoord zijn signalen die passen bij synthetisch gegenereerde deelnemers. Overboeking goedkeuren op basis van een niet-geplande vergadering is in strijd met elke financiële procedure.

    • Je vraagt de deelnemers hun gezicht dichter bij de camera te houden zodat je ze beter kunt zien, en keurt dan goed als ze herkenbaar zijn.

      Fout. Deepfake-tooling presteert ook bij hogere resolutie of dichterbij de camera goed genoeg om herkenning te omzeilen. Visuele verificatie in een videocall is geen betrouwbaar verificatiekanaal voor een grote financiële opdracht.

    • Juiste antwoord

      Je vraagt de vergadering te pauzeren, verlaat de call, controleert je agenda op een formele vergaderuitnodiging, en belt de CFO terug op zijn intern geregistreerde nummer om de opdracht te verifiëren.

      Juist. Elke financiële opdracht via een videoplatform vereist verificatie via een onafhankelijk kanaal. Het ontbreken van een agenda-uitnodiging is een harde rode vlag. Terugbellen op het intern geregistreerde nummer — niet via de vergaderchat of het opgegeven nummer — is de correcte verificatiemethode.

    • Je stelt een vraag die de CFO zeker kan beantwoorden op basis van een recent intern gesprek dat jullie hebben gehad.

      Gedeeltelijk beter, maar onvoldoende. Een aanvaller die toegang heeft tot interne communicatie of agenda-notities kan recent gespreksonderwerpen kennen. Mondelinge verificatie in hetzelfde gesprek is minder robuust dan terugbellen op een intern geregistreerd nummer via een onafhankelijk kanaal.

  4. Vraag 4 van 5

    Wat is de kern van een code-word-procedure bij telefonische verificatie?
    Bekijk de antwoorden met uitleg
    • Een wachtwoord dat medewerkers aan de telefoon opgeven om zichzelf te identificeren aan een beller.

    • Een eenmalig gegenereerde code die per sms wordt gestuurd als de beller zijn identiteit bewijst.

    • Juiste antwoord

      Een van tevoren privé afgesproken woord dat de beller moet noemen voordat een medewerker een gevoelige opdracht mag uitvoeren, en dat niet in publiek beschikbare communicatie voorkomt.

    • Een intern codesysteem waarbij elke afdeling een eigen geheime naam heeft voor inkomende externe gesprekken.

    Een code-word is specifiek bedoeld om AI-stemklonen te ondervangen: de aanvaller kent de stem, de naam en mogelijk context — maar kent het privé afgesproken code-word niet. Het woord moet nooit zijn uitgesproken in een opname of schriftelijk zijn verschenen in openbare communicatie, zodat het niet via OSINT of audiomateriaal achterhaald kan worden.

  5. Vraag 5 van 5

    Wat maakt AitM-phishing fundamenteel anders dan traditionele credential-harvest-phishing?
    Bekijk de antwoorden met uitleg
    • AitM steelt het wachtwoord, terwijl traditionele phishing alleen de gebruikersnaam onderschept.

    • AitM vereist dat de aanvaller fysieke nabijheid heeft tot het doelwit.

    • Juiste antwoord

      AitM onderschept het sessie-token na succesvolle authenticatie inclusief MFA, waardoor het wachtwoord niet hoeft te worden gestolen.

    • AitM richt zich uitsluitend op mobiele apparaten omdat die minder goed beveiligd zijn.

    Bij AitM stuurt een reverse proxy alle authenticatiecommunicatie door naar de echte server. Het slachtoffer authenticeert volledig — inclusief MFA — maar de aanvaller onderschept het sessie-token dat daarna vrijkomt. Het wachtwoord is overbodig.

Dit was het laatste voorbeeld. In Awareness lopen de trainingen door tot Niveau 10.

Zo traint Awareness je medewerkers automatisch, op eigen niveau.

Probeer Awareness 30 dagen gratisZonder betaalgegevens. Stopt vanzelf als je niets kiest.