Social engineering
Wat is social engineering?
Social engineering is een verzamelnaam voor aanvallen die gebruikmaken van menselijk gedrag. De aanvaller probeert niet een systeem te hacken, maar een persoon te overtuigen om zelf iets te doen: een code doorgeven, een betaling uitvoeren, een bijlage openen of een deur openhouden. In de financiële sector is dit een belangrijke fraudeketen, omdat de techniek van banken vaak sterker is dan de zwakste schakel in het proces.
Hoe werkt social engineering?
De meeste aanvallen volgen hetzelfde patroon. De aanvaller verzamelt eerst informatie over het doelwit, bouwt vervolgens vertrouwen op door zich voor te doen als bank, collega, leverancier of overheid en zet daarna druk of urgentie in om te zorgen dat het slachtoffer niet nadenkt. Daarna volgt de eigenlijke actie, zoals het delen van inloggegevens of het overmaken van geld.
Vormen van social engineering
- Phishing: misleidende e-mails of berichten die naar een nagemaakte site leiden, zie phishing.
- Spoofing: het vervalsen van een afzender, nummer of adres zodat een bericht betrouwbaar lijkt, zie spoofing.
- Vishing en smishing: dezelfde aanpak via telefoongesprekken en sms.
- Pretexting: een verzonnen verhaal om informatie los te krijgen, bijvoorbeeld een nep-medewerker van de bankfraudeafdeling.
- Tailgating: fysiek meelopen met een geautoriseerd persoon door een beveiligde deur of poort.
Wat is tailgating als vorm van social engineering?
Tailgating (ook piggybacking genoemd) is de fysieke variant. Iemand loopt vlak achter een medewerker aan door een toegangspoort, vaak met volle handen of in een vriendelijk gesprek, zodat de medewerker de deur openhoudt. Zo komt een onbevoegde binnen in een kantoor, serverruimte of bankfiliaal zonder pas. Tegenmaatregelen zijn toegangssluizen die één persoon tegelijk doorlaten, toegangspassen die per persoon worden gecontroleerd en een cultuur waarin collega’s elkaar durven aanspreken.
Verschil tussen social engineering en hacken
Bij hacken wordt een technische kwetsbaarheid misbruikt. Bij social engineering is de kwetsbaarheid het menselijk vertrouwen. In de praktijk worden beide gecombineerd: een succesvolle misleiding levert inloggegevens op, waarna de aanvaller technisch verder gaat.
Wat helpt tegen social engineering?
Wees terughoudend met verzoeken om codes, wachtwoorden of betalingen die onverwacht komen. Bel bij twijfel terug via een nummer dat je zelf kent, niet via het nummer in het bericht. Leg collega’s en klanten uit dat een bank nooit vraagt om een inlogcode of pincode door te geven.
Veelgestelde vragen over social engineering
Wat is social engineering?
Social engineering is het misleiden van mensen zodat ze zelf gevoelige informatie delen of toegang geven. De aanvaller richt zich op menselijk gedrag, niet op de techniek.
Wat is tailgating?
Tailgating is het meelopen met een geautoriseerd persoon door een beveiligde deur of poort, zonder zelf toegang te hebben. Het is een fysieke vorm van social engineering.
Waarom is social engineering gevaarlijk voor banken?
Banken beschermen systemen technisch goed, maar medewerkers en klanten kunnen worden overgehaald om codes of toegang te delen. Eén misleide persoon kan voldoende zijn om beveiliging te omzeilen.
Hoe herken je social engineering?
Typische signalen zijn tijdsdruk, een onverwacht verzoek om codes of wachtwoorden en een afzender die zich als bank of collega voordoet. Controleer altijd via een bekend, eigen kanaal.