4. Is phishing social engineering?
Er zijn veel vormen van social engineering. De bekendste vorm is phishing. Eigenlijk betekent phishing: hengelen naar informatie. Dat kun je op allerlei manieren doen, legt Jellema uit: ‘Wat ik aan de telefoon doe heet voice phishing, of vishing. Maar je hebt natuurlijk ook het bekende e-mailphishing. Of smishing: phishing via SMS. Denk bijvoorbeeld aan de fake SMS-berichten van de Belastingdienst dat je nog 17,95 euro moet betalen.’
Tailored phishing
De laatste tijd zien Jellema en haar collega’s steeds vaker ‘tailored phishing’. Dat is grootschalige, geautomatiseerde phishing, maar met op maat gemaakte mails of sms’jes. ‘Criminelen scrapen daarvoor informatie van social media. Daardoor lijkt het alsof het bericht écht voor jou is.’
‘Het is niet alleen: ‘Hee voornaam, achternaam,’ maar ook: ‘Je werkt nu al 4 jaar voor dit bedrijf.’ Onze teamgenoot Romy Schellekens doet onderzoek naar tailored phishing, samen met de faculteit Mathematics and Computer Science van de TU Eindhoven. De hypothese is dat veel meer mensen klikken op links in dit soort e-mails.’
Baiting
Welke vorm van social engineering ook in het spel is, het gaat volgens Jellema altijd om vertrouwen winnen of interesse wekken. Bij ‘baiting’ zorgt een social engineering voor ‘aas’: ‘Ik stuur dan bijvoorbeeld een interessante bijlage bij een mail die ‘per ongeluk’ naar het hele bedrijf gaat, met als bestandsnaam misschien ‘Bonussen bestuur komend jaar’. In dat bestand zit mijn malware verstopt.’
Pretexting
Pretexting betekent: je voordoen als iemand anders om vertrouwen te winnen. ‘Dat gebeurt vaak in meerdere stappen. Een social engineer doet zich voor als je dochter. Die appt vanaf een ander nummer omdat haar telefoon gestolen is.’
‘Als jij die ‘pretext’ of het voorwendsel gelooft, dan vraagt de social engineer of je geld wilt overmaken naar ‘de rekening van een vriend.’ Want niet alleen de telefoon, ook de portemonnee is gestolen.’
5. Zijn er andere voorbeelden van social engineering?
Een social engineer gebruikt dus vaak technologie om mensen te hacken. Maar social engineering kan ook zonder computer of telefoon, zegt Jellema: ‘Ik ga vaak op pad als mystery guest. Dan word ik betaald om in te breken. Niet zo lang geleden was ik bijvoorbeeld bij een museum.’
‘De opdracht was: kijk hoe ver je kunt komen in het gebouw. Toen iemand een deur opendeed met een toegangspas, heb ik m’n voet tussen de deur gezet. Zo kwam ik in de gang naar het restauratieatelier.’
Wc-hokje
Zo’n opdracht is best spannend, zegt Jellema: ‘Die gang zat hermetisch dicht. Ik zag een camera hangen. In de verte het hokje met bewakers. Geen enkele plek om mezelf te verstoppen, behalve een wc. Ik heb toen 10 minuten in het wc-hokje geschuild. Bij dit bezoek hebben de hoofdbewakers me onderschept en me niet meer losgelaten. Dat is wat je wil: laat mij niet meer los. Of zet me bij de receptie. Als je mij alleen laat, dan blijf ik niet zitten, net als een echte social engineer.’
6. Wat kun je doen tegen social engineering?
Je bent op kantoor en daar is iemand die er niet hoort. Wat moet je dan doen? Jellema adviseert: ‘Laat mensen niet zomaar meelopen naar binnen. Dat voelt misschien wat onbeschoft, maar ik zeg zelf dan: ‘We hebben afgesproken dat we met z’n allen dit gebouw beveiligen. Dus ik kan je niet binnenlaten als ik niet weet je hier doet.’
Naar de receptie
Als iemand al binnen is, en de situatie voelt veilig: spreek die persoon aan. Zeg: ‘Ik ken je niet. Wat doe je hier?’ Als iemand onbevoegd blijkt te zijn, breng die persoon dan naar de receptie of diens contactpersoon. Je hoeft iemand echt niet in de handboeien te slaan. Hou het vriendelijk.’
Meld het
Misschien ben je aan de telefoon met iemand, en vertrouw je het niet. Dan adviseert Jellema: ‘Deel geen informatie. Heb je dat al gedaan: beëindig het gesprek en maak zo snel mogelijk een melding bij iemand die verder onderzoek kan doen.
Waarschijnlijk ken je de slogan: ‘Stop, hang op, bel je bank.’ Doe dat echt. Heb je op je werklaptop op een rare link geklikt? Stop, klik weg, en bel IT. Iedereen is op vrijdagmiddag wel eens ergens anders met z’n hoofd. Het gebeurt mij ook. Ik trap ook in phishingmails. Maar meld het!’