Whaling
Bijgewerkt op · Door Maarten van den Bos
Whaling is een vorm van gerichte phishing op bestuurders, directeuren en andere topfunctionarissen, de grote vissen van een organisatie. Aanvallers bereiden zich grondig voor en sturen een persoonlijk bericht om inloggegevens, gevoelige informatie of een grote betaling los te krijgen. Vaak misbruiken ze ook de naam van een bestuurder om een medewerker te misleiden.
Wat is whaling?
Whaling is een variant van spear phishing, de gerichte vorm van phishing. Bij spear phishing kiest de aanvaller 1 persoon of functie uit. Bij whaling is dat een bestuurder, directeur of financieel eindverantwoordelijke. Het Engelse woord whale betekent walvis: de aanvaller gaat voor de grootste vangst.
Bestuurders zijn aantrekkelijke doelwitten. Ze mogen grote betalingen goedkeuren, hebben toegang tot strategische informatie en krijgen vaak weinig tegenspraak. Er zijn 2 vormen:
| Vorm | Wie wordt misleid | Doel |
|---|---|---|
| Aanval op de bestuurder | De bestuurder zelf | Inloggegevens, toegang tot de mailbox of een goedkeuring van een betaling |
| Misbruik van de bestuurder | Een medewerker, meestal op de financiële afdeling | Een grote betaling uit naam van de bestuurder |
De 2e vorm heet ook CEO-fraude. Het NCSC noemt dit een vorm van Business Email Compromise (BEC): criminelen doen zich voor als een vertrouwd persoon binnen een organisatie, vaak een directeur of leidinggevende. In de praktijk worden whaling en CEO-fraude vaak door elkaar gebruikt. Beide zijn vormen van social engineering: ze draaien om misleiding van mensen, niet om een lek in software.
Whaling kost veel voorbereiding. De aanvaller zoekt uit wie welke functie heeft, wie betalingen doet, welke overnames of projecten lopen en hoe de bestuurder schrijft. Veel van die informatie staat openbaar online, bijvoorbeeld in jaarverslagen, persberichten en op LinkedIn.
Hoe werkt whaling?
Europol beschrijft hoe CEO-fraude meestal verloopt. De stappen zijn bij een aanval op de bestuurder zelf vergelijkbaar:
- Verzamel informatie over de organisatie, de bestuurders en de mensen die betalingen doen.
- Neem contact op per e-mail of telefoon en doe je voor als een hooggeplaatst persoon, zoals de CEO of CFO, vaak met een vervalst afzenderadres via spoofing.
- Verwijs naar een gevoelige situatie, zoals een belastingcontrole, een fusie of een overname.
- Leg druk op met woorden als “vertrouwelijk” en “dringend” en vraag om de gewone procedures over te slaan.
- Laat het geld overmaken naar een rekening van de fraudeur, vaak bij een bank buiten Europa.
Volgens Europol zijn signalen een ongevraagde e-mail of telefoontje, direct contact met een hooggeplaatst persoon met wie je normaal geen contact hebt, een verzoek om absolute geheimhouding en een verzoek dat ingaat tegen de interne procedures.
Voorbeeld uit de praktijk
Het Oostenrijkse FACC, een maker van vliegtuigonderdelen, werd rond de jaarwisseling van 2015 naar 2016 slachtoffer van wat het bedrijf zelf het “Fake President Incident” noemt. Een medewerker maakte ongeveer 50 miljoen euro over na e-mails van iemand die zich voordeed als topman Walter Stephan (bron: The Local Austria, 2016). Het geld verdween via Slowakije en Azië. Vakblad Infosecurity Magazine noemde het een klassieke whaling-aanval.
De fraude kostte FACC 41,9 miljoen euro in het boekjaar 2015/16. De financieel directeur werd in februari 2016 ontslagen en de topman in mei 2016, omdat hij volgens de raad van commissarissen zijn plichten ernstig had geschonden. Er was geen aanwijzing dat een van beiden bij de fraude betrokken was. Eind maart 2025 kreeg FACC 10,8 miljoen euro terug die in 2016 in China was bevroren (bron: FACC, 2025).
Whaling in de praktijk van een security-professional
Whaling raakt de hele organisatie, maar komt vooral op het bord van de CISO en de financiële directie. Het voorbeeld van FACC laat zien dat bestuurders ook zelf verantwoordelijk worden gehouden voor de maatregelen tegen fraude.
Een security officer richt maatregelen in die werken, ook als iemand wel wordt misleid. Denk aan het 4-ogenprincipe voor grote betalingen, een vaste terugbelprocedure via een bekend nummer en e-mail security die vervalste afzenders tegenhoudt. Een SOC-analist let op signalen zoals nieuwe doorstuurregels in de mailbox van een bestuurder. Security awareness voor bestuurders en medewerkers van de financiële afdeling hoort erbij.
Veelgestelde vragen
Wat is het verschil tussen whaling en spear phishing?
Spear phishing is gerichte phishing op 1 persoon of functie. Whaling is een vorm van spear phishing waarbij het doelwit een bestuurder of directielid is. Het verschil zit dus in het doelwit: bij whaling gaat het om de mensen met de meeste bevoegdheden, zoals het goedkeuren van grote betalingen.
Wat is het verschil tussen whaling en CEO-fraude?
Bij whaling is de bestuurder meestal het doelwit. Bij CEO-fraude doet de aanvaller zich voor als bestuurder en misleidt hij een medewerker, vaak op de financiële afdeling, om geld over te maken. De termen worden vaak door elkaar gebruikt, omdat bij beide de positie van de bestuurder centraal staat.
Waarom heet het whaling?
Whale is Engels voor walvis. De naam sluit aan op phishing, afgeleid van fishing (vissen). Bij gewone phishing gooit de aanvaller een net uit, bij spear phishing mikt hij met een speer op 1 vis, en bij whaling gaat hij voor de grootste vangst: de top van een organisatie.
Welke 4 soorten phishing zijn er?
Een vaste indeling bestaat niet. Vaak genoemde soorten zijn: gewone e-mailphishing aan grote groepen, spear phishing gericht op 1 persoon, whaling gericht op bestuurders, en phishing via andere kanalen zoals sms (smishing) en telefoon (vishing). Het NCSC noemt daarnaast quishing, phishing via een QR-code.
Bronnen
- NCSC: Wat is phishing?
- Europol: CEO/Business Email Compromise (BEC) fraud (factsheet, Nederlands)
- FACC: Fake President Incident, FACC received EUR 10.8 million in frozen funds back (2025)
- The Local Austria: Austrian firm fires CEO after 50-million cyber scam (2016)
- Infosecurity Magazine: CEO Sacked After $56 Million Whaling Attack (2016)
Gerelateerde begrippen
- Spear phishing
Spear phishing is een gerichte vorm van phishing waarbij de aanvaller 1 persoon of functie uitkiest en vooraf informatie over dat doelwit verzamelt. Met die kennis stuurt hij een persoonlijk en geloofwaardig bericht, bijvoorbeeld uit naam van een collega of partner. Het doel is inloggegevens stelen of malware binnenbrengen in een organisatie.
- Phishing
Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.
- Social engineering
Social engineering is een verzamelnaam voor aanvallen waarbij criminelen mensen manipuleren in plaats van computers te hacken. Ze doen zich voor als collega, bank of leverancier en spelen in op vertrouwen, haast, angst of behulpzaamheid. Zo krijgen ze wachtwoorden, bedrijfsgegevens, geld of fysieke toegang tot een gebouw. Phishing is de bekendste vorm.
- Spoofing
Spoofing is het vervalsen van een afzender, zodat een e-mail, sms, telefoontje of website lijkt te komen van iemand die je vertrouwt. Bekende vormen zijn e-mailspoofing, waarbij het afzenderadres is nagemaakt, en nummerspoofing, waarbij je een ander telefoonnummer ziet dan het echte. Criminelen gebruiken spoofing vooral bij phishing en bankhelpdeskfraude.
- E-mailsecurity
E-mailsecurity is het beveiligen van e-mail tegen misbruik, zoals phishing, vervalste afzenders, malware en het onderscheppen van berichten. De technische basis bestaat uit SPF, DKIM en DMARC, die samen voorkomen dat criminelen mail versturen namens jouw domeinnaam. Daarnaast horen versleuteld transport, multifactorauthenticatie op mailaccounts en bewustwording van medewerkers bij goede e-mailsecurity.