‘Social engineering hackt jouw hersenen en een belangrijk hulpmiddel voor hackers’

‘Social engineering hackt jouw hersenen en is een belangrijk hulpmiddel voor hackers’
Het gevaarlijkste hulpmiddel van een hacker is niet per se een kwaadaardige link of geavanceerde malware. In plaats daarvan vormt het vermogen om het menselijke brein te hacken het grootste risico. Cybercriminelen maken gebruik van valse identiteiten, onschuldige gesprekken en geloofwaardige verhalen om mensen tot actie te verleiden.
Cybercriminelen spelen slim in op actuele gebeurtenissen om hun misleiding realistischer te maken. Rond Valentijnsdag, wanneer velen zich kwetsbaarder voelen over hun liefdesleven, neemt bijvoorbeeld het aantal oplichtingspogingen toe. Tijdens recente economische uitdagingen, waarbij veel techmedewerkers op zoek moesten naar nieuw werk, grepen criminelen hun kans om hun verhalen nóg geloofwaardiger te maken en slachtoffers langer in gesprek te houden.
Social engineering kan onder de juiste omstandigheden effectiever zijn dan welke technische aanval ook. Dat blijkt uit de belangrijkste bevindingen van het Proofpoint 2025 Human Factor Report: Social Engineering:
1. Moeilijk te detecteren dreigingen verspreiden zich over meerdere kanalen
Proofpoint blokkeert jaarlijks 117 miljoen TOAD-aanvallen (Telephone-Oriented Attack Delivery). Deze aanvallen vertrouwen volledig op social engineering en weten traditionele beveiligingsmaatregelen, die focussen op links of bijlagen, te omzeilen. Via telemarketingtechnieken worden slachtoffers gemanipuleerd om zelf een telefoonnummer te bellen, waarna hen wordt gevraagd om remote access-tools of malware te installeren. Dit onderstreept dat cyberdreigingen tegenwoordig platformen overstijgen: naast e-mail worden ook samenwerkings- en chattools zoals Microsoft Teams gebruikt. Daarna volgen vaak ‘ClickFix’-trucs en nep-updates of webinjecties.
2. Pig butchering scams leveren 40% meer inkomsten op
Oplichters die zich bezighouden met ‘pig butchering’ breiden hun activiteiten uit van romantische fraude naar valse baanvoorstellen. Verliezen door deze cryptocurrency-gerelateerde fraude bereikten € 3,4 miljard, met een 210% stijging van het aantal stortingen in 2024 alleen al. Hoewel het aantal slachtoffers toenam, daalde de gemiddelde storting, wat wijst op een strategie gericht op het buitmaken van kleinere bedragen van een grotere groep mensen.
3. Generatieve AI faciliteert gerichte fraude
Proofpoint identificeerde een nieuwe financieel gemotiveerde dreigingsactor, TA2900, die individuen in Frankrijk en soms Canada aanvalt via Franstalige e-mails over achterstallige huurbetalingen. De slachtoffers worden gevraagd om geld over te maken naar nieuwe bankrekeningen, vaak met wisselende IBAN-gegevens. De e-mails komen vaak uit gecompromitteerde mailboxen van onderwijsinstellingen en bevatten regelmatig PDF-bijlagen met vastgoedbeheerlogo’s. De communicatie wordt voortgezet via gratis mailaccounts, waarbij mogelijk gebruik wordt gemaakt van generatieve AI om de oplichtingsmails nóg overtuigender te maken.
4. APT’s zetten vaker ‘onschuldige’ gesprekken in
Ongeveer 25% van alle door de staat gesponsorde phishingcampagnes begint nu met een onschuldige, vertrouwensopbouwende e-mail. In 90% van deze gevallen wordt interesse gesimuleerd in samenwerking of betrokkenheid. De Noord-Koreaanse actor TA427 gebruikt bijvoorbeeld journalistieke persona’s om informatie over geopolitieke kwesties te verzamelen, terwijl de Iraanse TA453 vergelijkbare technieken toepast rondom het Midden-Oosten.
5. Verschuiving van afpersing: AFF stijgt met 47%, afpersing daalt met 68%
Er is een duidelijke verschuiving zichtbaar van angstgebaseerde naar verleidingsgebaseerde fraude. Advanced Fee Fraud (AFF), zoals valse vacatures en neppe weggeefacties, blijkt 47% te zijn gestegen, terwijl traditionele afpersing 68% is gedaald. Zelfs de populariteit van Taylor Swift’s Eras Tour werd misbruikt om frauduleuze vacatures te promoten.

