Ga naar inhoud
Incident response

Hulp bij phishing aanval

Iemand bij uw bedrijf klikte op een phishing-link. Bel 088 SECDESK (7323375). Een senior Nederlandse incident responder neemt op, en start binnen twee uur met indammen.

Reactie binnen twee uur · Nederlandse senior responders

Wij handelden AiTM-phishing af voor Nederlandse fintechs, zakelijke dienstverleners en een regionale zorginstelling.

Iemand heeft geklikt. Wat u in het eerste uur moet doen.

  1. 01

    Verwijder de e-mail niet en reset het wachtwoord nog niet

    De phishingmail, de headers en de inloglogboeken zijn het bewijs. Daaruit blijkt of inloggegevens zijn gestolen, of een sessietoken is gekaapt, en of de aanvaller al binnen is. Stuur de mail niet rond op kantoor. Verplaats hem niet naar een gedeelde map. Bewaar het origineel. Forceer geen wachtwoordreset voordat wij de actieve sessies hebben ingetrokken: een reset alleen laat bestaande refresh tokens geldig voor de aanvaller.

  2. 02

    Schakel het getroffen account uit of meld het af bij alle sessies

    In Microsoft 365 opent u het beheercentrum, zoekt u de gebruiker en kiest u Afmelden bij alle sessies. In Google Workspace reset u de inlogcookies. Dit trekt actieve tokens in zonder het auditspoor te vernietigen. Weet u niet welk account heeft geklikt, begin dan bij de persoon die het meldde en bij elke gedeelde mailbox waar die toegang toe heeft.

  3. 03

    Bel 088 SECDESK (7323375)

    Een senior incident responder neemt op. Wij vragen wat er is gebeurd, wanneer en welke systemen betrokken zijn. Ziet u actieve signalen, ongebruikelijke inlogs uit het buitenland, doorstuurregels die u niet hebt gemaakt, wachtwoordresets op andere accounts, dan starten wij tijdens het gesprek met de beperking van de schade.

Hoe SecDesk een phishing-incident behandelt

  1. Triage en afbakening, eerste 30 minuten

    Wij bepalen of inloggegevens zijn ingevoerd, of MFA is goedgekeurd en of een sessietoken is overgedragen via AiTM (adversary-in-the-middle)-phishing of een OAuth consent-phishing. Wij halen Azure AD-inloglogboeken en het Unified Audit Log op en controleren op onmogelijke-reis inlogs en nieuwe apparaatregistraties.

  2. Beperking van de schade, eerste twee tot vier uur

    Wij trekken vernieuwingstokens in, schakelen het account uit als dat nodig is, verwijderen OAuth-toepassingen waar de aanvaller toestemming voor kreeg en wissen doorstuurregels of automatische verwijderregels. Bij MFA-vermoeidheidsaanvallen verwijderen wij MFA-apparaten die de aanvaller heeft toegevoegd en scherpen wij conditional access aan zodat de aanvaller zich niet opnieuw kan inschrijven.

  3. Onderzoek

    Wij reconstrueren wat de aanvaller binnen heeft gedaan. Heeft hij mail gelezen, de mailbox gedownload via eDiscovery, facturen naar de financiële afdeling doorgestuurd, SharePoint benaderd of Power Automate-stromen opgezet? Wij controleren elk ander account in de tenant op dezelfde patronen, want phishinggolven treffen zelden een enkele gebruiker.

  4. Herstel en verharding

    Wachtwoord gereset met sessie-intrekking, door de aanvaller geregistreerde MFA-apparaten verwijderd, conditional access opnieuw beoordeeld en het anti-phishing-beleid in Microsoft Defender for Office 365 aangescherpt. Maakte de phishing misbruik van een conditional access-opening, dan sluiten wij die. Kwam de aanval via een lookalike-domein binnen, dan signaleren wij dat in uw mailflow en bij uw registrar.

  5. Rapportage en evaluatie

    U krijgt een schriftelijk rapport in begrijpelijke taal: tijdlijn, omvang, getroffen gegevens, genomen acties, concrete aanbevelingen. Zijn persoonsgegevens geraakt, dan bevat het rapport wat de Autoriteit Persoonsgegevens nodig heeft voor de meldplicht datalekken van 72 uur. Daarna plannen wij een evaluatiegesprek. Geen upsell, alleen een eerlijk oordeel over wat de aanvaller binnenliet.

Wat u kunt verwachten als u belt

Senior responder aan de lijn

Geen triage-desk, geen wachtrij. Degene die opneemt, is een ervaren incident responder die van het eerste gesprek tot het eindrapport op uw zaak blijft.

Nederlandse context

Wij kennen de AVG, de meldplicht datalekken en weten hoe wij coördineren met de Autoriteit Persoonsgegevens en NCSC-NL. Rapporten zijn opgebouwd om aan de melding binnen 72 uur te voldoen.

Phishing-typen die wij het vaakst zien

AiTM-phishing, OAuth consent-phishing, MFA-vermoeidheid, quishing (QR-code-phishing) en credential stuffing na een eerder lek. Voor elk type hebben wij een vast draaiboek.

Reactie binnen twee uur

Weekenden en nachten inbegrepen. Actief indammen binnen twee uur na contact. Schriftelijk rapport binnen dagen na afsluiting. Evaluatiegesprek daarna.

Veelgestelde vragen

Een medewerker klikte op een phishing-link maar heeft geen inloggegevens ingevoerd. Loopt het bedrijf nog risico?

Mogelijk wel. Een klik alleen kan de browser identificeren, een infostealer plaatsen of een AiTM-sessiekaping in gang zetten als de link leidde naar een valse inlogpagina waarop de gebruiker al was ingelogd. Wij onderzoeken de pagina, de browserstatus en de inloglogboeken voordat wij verklaren dat er niets is gebeurd.

Moeten wij melden bij de Autoriteit Persoonsgegevens?

Zijn persoonsgegevens benaderd, of waarschijnlijk benaderd, dan geeft de AVG u 72 uur om te melden. Wij helpen beoordelen of melden nodig is, en ons rapport bevat wat de AP nodig heeft: aard van het lek, categorieën betrokkenen, genomen maatregelen.

Hoe weten wij dat de aanvaller volledig buiten is?

Wij verifiëren het. Actieve sessies ingetrokken, geen onverwachte apparaten geregistreerd, geen door de aanvaller toegevoegde MFA-methoden, geen overgebleven OAuth-toestemmingen, geen mailboxregels, geen Power Automate-stromen. Wij monitoren de inloglogboeken ook nog een periode na het herstel om pogingen tot terugkeer te zien.

Dekt onze cyberverzekering dit?

De meeste Nederlandse cyberpolissen dekken incident response-kosten en veel polissen eisen dat u een goedgekeurde responder inschakelt. Bel uw makelaar vroeg. Onze rapporten zijn opgebouwd voor beoordeling door de verzekeraar, met een schone tijdlijn en bewijsketen.

Moet dit incident openbaar worden?

Niet automatisch. De openbaarmakingsplicht hangt af van de vraag of persoonsgegevens zijn gecompromitteerd, welke en van hoeveel mensen. De AP beoordeelt of individuele melding nodig is. Wij lopen die afweging met uw juridisch team door.

Wat kost phishing incident response?

Dat hangt af van de omvang. Een ingeperkte phishing op een enkel account sluit vaak binnen een of twee dagen werk. Een bredere compromittering duurt langer. Wij bespreken een inschatting in het eerste gesprek en factureren op basis van bestede tijd, zonder vaste retainer.

Bel 088 SECDESK

Een senior incident responder neemt op. Indammen binnen twee uur.

  • Reactie binnen twee uur
  • Nederlandse senior responders

Noodformulier

Reactie binnen twee uur.

Is dit urgent? Bel ons, dan staan wij direct naast u.

088 SECDESK (7323375)

Kan het niet wachten? Bel 088 SECDESK (7323375) nu

Noodlijn088 SECDESK
Bel direct