Wat is spear phishing en waarom is het gevaarlijker dan gewone phishing?

Leon Bovendeur ·
Viszeer gericht op één verzegelde envelop op een zakelijk bureau, omringd door andere envelopen, dramatische zijverlichting in donker marineblauw kantoor.

Spear phishing is gevaarlijker dan gewone phishing omdat het gericht is op één specifiek persoon of organisatie, waarbij aanvallers gebruikmaken van persoonlijke informatie om een overtuigend en geloofwaardig bericht op te stellen. Waar een gewone phishingaanval massaal wordt verstuurd zonder specifieke doelgroep, vereist spear phishing vooronderzoek en maatwerk. Voor MKB-bedrijven in sectoren zoals zorg, transport en bouw is dit een reëel risico dat vraagt om bewuste cybersecuritymaatregelen. In dit artikel beantwoorden we de meest gestelde vragen over spear phishing en hoe je je er als bedrijf tegen wapent.

Hoe verschilt spear phishing van een gewone phishing aanval?

Het belangrijkste verschil is gerichte targeting. Een gewone phishingaanval is een brede, geautomatiseerde campagne waarbij duizenden mensen tegelijk een generiek bericht ontvangen. Spear phishing richt zich op één persoon of een kleine groep, met berichten die zijn afgestemd op de ontvanger. Daardoor is de kans dat iemand erin trapt aanzienlijk groter.

Bij een generieke phishing e-mail zie je vaak een vage aanhef zoals “Geachte klant” en een algemeen verzoek om inloggegevens. Bij spear phishing staat jouw naam erin, wordt verwezen naar je werkgever, je functie of een recent project, en lijkt de afzender iemand die je kent of vertrouwt. Dat maakt het psychologisch veel overtuigender.

Een ander verschil zit in het doel. Gewone phishing richt zich vaak op het stelen van inloggegevens op grote schaal. Spear phishing heeft doorgaans een specifieker doel: toegang krijgen tot bedrijfssystemen, financiële fraude plegen of gevoelige bedrijfsdata buitmaken. De aanval is kleiner in omvang, maar groter in impact.

Welke informatie gebruiken aanvallers voor spear phishing?

Aanvallers verzamelen informatie die openbaar beschikbaar is, vaak zonder dat het slachtoffer dat doorheeft. Ze gebruiken LinkedIn-profielen, bedrijfswebsites, sociale media en zelfs persberichten om een gedetailleerd beeld te vormen van het doelwit. Hoe meer informatie iemand online deelt, hoe gerichter de aanval kan worden opgezet.

Concrete bronnen die aanvallers raadplegen zijn onder andere:

  • LinkedIn voor functietitels, werkgevers, collega’s en recente activiteiten
  • Bedrijfswebsites voor namen van directie, contactpersonen en organisatiestructuur
  • Sociale media voor persoonlijke informatie, locaties en interesses
  • Eerdere datalekken voor e-mailadressen, wachtwoorden of andere persoonlijke gegevens
  • Nieuwsberichten en vacatures voor inzicht in lopende projecten of nieuwe software die een bedrijf gebruikt

Met die informatie stelt een aanvaller een bericht op dat aanvoelt als legitieme communicatie van een collega, leverancier of zakenpartner. Hoe specifieker de details, hoe moeilijker het is om de fraude te herkennen.

Waarom zijn medewerkers zo vatbaar voor spear phishing?

Medewerkers zijn vatbaar voor spear phishing omdat de berichten inspelen op vertrouwen, urgentie en herkenning. Een e-mail die lijkt te komen van de directeur, met een verwijzing naar een lopend project en een verzoek om snel te handelen, activeert precies de reflexen die aanvallers willen uitbuiten: gezag, tijdsdruk en bekendheid.

Daarbij speelt werkdruk een grote rol. Wanneer iemand druk is, neemt de aandacht voor details af. Aanvallers weten dit en kiezen bewust momenten of contexten waarbij de ontvanger minder tijd heeft om kritisch te zijn. Een betaalverzoek vlak voor een deadline, of een inlogverzoek op maandagochtend, werkt daardoor effectiever.

Ook het vertrouwen in digitale communicatie speelt mee. Veel medewerkers zijn gewend om snel te reageren op e-mails en berichten zonder elk detail te controleren. Spear phishing misbruikt precies die gewoonte. Zonder bewustwording en training is de kans groot dat zelfs oplettende medewerkers een goed opgezette aanval niet herkennen.

Welke sectoren en functies zijn het vaakst doelwit?

Sectoren die werken met gevoelige data, financiële transacties of kritieke infrastructuur zijn het vaakst doelwit van spear phishing. Denk aan de zorg, het bank- en verzekeringswezen, de bouw en de agrarische sector. Maar ook MKB-bedrijven in andere branches worden steeds vaker aangevallen, juist omdat hun beveiliging vaak minder robuust is dan bij grote organisaties.

Binnen een organisatie zijn bepaalde functies aantrekkelijker voor aanvallers dan andere:

  • Financiële medewerkers die betalingen verwerken of toegang hebben tot bankrekeningen
  • Directie en management vanwege hun bevoegdheden en toegang tot strategische informatie
  • HR-medewerkers die beschikken over persoonlijke gegevens van medewerkers
  • IT-beheerders met toegang tot systemen, wachtwoorden en netwerken
  • Nieuwe medewerkers die de interne processen en communicatiestijl nog niet goed kennen

CEO-fraude, ook wel Business Email Compromise (BEC) genoemd, is een veelvoorkomende variant waarbij een aanvaller zich voordoet als de directeur en een medewerker vraagt om snel een overboeking te doen. Dit type aanval treft bedrijven in vrijwel elke sector.

Hoe kun je een spear phishing e-mail herkennen?

Een spear phishing e-mail herken je door goed te letten op het e-mailadres van de afzender, de toon van het bericht en de aanwezigheid van urgentie of ongebruikelijke verzoeken. Zelfs als een bericht er betrouwbaar uitziet, zijn er altijd signalen die wijzen op fraude als je weet waar je op moet letten.

Let op de volgende waarschuwingssignalen:

  • Het e-mailadres klopt niet helemaal. Aanvallers gebruiken adressen die sterk lijken op het echte adres, zoals directeur@bedrijfnaam.com in plaats van directeur@bedrijfsnaam.com.
  • Er is sprake van urgentie of druk. “Doe dit vandaag nog”, “Vertrouwelijk, reageer direct” of “Ik ben niet bereikbaar, handel jij dit af?”
  • Het verzoek wijkt af van de normale procedure. Een betaling via een nieuw rekeningnummer, een inloglink die je normaal nooit ontvangt, of een bijlage die je niet verwachtte.
  • De link wijkt af van de verwachte URL. Zweef met je muis over een link voordat je klikt om de werkelijke bestemming te zien.
  • De toon of schrijfstijl voelt anders aan. Kleine afwijkingen in formulering kunnen een aanwijzing zijn dat het bericht niet van de echte persoon afkomstig is.

Twijfel je over een bericht? Neem dan telefonisch contact op met de afzender via een bekend nummer, en klik niet op links of bijlagen totdat je zeker weet dat het bericht legitiem is.

Welke maatregelen beschermen een bedrijf tegen spear phishing?

Een bedrijf beschermt zich tegen spear phishing door een combinatie van technische maatregelen, bewustwordingstraining en duidelijke interne procedures. Geen enkele maatregel is op zichzelf voldoende. De combinatie van techniek en menselijk bewustzijn maakt de verdediging sterk.

Technische maatregelen die je kunt treffen:

  • Multi-factor authenticatie (MFA) op alle accounts, zodat een gestolen wachtwoord niet genoeg is om in te loggen
  • E-mailfiltering en anti-spoofing protocollen zoals SPF, DKIM en DMARC om vervalste e-mailadressen te blokkeren
  • Endpoint Detection en Response (EDR) om afwijkend gedrag op apparaten snel te signaleren
  • Regelmatige software-updates om bekende kwetsbaarheden te dichten

Naast techniek is het gedrag van medewerkers bepalend. Bewustwordingstraining helpt medewerkers om verdachte berichten te herkennen en er correct op te reageren. Phishingsimulaties zijn hierbij bijzonder nuttig: ze laten medewerkers in een veilige omgeving ervaren hoe overtuigend een nep-e-mail kan zijn, zonder dat er echte schade optreedt.

Verder helpt het om interne procedures in te stellen voor gevoelige handelingen, zoals het verifiëren van betalingsverzoeken via een tweede kanaal en het instellen van een meldpunt voor verdachte berichten. Hoe sneller medewerkers een aanval melden, hoe sneller je kunt ingrijpen.

Hoe IC-Automatisering je helpt bij bescherming tegen spear phishing

Spear phishing vraagt om een aanpak op meerdere niveaus. Wij helpen MKB-bedrijven om zowel technisch als organisatorisch weerbaar te worden. Ons cybersecuritypakket is opgebouwd rond vier pijlers: beleid en organisatie, medewerkers en gedrag, techniek en continu inzicht.

Concreet bieden wij onder andere:

  • Phishingsimulaties op maat via het KnowBe4-platform, gecertificeerd met het CCV Awareness Keurmerk
  • Security awareness e-learnings die medewerkers maandelijks trainen in het herkennen van digitale dreigingen
  • ThreadDefense voor actieve 24/7-monitoring van Microsoft 365-omgevingen, werkplekken en servers
  • Multi-factor authenticatie en een online wachtwoordkluis om toegang tot accounts te beveiligen
  • Penetratietesten uitgevoerd door CCV-gecertificeerde specialisten van ThreadStone, om kwetsbaarheden in kaart te brengen
  • Een Security 0-meting die de huidige staat van jullie cybersecurity in kaart brengt en directe verbeterpunten oplevert

Wil je weten hoe goed jullie organisatie beschermd is tegen spear phishing en andere gerichte aanvallen? Neem contact met ons op voor een vrijblijvend gesprek of vraag direct een Security 0-meting aan.

Related Articles

Welkom bij IC-automatisering

Per 01-01-2026 is Netgroep volledig geïntegreerd in IC-Automatisering, vandaar dat u op de website van IC-Automatisering terecht gekomen bent. De contactgegevens die u gebruikte om ons te bereiken veranderen niet, en onze fysieke locatie in de Van Nelle Fabriek verandert ook niet. 

Mocht u vragen hebben, of deze informatie willen verifiëren, neem dan contact met ons op via 010 820 9820.