Soorten cyberaanvallen en aanvalstechnieken
Een cyberaanval kan via een e-mail, een website, een netwerk of zelfs een pinautomaat verlopen. Deze pagina zet alle aanvalstechnieken uit de begrippenlijst van esif.nl op een rij, met per techniek een kort antwoord van 40 tot 60 woorden. Klik door voor hoe de aanval werkt, hoe je hem herkent en een voorbeeld uit Nederland of Europa.
| Begrip | Korte uitleg |
|---|---|
| Adware | Adware is software die ongevraagd advertenties toont op je computer, telefoon of in je browser. Adware komt vaak mee met gratis software en verandert soms je startpagina of zoekmachine. Veel adware houdt ook bij welke websites je bezoekt, om advertenties te richten. Adware is een vorm van malware en is vaak lastig te verwijderen. |
| Botnet | Een botnet is een netwerk van computers en andere apparaten die zonder dat de eigenaar het weet besmet zijn met malware. Een crimineel bestuurt al die apparaten, de bots, op afstand via een centrale server. Botnets worden gebruikt om spam te versturen, DDoS-aanvallen uit te voeren, gegevens te stelen en ransomware te verspreiden. |
| Brute-force-aanval | Een brute-force-aanval is een aanval waarbij een aanvaller automatisch zoveel mogelijk wachtwoorden of codes uitprobeert, totdat hij de juiste vindt. Software test daarbij in korte tijd enorm veel combinaties, dus korte en voorspelbare wachtwoorden zijn het eerst aan de beurt. Lange wachtwoorden, een limiet op mislukte inlogpogingen en multifactorauthenticatie maken zo'n aanval veel moeilijker. |
| Cardtrapping | Cardtrapping is een vorm van betaalpasfraude waarbij je pas in een geprepareerde pinautomaat achterblijft. Criminelen kijken ondertussen je pincode af, vaak terwijl ze zich voordoen als behulpzame omstander. Zodra je wegloopt, halen ze de pas uit de automaat en nemen ze geld op. Blijf daarom altijd bij de automaat en bel direct je bank. |
| Credential stuffing | Credential stuffing is een aanval waarbij criminelen gebruikersnamen en wachtwoorden die bij een eerder datalek zijn gestolen, automatisch uitproberen bij andere websites en systemen. De aanval werkt omdat veel mensen hetzelfde wachtwoord op meerdere plekken gebruiken. Een uniek wachtwoord per account en multifactorauthenticatie maken gelekte inloggegevens grotendeels waardeloos. |
| Cross-site scripting (XSS) | Cross-site scripting (XSS) is een aanval waarbij een aanvaller kwaadaardige code, meestal JavaScript, via een kwetsbare website bij bezoekers laat uitvoeren. De browser vertrouwt de code omdat die van de website zelf lijkt te komen. Zo kan de aanvaller bijvoorbeeld sessiegegevens stelen, de inhoud van de pagina veranderen of bezoekers doorsturen naar een nepwebsite. |
| Cyberaanval | Een cyberaanval is een opzettelijke poging om via computers of netwerken systemen, diensten of gegevens te verstoren, te stelen, te wijzigen of te vernietigen. Aanvallers gebruiken technieken als phishing, ransomware, DDoS-aanvallen en misbruik van kwetsbaarheden in software. Het doel is meestal geld, spionage, sabotage of politieke aandacht. |
| DDoS-aanval | Een DDoS-aanval is een aanval waarbij veel computers tegelijk zoveel verkeer naar een website, server of netwerk sturen dat die dienst traag of onbereikbaar wordt. DDoS staat voor distributed denial of service. De aanvaller breekt nergens in en steelt geen gegevens, maar legt de beschikbaarheid van een dienst tijdelijk plat. |
| Identiteitsfraude | Identiteitsfraude is het misbruiken van de identiteitsgegevens van een ander, zoals naam, geboortedatum, burgerservicenummer (BSN) of een kopie van een identiteitsbewijs. Criminelen sluiten daarmee bijvoorbeeld een abonnement of lening af of kopen spullen op jouw naam zonder te betalen. In Nederland is identiteitsfraude strafbaar met maximaal 5 jaar gevangenisstraf. |
| Keylogger | Een keylogger is software of hardware die ongemerkt alle toetsaanslagen op een computer, telefoon of tablet vastlegt. Criminelen gebruiken keyloggers om wachtwoorden, inloggegevens, berichten en financiële gegevens te stelen. Een software-keylogger komt meestal binnen via malware; een hardware-keylogger is een klein apparaatje tussen toetsenbord en computer. |
| Malware | Malware is een verzamelnaam voor kwaadaardige software die bewust is gemaakt om schade te doen. Het woord komt van het Engelse malicious software. Virussen, wormen, trojans, spyware en ransomware zijn allemaal vormen van malware. Malware kan bestanden stelen of versleutelen, systemen laten uitvallen en apparaten overnemen voor criminelen. |
| Man-in-the-middle-aanval | Een man-in-the-middle-aanval is een aanval waarbij een aanvaller zich ongemerkt tussen 2 partijen plaatst die met elkaar communiceren, zoals een gebruiker en een website of 2 bedrijven die mailen. De aanvaller kan alles wat heen en weer gaat meelezen en ook veranderen. Beide partijen denken dat ze rechtstreeks met elkaar communiceren. |
| Phishing | Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts. |
| Ransomware | Ransomware is een vorm van malware die bestanden, systemen of back-ups versleutelt, zodat het slachtoffer er niet meer bij kan. De aanvaller eist losgeld, meestal in cryptovaluta, in ruil voor de sleutel om alles weer te ontsleutelen. Vaak stelen criminelen eerst ook gegevens en dreigen ze die te publiceren. |
| Rootkit | Een rootkit is kwaadaardige software die een aanvaller na een inbraak installeert om ongemerkt toegang met beheerdersrechten te houden. De rootkit past het besturingssysteem zo aan dat hij zichzelf en andere malware verbergt. Daardoor is een rootkit moeilijk te ontdekken en vaak alleen zeker te verwijderen door het systeem opnieuw op te bouwen. |
| Shimming | Shimming is een vorm van betaalpasfraude waarbij criminelen een heel dun inzetstuk, de shim, in de kaartlezer van een geldautomaat of betaalautomaat schuiven. De shim zit tussen de chip van je pas en de automaat en probeert de gegevens van de chip te onderscheppen. Je ziet de shim van buitenaf niet, omdat hij volledig in de kaartsleuf zit. |
| Skimmen | Skimmen is een vorm van betaalpasfraude waarbij criminelen de gegevens van de magneetstrip van je pinpas of creditcard ongemerkt kopiëren en tegelijk je pincode afkijken. Met die gegevens maken ze een namaakpas waarmee ze geld opnemen, meestal buiten Europa. Door de chip en geoblocking komt skimmen in Nederland bijna niet meer voor. |
| Smishing | Smishing is phishing via sms. Criminelen sturen een sms die lijkt te komen van een bank, pakketdienst of overheid, met een link naar een nepwebsite of een schadelijke app. Wie klikt en gegevens invult of de app installeert, geeft criminelen toegang tot zijn gegevens, accounts of telefoon. Het woord is een samenvoeging van sms en phishing. |
| Social engineering | Social engineering is een verzamelnaam voor aanvallen waarbij criminelen mensen manipuleren in plaats van computers te hacken. Ze doen zich voor als collega, bank of leverancier en spelen in op vertrouwen, haast, angst of behulpzaamheid. Zo krijgen ze wachtwoorden, bedrijfsgegevens, geld of fysieke toegang tot een gebouw. Phishing is de bekendste vorm. |
| Spear phishing | Spear phishing is een gerichte vorm van phishing waarbij de aanvaller 1 persoon of functie uitkiest en vooraf informatie over dat doelwit verzamelt. Met die kennis stuurt hij een persoonlijk en geloofwaardig bericht, bijvoorbeeld uit naam van een collega of partner. Het doel is inloggegevens stelen of malware binnenbrengen in een organisatie. |
| Spoofing | Spoofing is het vervalsen van een afzender, zodat een e-mail, sms, telefoontje of website lijkt te komen van iemand die je vertrouwt. Bekende vormen zijn e-mailspoofing, waarbij het afzenderadres is nagemaakt, en nummerspoofing, waarbij je een ander telefoonnummer ziet dan het echte. Criminelen gebruiken spoofing vooral bij phishing en bankhelpdeskfraude. |
| Spyware | Spyware is kwaadaardige software die ongemerkt op een computer, telefoon of tablet wordt geïnstalleerd om gegevens over de gebruiker te verzamelen. Denk aan wachtwoorden, berichten, locatie of surfgedrag. Die gegevens gaan naar een ander, zoals een crimineel, een bedrijf of een overheid. Spyware is een vorm van malware en blijft vaak lang onopgemerkt. |
| SQL-injectie | SQL-injectie is een aanval op een website of applicatie waarbij een aanvaller eigen SQL-code invoert in bijvoorbeeld een zoekveld, inlogveld of webadres. Als de applicatie die invoer niet scheidt van haar eigen databaseopdracht, voert de database de code van de aanvaller uit. Die kan dan gegevens inzien, wijzigen of verwijderen die niet voor hem bedoeld zijn. |
| Supply-chain-aanval | Een supply-chain-aanval is een cyberaanval waarbij de aanvaller niet direct zijn doelwit aanvalt, maar eerst een leverancier. Via een besmette software-update, een beheertool of de toegang van die leverancier komt hij daarna bij de klanten binnen. Omdat 1 leverancier veel klanten heeft, kan 1 aanval duizenden organisaties tegelijk raken. |
| Trojan | Een trojan, of Trojaans paard, is malware die zich voordoet als nuttige software of een onschuldig bestand. Wie het programma installeert of de bijlage opent, activeert ongemerkt een verborgen functie. Die kan een achterdeur openen voor de aanvaller, wachtwoorden stelen of andere malware binnenhalen, zoals ransomware. Een trojan verspreidt zich niet vanzelf. |
| Vishing | Vishing is phishing via de telefoon. De naam komt van voice (stem) en phishing. Een oplichter belt en doet zich voor als medewerker van je bank, een helpdesk, de politie of een bedrijf. Met een verhaal over fraude of een probleem zet hij je onder druk om geld over te maken, codes te geven of software te installeren. |
| Whaling | Whaling is een vorm van gerichte phishing op bestuurders, directeuren en andere topfunctionarissen, de grote vissen van een organisatie. Aanvallers bereiden zich grondig voor en sturen een persoonlijk bericht om inloggegevens, gevoelige informatie of een grote betaling los te krijgen. Vaak misbruiken ze ook de naam van een bestuurder om een medewerker te misleiden. |
| Zero-day | Een zero-day is een kwetsbaarheid in software of hardware die aanvallers al misbruiken voordat de maker ervan weet of een beveiligingsupdate heeft uitgebracht. De naam geeft aan dat de maker 0 dagen had om het lek te dichten. Een zero-day exploit is de code of methode waarmee aanvallers zo'n onbekend lek misbruiken. |