Aanvallers kennen uw sleutelfiguren al. Herkent uw organisatie een gerichte phishing aanval?

Spearphishing gebruikt o.a. informatie over functies, relaties en organisaties om een aanval geloofwaardig te maken. AI maakt die personalisatie sneller en overtuigender. Techniek alleen is daarom niet genoeg, met een spearphishing training en simulatie oefent uw organisatie herkennen, verifiëren en melden.

Social engineering richt zich op menselijk oordeel, niet op software.

Social engineering is het beïnvloeden van menselijke handelingen om toegang, informatie of acties te verkrijgen, in plaats van een technisch systeem te doorbreken.

Spearphishing is de meest gerichte vorm: niet één bericht voor duizenden, maar één bericht voor één persoon.

  1. Vertrouwen als breekijzer

    Aanvallers misbruiken bestaande relaties en autoriteit. Door de context haarscherp aan te laten sluiten op de dagelijkse praktijk, omzeilen ze de natuurlijke achterdocht.

  2. Psychologische drukpunten

    De kracht zit in de combinatie van autoriteit, tijdsdruk, vertrouwelijkheid en routine. Hierdoor schakelt het brein over op de automatische piloot vóór kritische controle plaatsvindt.

  3. Technologie als instrument, niet als doel

    Digitale middelen zoals nep-loginpagina's, MFA-fatigue of QR-codes dienen enkel als hefboom. Het hoofddoel blijft het beïnvloeden van de menselijke handeling.

  4. Precisie bij spearphishing

    Hoe specifieker de informatie over het doelwit (functie, projecten, leveranciers), hoe hoger het slagingspercentage van de misleiding.

Phishing is massaal. Spearphishing is gericht en persoonlijk.

Generieke phishing

  • Massaal verstuurd
  • Vaak generieke boodschap
  • Beperkte kennis van ontvanger
  • Doel: zoveel mogelijk slachtoffers
  • Relatief makkelijk schaalbaar

Spearphishing

  • Gericht op één persoon of kleine groep
  • Sterk gepersonaliseerde boodschap
  • Gebruikt context over functie, relaties, projecten of organisatie
  • Doel: specifieke toegang, informatie of handeling
  • Meer voorbereiding per doelwit

Hoe beter een aanvaller uw organisatie begrijpt, hoe minder de aanval als een aanval voelt.

Wat onafhankelijke bronnen laten zien

Phishing blijft een van de belangrijkste toegangsroutes voor cyberaanvallen

±60%

Van 4.875 geanalyseerde incidenten (juli 2024 t/m juni 2025) begon circa 60% met phishing: “phishing remains a primary initial intrusion vector”. Ingezet voor credential theft, session hijacking en malware, met technieken als ClickFix en fake CAPTCHA’s.
ENISA Threat Landscape 2025

28%

Van de breaches die Microsoft Incident Response onderzocht, begon 28% met phishing of social engineering, de grootste benoemde categorie voor initial access in hun dataset.
Microsoft Digital Defense Report 2025

26% + 24%

Bij daadwerkelijk getroffen ransomware-slachtoffers was malicious email de aanvalsvector in 26% en phishing in 24% van de gevallen: samen circa de helft van de ransomware-incidenten.
Sophos State of Ransomware 2026

Cijfers uit openbare rapporten; definities en datasets verschillen per bron.

Executive Spearphishing Quickscan

Vijf korte vragen over blootstelling, verificatie, voorbereiding, melden en escalatie. Geen beveiligingsonderzoek en geen berekening van uw daadwerkelijke cyberrisico; wel een snelle indicatie van waar aandacht nodig is.

De scan werkt volledig in uw browser. Antwoorden worden niet opgeslagen.

Vraag 1 van 5Publieke zichtbaarheid

Is met publiek beschikbare informatie eenvoudig te bepalen wie bij u beslist, wie de directie ondersteunt en wie betalingen uitvoert?

Denk aan de website, vacatures, LinkedIn, persberichten en jaarverslagen.

Wat gerichte aanvallen  vandaag anders maakt

AI maakt personalisatie schaalbaar

Generatieve AI helpt aanvallers om vlot geschreven, contextrijke en persoonlijke berichten sneller op te stellen. Taalfouten en onhandige formuleringen zijn geen betrouwbaar signaal meer. 

Kritieke rollen vragen specifieke voorbereiding

Directie, Finance, Executive Support en gebruikers met verhoogde rechten krijgen andere scenario's dan een gemiddelde medewerker: mandaat, tijdsdruk, vertrouwelijkheid en toegang tot systemen of betalingen. Generieke oefeningen dekken dat niet af.

De klik is niet het eindpunt

Geslaagde social engineering kan leiden tot het aftappen van inloggegevens of tokens, toegang tot mailboxen, verkenning binnen de organisatie, fraude, laterale beweging of bredere compromittering.

De snelheid waarmee een organisatie detecteert, verifieert, meldt en escaleert bepaalt mede hoe groot de impact kan worden.

Spearphishing training en simulatie: van inzicht naar oefenen

Twee vormen, van een gesimuleerde spearphishing-aanval met bestuurlijke escalatie tot een training over veilig melden.

Spearphishing simuleren: simulation & tabletop

Begeleid scenario waarin een gesimuleerde, gerichte social-engineering-aanval uitgroeit tot accountcompromittering en organisatorische escalatie.

  • Detectie
  • Verificatie
  • Melden
  • Escalatie
  • Besluitvorming
  • Crisisrespons

Spearphishing training: Human Risk & Reporting

Werksessie over menselijk oordeelsvermogen, veilig melden, omgaan met fouten en het wegnemen van aarzeling na een verdachte interactie.

  • Waarom melden uitblijft
  • Drempels na een fout
  • Meldroutes die werken
  • Gedrag en cultuur in plaats van schuld

Een gerichte aanval raakt meer dan één beveiligingslaag

Herkenning is het begin. Daarna volgen gedrag en melden, en uiteindelijk de vraag hoe uw organisatie onder druk beslist. Onze drie specialistische platforms richten zich op verschillende delen van diezelfde keten.

Spearphishing.nl

Gerichte social engineering herkennen en oefenen.

Cyberschaamte.nl

Menselijk gedrag, awareness en veilig durven melden.

Bekijken

Cybercrisis.nl

Bestuurlijke cybercrisis readiness en besluitvorming onder druk.

Bekijken

Hoe eenvoudig is het om uw executives en andere sleutelpersonen te benaderen?

Begin met de Executive Spearphishing Quickscan of bespreek direct een briefing, workshop of simulatie.