Spear phishing
Bijgewerkt op · Door Maarten van den Bos
Spear phishing is een gerichte vorm van phishing waarbij de aanvaller 1 persoon of functie uitkiest en vooraf informatie over dat doelwit verzamelt. Met die kennis stuurt hij een persoonlijk en geloofwaardig bericht, bijvoorbeeld uit naam van een collega of partner. Het doel is inloggegevens stelen of malware binnenbrengen in een organisatie.
Wat is spear phishing?
Spear phishing is de gerichte variant van phishing. Bij gewone phishing gaat hetzelfde bericht naar duizenden mensen, in de hoop dat een klein deel toehapt. Bij spear phishing kiest de aanvaller 1 doelwit: een persoon of een functie binnen een organisatie. Het NCSC omschrijft het als een aanval met zorgvuldig opgestelde berichten, gebaseerd op persoonlijke of organisatiegegevens die de aanvaller vooraf heeft verzameld.
Die voorbereiding maakt het verschil. De aanvaller zoekt uit wie waar werkt, met wie iemand samenwerkt, welke projecten lopen en welke software een organisatie gebruikt. Veel van die informatie is openbaar, bijvoorbeeld via LinkedIn, websites en persberichten. Het verzamelen van openbare informatie heet OSINT.
| Kenmerk | Phishing | Spear phishing |
|---|---|---|
| Doelwit | Grote groep | 1 persoon of functie |
| Voorbereiding | Weinig | Onderzoek naar het doelwit |
| Bericht | Algemeen | Persoonlijk, met echte namen en details |
| Typische dader | Criminelen | Criminelen en statelijke actoren |
Richt spear phishing zich op een bestuurder of directeur, dan heet het whaling. Spear phishing is vaak de eerste stap van een langdurige, gerichte aanval door een APT, een groep die ongemerkt lang in een netwerk blijft.
Hoe werkt spear phishing?
Een spear-phishingaanval verloopt meestal in 4 stappen:
- Kies een doelwit met toegang tot de gewenste informatie, zoals een beleidsmedewerker, een systeembeheerder of iemand op de financiële afdeling.
- Verzamel informatie over dat doelwit: functie, collega’s, contacten, evenementen en gebruikte systemen.
- Stuur een bericht dat past bij het werk van het doelwit, zoals een uitnodiging, een factuur of een gedeeld document, uit naam van een bekende afzender.
- Laat het doelwit inloggen op een nagemaakte inlogpagina of een bijlage openen, zodat de aanvaller inloggegevens of toegang krijgt.
Moderne varianten omzeilen ook MFA. Bij een adversary-in-the-middle-aanval zit de nepwebsite tussen het slachtoffer en de echte inlogpagina. De aanvaller onderschept dan niet alleen het wachtwoord, maar ook de sessiecookie die na het inloggen ontstaat. Dit is een vorm van een man-in-the-middle-aanval.
Voorbeeld uit de praktijk
In mei 2025 maakten de AIVD en de MIVD bekend dat een onbekende, Russische groep die zij Laundry Bear noemen achter hacks op Nederlandse doelen zat, waaronder de politie in september 2024. Bij de politie werden werkgerelateerde contactgegevens buitgemaakt (bron: AIVD, 2025).
Microsoft volgt dezelfde groep onder de naam Void Blizzard. In april 2025 zag Microsoft de groep overstappen op gerichte spear phishing: meer dan 20 ngo’s in Europa en de Verenigde Staten kregen een nep-uitnodiging voor de European Defense and Security Summit (bron: Microsoft, 2025). De pdf-bijlage bevatte een QR-code naar een nagemaakte inlogpagina van Microsoft Entra, op een domein met een tikfout in de naam. Daar werden gebruikersnaam, wachtwoord en sessiecookies onderschept.
Spear phishing in de praktijk van een security-professional
Spear phishing is lastig te stoppen met filters alleen, omdat elk bericht uniek is en vaak geen bekende kwaadaardige link bevat. Een SOC-analist let daarom op signalen na het klikken, zoals een inlogpoging vanaf een onbekende locatie of een nieuw apparaat dat een sessie overneemt. Een security officer kiest maatregelen die ook werken als iemand wel klikt, zoals phishingbestendige MFA met een hardwaresleutel.
Voor de CISO is spear phishing een onderwerp in de risicoanalyse: welke medewerkers zijn aantrekkelijke doelwitten en hoeveel informatie over hen staat online. Dreigingsinformatie van het NCSC, de AIVD en de MIVD helpt om te zien welke threat actors welke sectoren aanvallen. Spear phishing is ook een klassieke techniek binnen social engineering.
Veelgestelde vragen
Wat is het verschil tussen phishing en spear phishing?
Phishing is een breed verstuurd nepbericht aan veel mensen tegelijk. Spear phishing is gericht op 1 persoon of functie en gebruikt informatie die de aanvaller vooraf over dat doelwit heeft verzameld, zoals namen van collega’s of lopende projecten. Daardoor is een spear-phishingbericht persoonlijker en moeilijker te herkennen.
Welke 4 soorten phishing zijn er?
Een vaste indeling bestaat niet. Vaak genoemde soorten zijn: gewone e-mailphishing aan grote groepen, spear phishing gericht op 1 persoon, whaling gericht op bestuurders, en phishing via andere kanalen zoals sms (smishing) en telefoon (vishing). Het NCSC noemt daarnaast quishing, phishing via een QR-code.
Wat betekent spear?
Spear is Engels voor speer. De naam spear phishing verwijst naar vissen met een speer: je mikt op 1 vis in plaats van een net uit te gooien. Gewone phishing lijkt op vissen met een net, spear phishing op een gerichte stoot naar 1 doelwit.
Wat zijn doelen van phishing?
Phishing heeft meestal 1 van deze doelen: inloggegevens stelen, geld laten overmaken, malware op een apparaat krijgen of toegang krijgen tot het netwerk van een organisatie. Bij spear phishing door statelijke actoren gaat het vaak om spionage: het stelen van e-mail en gevoelige documenten.
Bronnen
Gerelateerde begrippen
- Phishing
Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.
- Whaling
Whaling is een vorm van gerichte phishing op bestuurders, directeuren en andere topfunctionarissen, de grote vissen van een organisatie. Aanvallers bereiden zich grondig voor en sturen een persoonlijk bericht om inloggegevens, gevoelige informatie of een grote betaling los te krijgen. Vaak misbruiken ze ook de naam van een bestuurder om een medewerker te misleiden.
- Social engineering
Social engineering is een verzamelnaam voor aanvallen waarbij criminelen mensen manipuleren in plaats van computers te hacken. Ze doen zich voor als collega, bank of leverancier en spelen in op vertrouwen, haast, angst of behulpzaamheid. Zo krijgen ze wachtwoorden, bedrijfsgegevens, geld of fysieke toegang tot een gebouw. Phishing is de bekendste vorm.
- OSINT
OSINT staat voor open source intelligence: inlichtingen uit openbare bronnen, zoals websites, sociale media, nieuwsberichten en openbare registers. Een OSINT-onderzoeker verzamelt die informatie, controleert of ze klopt en analyseert wat ze betekent voor een onderzoeksvraag. Politie, inlichtingendiensten, journalisten en security-teams gebruiken OSINT. Openbaar betekent niet vrij te gebruiken: voor persoonsgegevens geldt de AVG.
- APT (advanced persistent threat)
APT staat voor advanced persistent threat: een aanvaller met veel kennis en middelen die langdurig en gericht probeert binnen te dringen in een organisatie en daar ongemerkt te blijven. Meestal gaat het om groepen die voor een staat werken en uit zijn op spionage of het voorbereiden van sabotage. Met APT wordt ook de aanvalsgroep zelf bedoeld, zoals APT28.