Threats & Attacks

Wat is Phishing

Phishing is een type social engineering-aanval waarbij aanvallers zich voordoen als vertrouwde entiteiten zoals banken, clouddiensten, collega's, enzovoort, om het slachtoffer te misleiden zodat ze hun gevoelige informatie zoals wachtwoorden, creditcardnummers of andere inloggegevens onthullen.

Wat is Phishing?

Phishing is een type social engineering-aanval waarbij aanvallers zich voordoen als vertrouwde entiteiten, zoals banken, clouddiensten, collega’s, enzovoort, om het slachtoffer te misleiden zodat zij hun gevoelige informatie zoals wachtwoorden, creditcardnummers of andere inloggegevens onthullen. Phishing kan plaatsvinden via verschillende media zoals e-mail, sms, telefoongesprekken of nepwebsites.

Waarom Phishing Belangrijk is in Cybersecurity

Phishing wordt een van de gevaarlijkste aanvalsmethoden. Het wordt vaak een springplank voor grotere schade, malware-infecties, ransomware, enzovoort. Zelfs organisaties met sterke beveiligingssystemen kunnen door phishing worden verslagen omdat het menselijk vertrouwen exploiteert in plaats van technische kwetsbaarheden.

Veelvoorkomende Types van Phishing

  • E-mail Phishing: valse e-mails die zich voordoen als legitieme berichten
  • Spear Phishing: Zeer gerichte phishing met als doel specifieke individuen met een hoge functie in een organisatie
  • Smishing: Phishing-aanvallen geleverd via sms of berichten-apps
  • Vishing: Phishing-aanvallen via telefoongesprekken
  • Clone Phishing: Aanvallers kopiëren een originele e-mail en wijzigen links of bijlagen met kwaadaardige inhoud

Tekenen van een Phishing-aanval

  • Verdacht afzenderadres
  • Eisen van snelle actie (“reset uw wachtwoord nu”)
  • Zeer lichtelijk verkeerd gespelde domeinen
  • Vragen om gevoelige informatie (wachtwoorden, bankgegevens, creditcard, enzovoort)
  • Verdachte bijlagen of links

Voorbeeld

Een slachtoffer ontvangt een e-mail waarin wordt vermeld dat deze van hun bank afkomstig is, met het verzoek aan het slachtoffer om hun “account te verifiëren”.

De e-mail bevat een link naar een nepwebsite-login die zich voordoet als identiek aan de echte. Zodra het slachtoffer hun inloggegevens invoert op de nepwebsite, stelen de aanvallers deze en krijgen toegang tot hun echte bankrekening.

Hoe te verdedigen tegen phishing

  • Schakel MFA (Multi-Factor Authentication) in om het account te beschermen, zelfs als de inloggegevens zijn gestolen
  • Train medewerkers over phishingbewustzijn
  • Gebruik e-mailbeveiligingsgateways en spamfilters om verdachte e-mails te vermijden
  • Controleer verdachte links of bijlagen voordat u erop klikt
  • Implementeer minimale privileges om de schade van een gecompromitteerd account te beperken

Gerelateerde termen

  • Spear Phishing
  • Malware
  • Social Engineering
  • MFA
  • Ransomware
Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)