• Phishing in de financiële sector: trends, kosten en verdedigingsmaatregelen in 2026

Phishing in de financiële sector: trends, kosten en verdedigingsmaatregelen in 2026

door

Laatst bijgewerkt:
10 leestijd: 10 minuten
Phishing in de financiële sector: trends, kosten en verdedigingsmaatregelen in 2026

Belangrijkste Conclusies

  • Financiële motieven liggen ten grondslag aan 90% van de inbreuken in de sector, en de financiële dienstverlening is goed voor ongeveer een derde van alle wereldwijd geregistreerde phishing-aanvallen.
  • BEC en telegraaffraude blijven de duurste vorm van cyberaanvallen, met een bevestigd verlies van 2,77 miljard dollar in de VS in 2024, en het zich voordoen als leveranciers haalt nu de klassieke CEO-fraude in.
  • Door AI gegenereerde phishing is de duidelijkste opkomende bedreiging: uit een recente analyse blijkt dat bij meer dan 80% van de phishing-e-mails gebruik wordt gemaakt van AI.
  • Een hoge mate van DMARC-toepassing zonder handhaving vormt de belangrijkste paradox van de sector, en vrijwel geen enkele instelling heeft de afzonderlijke lacune op het gebied van MTA-STS-versleuteling gedicht.
  • Operationele beveiligingsmaatregelen, zoals out-of-band betalingsverificatie en DMARC-handhaving, voorkomen meer daadwerkelijke verliezen dan algemene bewustwordingstrainingen.
  • PowerDMARC helpt financiële instellingen de hiaten op het gebied van handhaving en versleuteling te dichten door middel van een begeleide migratie naar p=reject, optimalisatie van SPF-records en gehoste MTA-STS.

De financiële dienstverlening is een van de meest gereguleerde, gecontroleerde en op het gebied van beveiliging meest geavanceerde sectoren ter wereld. Toch is deze sector kwartaal na kwartaal nog steeds verantwoordelijk voor een van de grootste aandelen in het wereldwijde phishingvolume van alle sectoren.

Hoewel banken, verzekeraars en fintechbedrijven meer uitgeven aan beveiligingsmaatregelen dan bijna iedereen buiten de overheid en defensie, blijft phishing in de financiële dienstverlening zorgen voor opvallende verliezen, waarschuwingen van toezichthouders en gehackte klantaccounts. De statistieken over cyberbeveiliging in de financiële dienstverlening uit 2025 en 2026 laten een consistent beeld zien: deze sector is niet het doelwit omdat de beveiliging zwak is. De sector is het doelwit omdat hij het dichtst bij het geld staat, en aanvallers zich sneller hebben aangepast dan de beveiligingsmaatregelen van de meeste instellingen.

In dit artikel wordt uitgelegd waarom de financiële sector zoveel aandacht trekt, welke specifieke soorten aanvallen daadwerkelijk effectief zijn, wat die aanvallen in geverifieerde dollars en aan de hand van concrete voorbeelden kosten, en hoe een moderne verdedigingsopzet er tegen 2026 uitziet.

Waarom de financiële sector het belangrijkste doelwit is voor phishing

In het „2025 Data Breach Investigations Report“ van Verizon, waarin 3.336 beveiligingsincidenten en 927 bevestigde datalekken in de financiële en verzekeringssector werden geanalyseerd, bleek financieel gewin in 90% van de gevallen de drijfveer te zijn. Ook het aantal aanvallen met spionage als motief neemt in deze sector toe, van 5% naar 12% op jaarbasis, een teken dat naast financieel gemotiveerde criminelen ook actoren met banden met de staat hun belangstelling tonen. Externe aanvallers waren verantwoordelijk voor 78% van de inbreuken, en systeeminbraken, social engineering en eenvoudige aanvallen op webapplicaties waren samen goed voor 74% van alle inbreuken in de sector.

In het rapport van de Anti-Phishing Working Group over het eerste kwartaal van 2025 werden in dat kwartaal 1.003.924 phishingaanvallen geregistreerd, het hoogste aantal sinds eind 2023. Uit het rapport bleek dat de sectoren online betalingen en financiële dienstverlening (bankwezen) samen goed waren voor 30,9% van alle aanvallen.

De aanvallen blijven ook niet beperkt tot e-mail. Uit dezelfde DBIR-dataset blijkt dat de financiële sector de meest getroffen sector was voor Denial-of-Service-aanvallen op laag 3 en 4, met 35% van alle aanvallen, gevolgd door de productiesector en de professionele dienstverlening. Aanvallers maken gebruik van elk kanaal dat naar geld of gegevens leidt, en phishing is nu eenmaal het goedkoopste en meest betrouwbare kanaal.

Hoe phishingaanvallen op financiële instellingen in de praktijk werken

Algemeen advies over phishing sluit niet goed aan bij de manier waarop de financiële sector daadwerkelijk wordt getroffen. De onderstaande soorten aanvallen komen naar voren uit actuele gegevens en daadwerkelijke incidenten.

Phishing gericht op inloggegevens bij internetbankieren

Valse inlogpagina’s blijven een veelgebruikte aanvalsmethode, gericht op zowel klanten als medewerkers. Een overtuigende kopie van een internetbankierportaal, die via een vervalst of op het origineel lijkend domein wordt verstuurd, hoeft slechts een klein deel van de ontvangers ertoe te bewegen hun inloggegevens in te voeren, waarna de aanvaller toegang tot de rekening heeft. Omdat deze pagina’s goedkoop op te zetten en eenvoudig aan te passen zijn, blijven ze een constante achtergronddreiging vormen, ook al halen geavanceerdere soorten aanvallen de krantenkoppen.

Bedrijfs-e-mailfraude en telegraaffraude

Volgens de „AFP Payments Fraud and Control Survey 2025”, gesponsord door Truist, was „Business Email Compromise” (BEC) in 2024 de meest genoemde fraudevector door 63% van de organisaties, en heroverden bankoverschrijvingen de eerste plaats als de betaalmethode die het vaakst het doelwit was van BEC-oplichters. Ook de tactieken veranderen: klassieke CEO-imitatiezwendel, waarbij een fraudeur zich voordoet als een leidinggevende en een spoedoverschrijving opdraagt, daalde van 57% naar 49% van de gemelde BEC-incidenten, terwijl leveranciersimitatie, waarbij aanvallers zich voordoen als een legitieme leverancier en een betaling omleiden, steeg tot 60%. Aanvallers richten zich steeds minder op gezag en steeds meer op vertrouwen in bestaande zakelijke relaties.

In het rapport van de FBI over internetcriminaliteit uit 2024 werd een schade van 2,77 miljard dollar als gevolg van BEC-fraude vastgesteld, op basis van 21.442 klachten. Dit is een lichte daling ten opzichte van de 2,9 miljard dollar in 2023, waardoor de cumulatieve schade door BEC-fraude over de periode 2022 tot en met 2024 op bijna 8,5 miljard dollar komt.

Lees meer over de werking van dit type aanval in onze gids over wat ‘Business Email Compromise’ is en hoe het verschilt van gewone phishing.

Vishing en callback-phishing waarbij men zich voordoet als financiële instellingen

’Callback-phishing’, waarbij een frauduleuze e-mail of sms het slachtoffer ertoe verleidt een nummer te bellen dat door de aanvaller wordt bemand, is een populaire methode geworden om toegang te krijgen tot financiële rekeningen.

Uit onderzoek van Hoxhunt naar phishingtrends bleek dat 27,1% van de tussen eind 2025 en begin 2026 gevolgde ‘callback’-phishingcampagnes zich specifiek voordeed als merken uit de financiële sector – meer dan welke andere categorie dan ook – waarbij PayPal, Venmo en grote retailbanken tot de meest gevalsvervalste namen behoorden. Bij deze campagnes wordt doorgaans gedreigd met een valse afschrijving of een probleem met de rekening, en wordt het slachtoffer onder druk gezet om onmiddellijk te bellen. Vervolgens begeleidt een medewerker het slachtoffer stap voor stap bij het verstrekken van inloggegevens of eenmalige toegangscodes.

Door AI gegenereerde en deepfake-phishing

Dit is het duidelijkste onderscheidende kenmerk in het huidige dreigingslandschap. Uit de analyse van CybelAngel voor 2026 bleek dat 82,6% van de phishing-e-mails die tussen september 2024 en februari 2025 werden gedetecteerd, met behulp van AI waren gegenereerd, een stijging van 53,5% ten opzichte van vorig jaar. Los daarvan registreerde Darktrace via zijn eigen telemetrie bij zijn klanten in de financiële sector 2,4 miljoen phishing-e-mails in de eerste helft van 2025, waarvan bijna 30% specifiek gericht was op VIP-gebruikers, zoals leidinggevenden en financiële medewerkers met betalingsbevoegdheid, in plaats van op het algemene personeelsbestand.

Dat patroon is veelzeggend: aanvallers geven steeds vaker de voorkeur aan de kwaliteit van het doelwit boven louter kwantiteit. Stemklonen voegt daar nog een extra dimensie aan toe: er zijn in 2025 incidenten gedocumenteerd waarbij bankmedewerkers telefoontjes ontvingen waarin de stem van een leidinggevende op overtuigende wijze werd nagebootst om toestemming te geven voor een overschrijving.

Overname van een account via gestolen inloggegevens

Account-overname ziet er anders uit dan het hierboven beschreven BEC-patroon. In plaats van één groot, ingrijpend verlies, manifesteert het zich in de vorm van vele kleinere, geautomatiseerde pogingen. Uit het ATO-onderzoek van Proof, gepubliceerd als onderdeel van de fraudeanalyse van mei 2026, blijkt dat de gemiddelde frauduleuze uitbetalingsverzoeken zijn gedaald van 182.000 dollar in 2022 naar 118.000 dollar in 2024, met een verwachte waarde van 88.500 dollar in 2026. Fraudeurs lijken zich bewust te richten op bedragen die net onder de drempels liggen die bij veel instellingen een handmatige controle in gang zetten, waarbij ze omvang inruilen voor frequentie en automatisering.

Wat phishing in de financiële sector werkelijk kost

Volgens CybelAngel bedragen de gemiddelde kosten van een datalek in de financiële sector 5,9 miljoen dollar per incident, een bedrag waarin boetes van toezichthouders en reputatieschade niet zijn meegerekend. In combinatie met de hierboven genoemde jaarlijkse BEC-verliezen van 2,77 miljard dollar ontstaat een beeld van zowel grote, geconcentreerde verliezen als een gestage stroom van kleinere verliezen.

Crelan Bank, januari 2016

Het best gedocumenteerde geval waarin een financiële instelling geld verloor door BEC is tevens een van de grootste. Fraudeurs deden zich voor als een topmanager van de Belgische bank of hadden diens e-mailaccount gehackt, en wisten de financiële afdeling ervan te overtuigen geld over te maken. Bij een interne controle werd later ontdekt dat er ongeveer 70 miljoen euro, zo’n 75,8 miljoen dollar, was verdwenen. Meerdere nieuwsbronnen uit die tijd, waaronder Help Net Security, bevestigden het bedrag en de werkwijze.

Het is een zaak van tien jaar geleden, maar het patroon dat hieruit naar voren komt – een dringende, in rustige bewoordingen opgestelde e-mail die wordt doorgestuurd naar iemand met betalingsbevoegdheid – vormt nog steeds de ruggengraat van BEC.

Bende van identiteitsfraudeurs uit Massachusetts, Connecticut en Rhode Island

Een recenter en veel kleinschaliger geval laat een ander patroon zien dat nog steeds bij regionale instellingen voorkomt. Federale openbare aanklagers hebben meerdere verdachten in staat van beschuldiging gesteld en later schuldbekentenissen van hen verkregen. Deze verdachten gebruikten gestolen namen van klanten, socialezekerheidsnummers en rekeninggegevens om valse identiteitsdocumenten te vervaardigen, waarna medeplichtigen zich bij bankfilialen voordeden als echte klanten om geld op te nemen.

Twee van de verdachten hebben zich in mei 2026 schuldig verklaard in verband met een zwendel waarbij gestolen identiteiten werden gebruikt om meer dan 1 miljoen dollar op te nemen van bankrekeningen in de drie staten. Het is geen phishingzaak in de klassieke zin van het woord, maar het illustreert wel heel duidelijk wat er gebeurt zodra klantgegevens in het openbaar terechtkomen: ze worden misbruikt voor rekeningfraude, vaak via een heel ander kanaal dan dat waardoor ze oorspronkelijk zijn gelekt.

Marquis Software Solutions, 2025

In augustus 2025 kwamen bij een ransomware-aanval op Marquis Software Solutions – een leverancier van tools voor data-analyse, CRM en compliance aan honderden banken en kredietverenigingen – persoonlijke en financiële gegevens van ten minste 74 instellingen in het openbaar. Uit meldingen van datalekken die vanaf december 2025 bij de procureurs-generaal van de verschillende staten werden ingediend, blijkt dat het aantal getroffen personen meer dan 400.000 bedraagt, waarbij in sommige meldingen zelfs cijfers van bijna 780.000 worden genoemd. Uit berichtgeving van BleepingComputer blijkt dat de aanvallers aanvankelijk toegang hebben verkregen via een kwetsbaarheid in de firewall van de leverancier, en niet via phishing.

De reden waarom dit in dit artikel thuishoort, is niet dat het zelf een phishingaanval was. Het is namelijk zo dat gestolen burgerservicenummers en accountgegevens uit dit soort datalekken maanden later steevast weer opduiken als grondstof voor gerichte phishing- en account-overnamepogingen gericht tegen dezelfde klanten.

Waarom dit steeds weer gebeurt in een van de sectoren met de hoogste beveiligingsstandaard

De financiële dienstensector kent een van de hoogste DMARC-acceptatiegraad van alle onderzochte sectoren, maar de handhaving op het niveau ‘p=reject’ – de instelling die vervalste e-mails daadwerkelijk blokkeert in plaats van ze alleen te monitoren – blijft bij een groot deel van de instellingen achter, waaronder enkele van de grootste namen in de sector. We gaan uitgebreid in op deze kloof tussen acceptatie en handhaving in onze blog over financiële instellingen en DMARC.

Er zijn een aantal structurele redenen die deze kloof verklaren:

  • Operationele complexiteit: Grote banken kunnen honderden legitieme externe afzenders hebben, variërend van aanbieders van rekeningafschriften en marketingplatforms tot kredietbeheerders. Het correct verifiëren van elk van hen voordat er handhavingsmaatregelen worden genomen, is een omvangrijke klus.
  • Risicoaversie: Beveiligingsteams maken zich vaak meer zorgen over het per ongeluk blokkeren van legitieme e-mails, zoals loonstrookjes of leningdocumenten, dan over het dichten van het spoofing-lek, zelfs wanneer aanvallers hier actief misbruik van maken.
  • Door AI aangestuurde phishing: door AI gegenereerde phishingaanvallen evolueren sneller dan veel verouderde e-mailfilters kunnen bijbenen. Organisaties die vroeger vertrouwden op het opsporen van typefouten en reputatiescores, hebben nu in plaats daarvan sterkere, op authenticatie en gedrag gebaseerde controles nodig.

Toepassing en handhaving van DMARC in de financiële dienstverlening: een vergelijking tussen landen

DMARC-toepassing in de financiële sector per land (2026)

Financiële toezichthouders over de hele wereld hebben banken ertoe aangezet om DMARC in te stellen. Veel minder toezichthouders hebben er echter op aangedrongen om het ook daadwerkelijk in te schakelen. Die kloof tussen invoering (het hebben van een DMARC-record) en handhaving (het instellen van dat record op p=reject, waardoor vervalste e-mails direct worden geblokkeerd in plaats van alleen geregistreerd) is het duidelijkste bewijs dat de kwetsbaarheid van de sector voor phishing zowel een beleidsmatige als een technische keuze is.
De rapporten van PowerDMARC over de acceptatie van e-mailbeveiliging op landenniveau geven een uitsplitsing per sector. Hieronder volgt een vergelijking van de financiële sector in zeven markten op basis van hun meest recent gepubliceerde analyse:

Land
voor de invoering van DMARC (financiële sector)
DMARC-handhaving
(financiële sectoren)
MTA-STS
(financiële sector)
Frankrijk92.4%63.3%0.0%
Noorwegen93.2%44.7%1.9%
Verenigde Staten95.8%49%3.0%
Canada92%42%2.3%
Spanje89.5%38.1%1.9%
Polen83.7%40.8%0.0%
Finland82.9%31.7%2.4%

Hoe financiële instellingen zich in 2026 tegen phishing kunnen beschermen

1. DMARC afdwingen

Stel DMARC in op p=reject voor elk verzendend domein, inclusief geparkeerde en defensieve domeinen, naast SPF en DKIM. Dit is inmiddels zowel een minimale nalevingsvereiste als een beveiligingsmaatregel. PCI DSS v4.0.1-vereiste 5.4.1, dat vanaf 31 maart 2025 verplicht is, vereist processen en geautomatiseerde mechanismen om phishing te detecteren en personeel hiertegen te beschermen, en in de eigen richtlijnen van de PCI Security Standards Council worden DMARC, SPF en DKIM genoemd als voorbeelden van beveiligingsmaatregelen. Onze gids over e-mailcompliance volgens PCI DSS behandelt deze vereiste uitgebreider, en onze gids over de FTC Safeguards Rule behandelt de overeenkomstige verwachtingen voor niet-bancaire financiële instellingen.

2. Verplichte betalingverificatie buiten het systeem om

Eis bij elke overschrijving of wijziging van betalingsgegevens een ‘out-of-band’-verificatie door meerdere personen, hoe overtuigend het verzoek ook klinkt. Deze ene controlemaatregel zou zowel het verlies bij Crelan Bank als het patroon van identiteitsfraude bij leveranciers – dat volgens de enquêtegegevens van AFP inmiddels de klassieke CEO-fraude heeft ingehaald – hebben voorkomen.

3. Implementeer phishingbestendige authenticatie

Met name FIDO2 of hardwarebeveiligingssleutels, voor elk account met betalingsbevoegdheid. Het stelen van inloggegevens en AiTM-aanvallen kunnen sms-codes en zelfs sommige app-gebaseerde MFA-methoden omzeilen. Ze kunnen echter geen authenticatie omzeilen die cryptografisch aan het legitieme domein is gekoppeld. In onze analyse van MFA-moeheid en push-bombing leggen we uit waarom zwakkere MFA-methoden steeds vaker worden omzeild in plaats van gekraakt.

4. Ontwikkel een AI-systeem voor het opsporen van phishing

Ontwikkel specifieke detectiemogelijkheden voor door AI gegenereerde phishing in plaats van te vertrouwen op verouderde, op handtekeningen gebaseerde filters. Volgens de enquêtegegevens van de AFP uit 2026 had slechts 17% van de organisaties die in 2025 te maken kregen met betalingsfraude, AI-bewuste beveiligingsmaatregelen geïmplementeerd. Dat is een grote kloof tussen de dreiging en de reactie daarop.

5. Aandacht voor de opleiding van het personeel

Train medewerkers in de specifieke patronen die ten grondslag liggen aan daadwerkelijke verliezen, en niet in algemene bewustwording rond phishing. CEO-fraude, het zich voordoen als leveranciers en scripts voor ‘callback-phishing’ zijn de patronen die daadwerkelijk in bovenstaande gegevens naar voren komen. Trainingen die zijn opgebouwd rond die specifieke scenario’s leveren veel betere resultaten op dan een module die één keer per jaar wordt gegeven en waarin deelnemers moeten ‘herkennen welke e-mail een phishing-bericht is’.

6. Houd de blootstelling aan derden en leveranciers bij

De zaak rond Marquis Software laat zien hoe één enkele inbreuk bij een leverancier aanvallers de ruwe gegevens kan verschaffen die nodig zijn voor maandenlange phishing- en account-overnamepogingen gericht tegen klanten die nooit rechtstreeks contact hebben gehad met de leverancier.

Hoe PowerDMARC financiële instellingen helpt deze kloof te dichten

Al het bovenstaande leidt tot dezelfde conclusie: de financiële sector heeft geen probleem met zichtbaarheid. De meeste instellingen kunnen nu al zien wie hun domein misbruikt. Wat ze missen, is een snelle, risicovrije manier om die zichtbaarheid om te zetten in daadwerkelijke handhaving, en de bijbehorende bescherming op transportlaag.

PowerDMARC is speciaal ontwikkeld om die kloof voor banken, kredietverenigingen, verzekeraars en fintechbedrijven te dichten:

  • Begeleide migratie naar p=reject: De overstap van monitoring naar handhaving is de stap waar de meeste instellingen bij aarzelen, uit angst dat legitieme e-mail wordt geblokkeerd. PowerDMARC automatiseert de handhaving in een veilige, begeleide omgeving en biedt continu inzicht in al uw e-mailkanalen.
  • Optimalisatie van SPF-records: Grote financiële instellingen overschrijden stelselmatig de limiet van 10 DNS-lookups zodra alle externe leveranciers zijn meegerekend, en dat is precies het soort onopgemerkte storing dat ervoor zorgt dat legitieme e-mails niet meer aankomen. PowerSPF comprimeert deze records automatisch, zodat de authenticatie niet in het honderd loopt naarmate de lijst met leveranciers groeit.
  • Gehoste MTA-STS en TLS-RPT: Zoals uit de bovenstaande landengegevens blijkt, heeft vrijwel geen enkele financiële instelling waar ook ter wereld de lacune op het gebied van transportlaagversleuteling gedicht. De gehoste MTA-STS van PowerDMARC leidt inkomende e-mail automatisch via versleutelde kanalen, zonder dat er handmatig beleidsbestanden hoeven te worden beheerd – iets wat de meeste teams ervan weerhoudt om dit ooit aan te pakken.
  • Harmonisatie van regelgeving: PCI DSS v4.0.1-eis 5.4.1, de verwachtingen van de FTC Safeguards Rule en gelijkwaardige kaders in andere markten wijzen allemaal in de richting van dezelfde reeks maatregelen voor e-mailauthenticatie en anti-phishing. De ‘full stack’-suite voor e-mailauthenticatie van PowerDMARC is speciaal ontwikkeld om naleving direct te ondersteunen.
  • Bedreigingsinformatie om risico’s in de financiële sector te signaleren: Inbreuken bij leveranciers, zoals het incident met Marquis Software, laten zien hoe gelekte gegevens maanden later weer opduiken in gerichte phishing-aanvallen. Onze DMARC-bedreigingsinformatie signaleert spoofing-pogingen die verband houden met uw merk, nog voordat deze de inbox van een klant bereiken.

Bekijk hoe uw instelling er op dit moment voor staat. Voer uw domein in de gratis Domain Analyzer in voor een direct overzicht van uw huidige SPF-, DMARC- en MTA-STS-status!

De kern van de zaak

De financiële dienstverlening is niet het doelwit van phishing omdat er onzorgvuldig wordt omgegaan met gegevens. De sector is juist het doelwit omdat daar het geld te halen valt, en vanwege de soorten aanvallen waarmee de sector momenteel te maken heeft, zoals door AI gegenereerde lokberichten, ‘callback-phishing’ en het zich voordoen als leveranciers. Deze ontwikkelingen gaan sneller dan de verdedigingsmaatregelen van de meeste instellingen. Het hoge gebruik van DMARC in de sector, maar de lage handhavingsgraad, is een goed voorbeeld van de kloof tussen het hebben van een beveiligingsmaatregel en het daadwerkelijk gebruiken ervan om aanvallen te blokkeren.

Veelgestelde Vragen

Waarom is de financiële sector het meest het doelwit van phishing?

Volgens het DBIR 2025 van Verizon is financieel gewin de drijfveer achter ongeveer 90% van de datalekken in de sector, omdat gestolen inloggegevens en geslaagde pogingen tot overschrijvingsfraude direct in geld worden omgezet. Financiële instellingen bevinden zich bovendien in het hart van legitieme betalingsstromen, waardoor aanvallers voor vrijwel elk verzoek een aannemelijk voorwendsel hebben.

Wat is het verschil tussen phishing en ‘business email compromise’?

Phishing is een brede categorie die elke poging omvat om iemand ertoe te misleiden zijn inloggegevens prijs te geven of op een schadelijke link te klikken. Business Email Compromise is een specifieke, doorgaans meer gerichte vorm van phishing waarbij iemand zich voordoet als een vertrouwde partij, vaak een leidinggevende of leverancier, om een daadwerkelijke betaling of de overdracht van gevoelige gegevens om te leiden.

Hoeveel kosten phishing en BEC financiële instellingen?

Volgens het Internet Crime Report 2024 van de FBI bedroegen de verliezen als gevolg van BEC-aanvallen alleen al in de VS 2,77 miljard dollar, op basis van 21.442 klachten. CybelAngel schat de gemiddelde kosten van een datalek in de financiële sector afzonderlijk op 5,9 miljoen dollar per incident, exclusief boetes van toezichthouders.

Wat is vishing/callback-phishing, en waarom richt deze vorm van phishing zich specifiek op banken?

Bij ‘callback-phishing’ wordt een frauduleuze e-mail of een frauduleus bericht gebruikt om het slachtoffer ertoe te bewegen een telefoonnummer te bellen, waarna een medewerker het slachtoffer overhaalt om inloggegevens of eenmalige codes prijs te geven. Uit de huidige gegevens over callback-phishing blijkt dat financiële instellingen vaker worden nagebootst dan welke andere categorie dan ook, aangezien een valse fraudewaarschuwing van een bank een gevoel van urgentie creëert dat gemakkelijk kan worden uitgebuit.

Kan DMARC phishingaanvallen op een financiële instelling voorkomen?

DMARC voorkomt dat aanvallers uw eigen domein vervalsen in e-mails die naar klanten en partners worden verzonden, waardoor een belangrijke manier van phishing wordt uitgeschakeld. Het voorkomt niet alle phishingaanvallen, zoals aanvallen waarbij op uw domein lijkende domeinen worden gebruikt of die zich rechtstreeks op de inboxen van uw klanten richten. Daarom werkt het het beste als onderdeel van een breder verdedigingssysteem.

Wat is de allermeest effectieve verdedigingsmaatregel tegen BEC in de financiële sector?

Verificatie buiten het normale communicatiekanaal om, waarbij meerdere personen betrokken zijn, voor elke betalingsopdracht of elk verzoek tot wijziging van betalingsgegevens, is de controlemaatregel die het meest direct bijdraagt aan het voorkomen van daadwerkelijke BEC-verliezen, aangezien hiermee het enige zwakke punt wordt weggenomen waarop social engineering via e-mail is gebaseerd.

CTA