Phishing aanval voorbeeld
Een phishing-aanval is een poging om via een overtuigende e-mail of berichtenplatform inloggegevens, geld of toegang te ontfutselen. Een typische phishing-aanval in Nederland in 2026 begint met een e-mail die lijkt op een legitiem bericht van Microsoft, ING, PostNL of de Belastingdienst. De e-mail vraagt de ontvanger om een account te verifiëren, een pakket te volgen of een factuur te beoordelen, en verwijst naar een namaak-inlogpagina op een domein dat lijkt op het echte. Zodra de ontvanger inloggegevens invoert, legt de aanvaller zowel gebruikersnaam als wachtwoord vast, en stuurt die direct door naar de echte dienst om ook de meervoudige authenticatiecode te onderscheppen. Binnen enkele minuten heeft de aanvaller volledige toegang tot het account. De onderstaande secties lopen door een realistische Nederlandse BEC-casus, van eerste e-mail tot geleerde lessen, zodat het patroon herkenbaar wordt voordat het uw inbox bereikt.
Fase een: de phishing-e-mail
De e-mail komt binnen op vrijdag om 16:47, een veelvoorkomend tijdstip: mensen zijn moe, afgeleid en weinig geneigd om zorgvuldig te verifiëren voor het weekend. De onderwerpregel luidt 'Actie vereist: uw Microsoft 365-wachtwoord verloopt vandaag'. Het afzenderadres is 'security@microsoft-365-services.com', een domein dat drie dagen eerder is geregistreerd. De tekst staat in vloeiend Nederlands, noemt de ontvanger bij naam, en bevat een knop die verwijst naar 'login-microsoftonline.com', een typosquat-domein.
De e-mail passeert SPF en DKIM, omdat het aanvallersdomein de juiste DNS-records heeft. Traditionele e-mailfilters blokkeren hem niet: op papier lijkt hij legitiem.
Fase twee: wachtwoord buitmaken
De ontvanger klikt op de knop. De pagina die laadt is een perfecte kopie van de Microsoft-inlogpagina, geserveerd via HTTPS met een geldig certificaat. Zodra de ontvanger e-mailadres en wachtwoord invoert, dient de server van de aanvaller dezelfde gegevens op de achtergrond in bij de echte login.microsoftonline.com. Microsoft stuurt een MFA-prompt naar de telefoon van de ontvanger. De pagina van de aanvaller vraagt om de code. De ontvanger voert die in. De aanvaller onderschept de sessiecookie, die dagenlang geldig blijft. De MFA-prompt is in enkele seconden verslagen.
Dit heet adversary-in-the-middle (AiTM) phishing, en is in 2026 de dominante techniek tegen MFA-beveiligde accounts.
Fase drie: persistentie
Eenmaal binnen in de mailbox stelt de aanvaller een inboxregel in die alle berichten met woorden als 'factuur', 'bank' of 'wachtwoord' doorstuurt naar een extern adres en als gelezen markeert. Een tweede regel verbergt antwoorden op de uitgaande phishing van de aanvaller voor de gebruiker. De aanvaller voegt ook een OAuth-geautoriseerde mail-app toe met volledige mailboxtoegang, zodat toegang behouden blijft zelfs als het wachtwoord wordt gewijzigd.
Deze fase duurt twee minuten. De gebruiker merkt er niets van.
Fase vier: business email compromise
In de tien daaropvolgende dagen leest de aanvaller e-mails, herkent lopende transacties en bestudeert de schrijfstijl van de gecompromitteerde gebruiker. Zodra een echte factuur van een bestaande leverancier binnenkomt, onderschept hij die, wijzigt het bankrekeningnummer in een eigen nummer, en stuurt de aangepaste factuur vanuit het account van de gebruiker naar de financiële afdeling. De e-mail komt van de verwachte afzender en verwijst naar een bestaande deal; financiën betaalt zonder vragen.
Volgens fraudecijfers van de Nederlandse politie verliest een mkb-bedrijf in dit scenario tussen de 20.000 en 500.000 euro per transactie.
Lessen en response
Drie maatregelen zouden deze keten hebben doorbroken. Phishing-bestendige MFA (hardwaretokens of certificaatgebaseerde authenticatie) verslaat AiTM-onderschepping. Conditional access-regels die logins vanaf nieuwe apparaten of ongebruikelijke locaties blokkeren, vangen de initiële toegang van de aanvaller op. Automatische detectie van inboxdoorstuurregels signaleert fase drie voordat er financieel verlies ontstaat.
Herkent u dit patroon in uw eigen inbox of in de boeken van uw financiële afdeling, dan is de responsroute [phishing incident response](/nl/phishing-aanval) binnen het eerste uur. Volledig herstel vereist het intrekken van OAuth-tokens, het wissen van doorstuurregels, het roteren van inloggegevens, en een controle van elk uitgaand bericht dat tijdens het toegangsvenster van de aanvaller is verzonden.
Bespreek dit met een senior responder.
Bespreek dit met een senior responderIncident response nodig?
- Reactie binnen twee uur
- Nederlands senior team