Social engineering
Bijgewerkt op · Door Maarten van den Bos
Social engineering is een verzamelnaam voor aanvallen waarbij criminelen mensen manipuleren in plaats van computers te hacken. Ze doen zich voor als collega, bank of leverancier en spelen in op vertrouwen, haast, angst of behulpzaamheid. Zo krijgen ze wachtwoorden, bedrijfsgegevens, geld of fysieke toegang tot een gebouw. Phishing is de bekendste vorm.
Wat is social engineering?
Het NCSC omschrijft social engineering als technieken die (cyber)criminelen inzetten om mensen door psychologische manipulatie te verleiden persoonlijke of bedrijfsgevoelige gegevens prijs te geven. De aanvaller zoekt geen fout in software, maar in menselijk gedrag. Volgens het NCSC is social engineering daarom moeilijk te bestrijden: het richt zich op basale menselijke reacties.
Die reacties zijn voorspelbaar. Mensen willen helpen, gehoorzamen aan een leidinggevende, reageren snel bij dreiging en vertrouwen een bekende naam. Een social engineer speelt daarop in met een geloofwaardig verhaal, ook wel een pretext genoemd.
Het NCSC deelt de technieken in 2 groepen in:
| Soort | Voorbeelden |
|---|---|
| Fysiek | Meekijken over iemands schouder (shoulder surfing), afval doorzoeken (dumpster diving), besmette USB-sticks achterlaten, zich voordoen als monteur of bezoeker |
| Digitaal | Phishing via e-mail, smishing via sms, vishing via de telefoon, vriend-in-nood-fraude via WhatsApp, informatie verzamelen via sociale media |
Online oplichting, waarin social engineering bijna altijd een rol speelt, komt veel voor. In 2024 was 9,4 procent van de Nederlanders van 15 jaar en ouder slachtoffer van online oplichting en fraude (bron: CBS, 2025).
Hoe werkt social engineering?
Veel social-engineeringaanvallen volgen dezelfde 4 stappen:
- Verzamel informatie over het doelwit, bijvoorbeeld via LinkedIn, de bedrijfswebsite of eerdere datalekken.
- Bouw vertrouwen op met een rol die past bij de situatie, zoals collega, IT-helpdesk, bank of directeur.
- Zet druk op het doelwit met haast, geheimhouding of angst, zodat er geen tijd is om na te denken of te overleggen.
- Laat het doelwit iets doen: gegevens afgeven, geld overmaken, software installeren of een deur openhouden.
Bankhelpdeskfraude is een bekend voorbeeld. Volgens Veilig Bankieren doen oplichters zich voor als medewerker van je bank en zeggen ze dat er verdachte transacties op je rekening staan. Daarna vragen ze je het geld over te maken naar een zogenaamde veilige kluisrekening. Vaak tonen ze daarbij het echte nummer van de bank via spoofing.
Voorbeeld uit de praktijk
In maart 2018 werd Pathé Nederland slachtoffer van CEO-fraude, een vorm van social engineering gericht op bestuurders. Op 8 maart 2018 kreeg de algemeen directeur een e-mail die van een bestuurder van het Franse moederbedrijf leek te komen. De afzender vroeg om geld voor een geheime overname van een bedrijf in Dubai en drukte op strikte geheimhouding.
In ongeveer 3 weken maakte Pathé Nederland in meerdere betalingen ruim 19,2 miljoen euro over. De rechtbank Amsterdam schreef in haar uitspraak van 31 oktober 2018 dat Pathé het doelwit leek van een professionele bende fraudeurs die met geraffineerde communicatie het vertrouwen van medewerkers won (ECLI:NL:RBAMS:2018:7881). Een gerichte aanval op bestuurders heet ook whaling.
Social engineering in de praktijk van een security-professional
Social engineering raakt zowel techniek als gedrag. Een security officer legt procedures vast die manipulatie lastiger maken, zoals een verplichte terugbelcontrole via een bekend nummer bij elke wijziging van een rekeningnummer en een 4-ogenprincipe bij grote betalingen. De CISO bespreekt met het bestuur dat ook bestuurders doelwit zijn.
Ethical hackers voeren social-engineeringtests uit met toestemming van de organisatie: ze bellen de helpdesk, sturen testphishing of proberen een gebouw binnen te komen. De resultaten gebruiken organisaties voor security awareness-trainingen. Het NCSC adviseert daarnaast regelmatig te trainen en te hertesten, en te werken aan een positieve beveiligingscultuur waarin medewerkers fouten durven te melden.
Veelgestelde vragen
Wat is een voorbeeld van social engineering?
Een bekend voorbeeld is bankhelpdeskfraude: iemand belt, zegt dat hij van je bank is en vraagt je geld over te maken naar een veilige rekening. Ook CEO-fraude hoort erbij. Pathé Nederland maakte in 2018 ruim 19,2 miljoen euro over na e-mails van een nepbestuurder van het moederbedrijf.
Welke technieken worden bij social engineering vaak gebruikt?
Digitaal zijn dat phishing via e-mail, smishing via sms, vishing via de telefoon en vriend-in-nood-fraude via WhatsApp. Fysiek gaat het om meekijken over iemands schouder, afval doorzoeken, besmette USB-sticks achterlaten en zich voordoen als bezoeker of monteur. Alle technieken spelen in op vertrouwen, haast of angst.
Wat is het doel van een social engineer?
Een social engineer wil iemand iets laten doen wat hij anders niet zou doen: gegevens afgeven, een wachtwoord delen, geld overmaken of toegang geven tot een gebouw of systeem. Criminelen doen dat voor geld of spionage. Ethical hackers doen hetzelfde met toestemming, om zwakke plekken in een organisatie op te sporen.
Wat is de Nederlandse vertaling van social engineering?
Er is geen vaste Nederlandse vertaling. Omschrijvingen die je tegenkomt zijn sociale manipulatie of psychologische manipulatie. In de vakwereld en bij het NCSC wordt de Engelse term social engineering gebruikt. Een social engineer is de persoon die deze manipulatie toepast.
Bronnen
Gerelateerde begrippen
- Phishing
Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.
- Spear phishing
Spear phishing is een gerichte vorm van phishing waarbij de aanvaller 1 persoon of functie uitkiest en vooraf informatie over dat doelwit verzamelt. Met die kennis stuurt hij een persoonlijk en geloofwaardig bericht, bijvoorbeeld uit naam van een collega of partner. Het doel is inloggegevens stelen of malware binnenbrengen in een organisatie.
- Vishing
Vishing is phishing via de telefoon. De naam komt van voice (stem) en phishing. Een oplichter belt en doet zich voor als medewerker van je bank, een helpdesk, de politie of een bedrijf. Met een verhaal over fraude of een probleem zet hij je onder druk om geld over te maken, codes te geven of software te installeren.
- Whaling
Whaling is een vorm van gerichte phishing op bestuurders, directeuren en andere topfunctionarissen, de grote vissen van een organisatie. Aanvallers bereiden zich grondig voor en sturen een persoonlijk bericht om inloggegevens, gevoelige informatie of een grote betaling los te krijgen. Vaak misbruiken ze ook de naam van een bestuurder om een medewerker te misleiden.
- Security awareness
Security awareness is het bewustzijn van medewerkers over digitale en fysieke veiligheidsrisico's en hun vermogen om daar veilig mee om te gaan. Het doel is gedrag: een phishingmail herkennen en melden, een sterk wachtwoord gebruiken, je scherm vergrendelen. Organisaties bouwen security awareness op met trainingen, campagnes en oefeningen zoals phishing-simulaties.