• Wat is ‘angler-phishing’? Tactieken, voorbeelden en hoe u zich kunt beschermen (2026)

Wat is ‘angler-phishing’? Tactieken, voorbeelden en hoe u zich kunt beschermen (2026)

door

Laatst bijgewerkt:
8 leestijd: 8 minuten
Wat is ‘angler-phishing’? Tactieken, voorbeelden en hoe u zich kunt beschermen (2026)

Sociale media zijn bedoeld voor realtime communicatie, en aanvallers weten dat maar al te goed. Phishingaanvallen via Angler maken misbruik van die snelheid en onderscheppen de klachten of vragen van uw klanten binnen enkele minuten na een openbare post, waarbij ze zich voordoen als uw eigen ondersteuningsteam.

In de VS heeft de FTC meldde 1,9 miljard dollar aan verliezen door oplichting via sociale media in 2024, wat een bijna vertienvoudiging is ten opzichte van de verliezen die in 2019 werden geregistreerd. Angler-phishing is een van de snelst groeiende vectoren binnen dat cijfer. In tegenstelling tot traditionele phishingaanvallen die zich beperken tot e-mailinboxen, speelt angler-phishing zich af op en voedt zich met de platforms waar uw merk al publiekelijk aanwezig is, zoals X (Twitter), Facebook, Instagram en LinkedIn. Het aanvalsoppervlak is uw reputatie zelf.

In deze gids wordt precies uitgelegd hoe ‘angler’-phishing werkt, welke tactieken aanvallers in 2025–2026 gebruiken, worden praktijkvoorbeelden gegeven en worden de technische en menselijke verdedigingsmaatregelen beschreven die deze aanval bij de bron stoppen.

Belangrijkste Conclusies

  1. 'Angler-phishing' is een aan sociale media eigen aanval waarbij cybercriminelen zich voordoen als klantenservicerekeningen om klachten te onderscheppen, inloggegevens te stelen en malware te installeren.
  2. Aanvallers maken misbruik van het directe en openbare karakter van sociale media om slachtoffers te bereiken nog voordat het echte merk dat doet, waardoor er een race ontstaat tussen de crimineel en het legitieme ondersteuningsteam.
  3. Ze maken gebruik van een gevoel van urgentie, valse accountnamen en op de merknaam lijkende namen om het wantrouwen van slachtoffers binnen enkele seconden nadat een openbare klacht is geplaatst te verminderen.
  4. Met AI-aangedreven tools uit 2026 kunnen aanvallers nu de toon klonen, de schrijfstijl nabootsen en op grote schaal overtuigende socialemedia-profielen genereren, waardoor phishingcampagnes veel moeilijker te detecteren zijn.
  5. Veelgebruikte tactieken zijn onder meer het zich voordoen als de klantenservice, DM’s die een gevoel van urgentie opwekken, oplichting rond het herstellen van accounts en het aanmaken van profielen die op die van anderen lijken.
  6. E-mailverificatie op merkniveau (DMARC, SPF, DKIM) maakt een einde aan de spoofing-infrastructuur waarop aanvallers vertrouwen bij het opvolgen van phishingpogingen via e-mail, waardoor de aanvalsketen wordt doorbroken voordat er financiële schade ontstaat.
  7. Een combinatie van technische en culturele beveiligingsmaatregelen — authenticatieprotocollen, opleiding van medewerkers en bewustmaking van klanten — vormt in 2026 de minimale, haalbare reactie.

Wat is ‘angler-phishing’?

Phishing gericht op vissers is een vorm van social engineering-aanval waarbij cybercriminelen valse klantenserviceprofielen aanmaken op sociale media om klachten van echte klanten te onderscheppen. De aanvaller, of de ‘angler’, gooit zijn aas uit door als eerste op openbare berichten te reageren, nog voordat het legitieme merk dat kan doen. Zo leidt hij slachtoffers naar frauduleuze links of valse ondersteuningsportalen, of haalt hij hen over om via privéberichten gevoelige accountgegevens prijs te geven.

KenmerkDetail
Type aanvalSubtype van social engineering / phishing
HoofdplatformX (Twitter), Facebook, Instagram, LinkedIn; overal waar klanten openbaar berichten plaatsen
AanvalsvectorNepaccount van de klantenservice + DM / schadelijke link
Primair doelDiefstal van inloggegevens, verspreiding van malware, financiële fraude, overname van accounts
Waarom ‘visser’?De aanvaller zoekt zijn slachtoffers op net op het moment dat ze weer boven water komen, en pakt ze op het moment dat ze het meest gefrustreerd en goedgelovig zijn
Wijkt af van standaardphishingBij standaard-phishing wordt er gebruikgemaakt van een ‘push’-benadering (massale e-mails). Bij ‘angler’-phishing wordt er gebruikgemaakt van een ‘pull’-benadering, waarbij de openbare klacht van het slachtoffer de aanleiding vormt.

Hoe werkt een angler phishing-aanval?

Een ‘angler’-phishingaanval verloopt in vijf fasen: een cybercrimineel zoekt eerst naar potentiële slachtoffers, onderschept vervolgens communicatieketens door zich voor te doen als iemand anders, en begint daarna uw klant te manipuleren om informatie of inloggegevens prijs te geven of schadelijke links te openen. In de laatste twee fasen profiteert de ‘angler’ van zijn succesvolle phishingpoging en gebruikt hij deze voor kwaadaardige doeleinden, zoals BEC of identiteitsdiefstal. Inzicht in deze levenscyclus is de eerste stap om u hiertegen te verdedigen.

FaseActie van de aanvallerWat het slachtoffer ervaart
1. MonitorStelt trefwoordwaarschuwingen in voor het doelmerk + klachtenformuleringEen klant plaatst een openbare klacht waarin hij het merk tagt
2. OnderscheppingHet nepaccount reageert binnen enkele seconden, nog voordat het echte merk reageertHet slachtoffer ziet een bericht van wat lijkt op het officiële support-account van het merk
3. BewerkenWekt een gevoel van urgentie op, stuurt een privébericht, vraagt om vertrouwelijke informatie of stuurt een schadelijke linkHet slachtoffer is dankbaar voor de snelle hulp en volgt de instructies in de veronderstelling dat het om legitieme hulp gaat
4. OogstInloggegevens, accountgegevens of betalingsgegevens gestolen; malware geïnstalleerd via valse ondersteuningsportalenHet slachtoffer merkt dat er iets mis is, maar meestal pas nadat zijn inloggegevens of geld al zijn gestolen
5. DoorverwijzenGestolen inloggegevens die worden gebruikt voor identiteitsdiefstal of BEC, of die op het dark web worden verkochtDe organisatie loopt het risico op reputatieschade, ondersteuningskosten en nalevingsrisico’s

De cruciale fase is fase 2. Slachtoffers zijn emotioneel kwetsbaar, gefrustreerd of op zoek naar een antwoord, en de eerste behulpzame reactie die ze krijgen, voelt als een opluchting. Snelheid bij het onderscheppen is het belangrijkste wapen van de visser.

phishing door vissers

Wat zijn de verschillende soorten phishingtactieken die door „Angler“ worden gebruikt?

De aanvalsstrategieën zijn aanzienlijk geëvolueerd. Er zijn vijf veelgebruikte tactieken die je in 2026 moet kennen: het zich voordoen als klantenservice, dringende meldingen, hulp bij het herstellen van accounts, deepfake-imitatie met behulp van AI en het namaken van leidinggevenden.

1. Zich voordoen als de klantenservice

De meest voorkomende tactiek. Aanvallers maken een socialemedia-account aan met het logo en het kleurenschema van het doelmerk, en een gebruikersnaam die net genoeg lijkt op de echte om een onoplettende gebruiker te misleiden (bijvoorbeeld @BrandSupport_Help in plaats van de echte @BrandHelp). Ze reageren in het openbaar op klachten en leiden slachtoffers vervolgens naar privéberichten om de accountgegevens te ‘verifiëren’.

Rode vlaggen: de gebruikersnaam wijkt enigszins af van het officiële account; geen verificatieteken; zeer laag aantal volgers; recent aangemaakt profiel; en een gevoel van urgentie bij het eerste contact.

2. Meldingen op basis van urgentie

Aanvallers sturen ongevraagde DM’s of reacties op berichten waarin ze waarschuwen voor een dreigende accountopschorting, factureringsfouten of beveiligingsincidenten. Het doel is om een vecht-of-vluchtreactie op te wekken voordat het slachtoffer de tijd neemt om de identiteit van de afzender te controleren. Via een link naar een vals portaal worden vervolgens inloggegevens of betalingsgegevens gestolen.

3. Manipulatie bij het herstellen van een account

Wanneer een gebruiker in het openbaar meldt dat hij of zij geen toegang meer heeft tot een account, reageren aanvallers door zich voor te doen als het officiële ondersteuningsteam van het platform en een herstellink aan te bieden. De valse herstelpagina verzamelt de gebruikersnaam, het wachtwoord en soms ook 2FA-tokens, waardoor de aanvaller volledige toegang tot het account krijgt.

4. Identiteitsfraude met behulp van door AI aangestuurde deepfakes

Een nieuwere variant die in 2024 op grote schaal is opgedoken. Aanvallers gebruiken grote taalmodellen (LLM’s) om de echte klantenservicegesprekken van een merk te analyseren – toon, woordkeuze, gebruik van emoji’s, reactietijd – en antwoorden te genereren die vrijwel niet te onderscheiden zijn van die van het echte team. Ook bij telefonische opvolging wordt gebruikgemaakt van AI-stemklonen.

5. Social-mediaprofielen die lijken op die van leidinggevenden of influencers

In plaats van zich voor te doen als de klantenservice van een merk, klonen aanvallers het profiel van een bekende leidinggevende of merkambassadeur en benaderen ze volgers met investeringsmogelijkheden, exclusieve aanbiedingen of dringende ‘persoonlijke’ verzoeken. Deze tactieken zijn vooral effectief op LinkedIn, dat goed was voor 18% van alle hacks op sociale media in 2025.

Praktijkvoorbeelden van ‘Angler’-phishing

Geen enkel merk of geen enkele sector is hiertegen immuun. We zullen deze stelling onderbouwen met de volgende voorbeelden van bekende bedrijven zoals Domino’s en easyJet, en bekijken hoe ‘angler-phishing’ in de praktijk in zijn werk gaat.

Domino’s Pizza: X-imitatie

In een veelbesproken campagne hebben cybercriminelen X-accounts aangemaakt die de officiële gebruikersnaam van Domino’s Pizza nabootsten en de typografie, het logo en de toon van de klantenservice van het merk kopieerden. Wanneer klanten in het openbaar klaagden over bestellingen, reageerden de nepaccounts met meelevende berichten en links naar een frauduleus portaal voor ‘het oplossen van bestellingen’, waar slachtoffers hun betalingsgegevens of inloggegevens invoerden.

De aanval slaagde juist omdat Domino’s actief was op sociale media en klanten verwachtten via dat kanaal hulp te krijgen. De aanvallers maakten misbruik van het vertrouwen in het merk dat het echte team in de loop der tijd had opgebouwd.

easyJet: Misbruik van de situatie

In 2023, wanneer easyJet 1.700 vluchten vanaf de luchthaven Gatwick annuleerde, kwamen de oplichters al binnen enkele uren na de aankondiging in actie. Op sociale mediaplatforms zoals X en Facebook verschenen valse klantenservicerekeningen die gestrande passagiers naar phishingwebsites leidden of zelfs lopende gesprekken tussen passagiers en de echte klantenservice van easyJet onderschepten, waarbij ze reageerden nog voordat de luchtvaartmaatschappij dat kon doen.

Passagiers die reageerden, werden gevraagd om hun boekingsbevestigingsnummers, telefoonnummers en bankgegevens, of kregen links toegestuurd om betalingsgegevens te verzamelen. De timing was het scherpste wapen van de aanval. Passagiers waren al boos, op zoek naar iemand om op te reageren, en gewend om hulp te verwachten via sociale media. Een nepaccount dat snel en verontschuldigend reageerde, had alles wat het nodig had.

Phishing gericht op vissers is geen statische bedreiging. De omvang, de complexiteit en het aanvalsoppervlak nemen toe.

In 2025 werden 429 miljoen socialemedia-accounts gehackt, waardoor ongeveer 1 op de 3 gebruikers hierdoor werd getroffen. Naar verwachting zal dit aantal tegen het einde van 2026 oplopen tot 580 miljoen.

Bron: StationX-statistieken over hacking op sociale media, 2026

Cybercriminaliteit via sociale media leidde in 2025 wereldwijd tot een schade van 3,5 miljard dollar.

Bron: StationX-statistieken over hacking op sociale media, 2026

Sociale media waren in 2025 de sector die het meest het doelwit was van phishing, samen met SaaS.

Bron: APWG-trends op het gebied van phishing, 4e kwartaal 2025

In 2026 zijn er drie trends die de dreiging van angler-phishing vergroten:

  • Door AI versnelde aanvallen. LLM-tools kunnen overtuigende ondersteunende persona's genereren, de merkstem nabootsen en tegelijkertijd op meerdere klachten reageren — waardoor de menselijke bottleneck wordt weggenomen die voorheen de schaal van de aanvallen beperkte.
  • Opvolging via meerdere kanalen. Phishing via sociale media gaat steeds vaker gepaard met opvolging via e-mail. Nadat ze een gebruikersnaam of e-mailadres hebben bemachtigd, sturen aanvallers een vervalste e-mail namens het doelmerk om de zwendel kracht bij te zetten. Dit is het moment waarop authenticatie van uw domein-e-mail van cruciaal belang wordt.
  • Aantasting van de ‘Geverifieerd’-badge. Door wijzigingen in de verificatiesystemen op X en Meta is het voor consumenten moeilijker geworden om geverifieerde accounts te onderscheiden van nepaccounts, waardoor een belangrijk visueel vertrouwenssignaal is verdwenen.

Om hun weg te vinden in dit landschap hebben organisaties een meerlagige aanpak nodig: technische beveiligingsmaatregelen op e-mail- en domeinniveau, goed opgeleide teams voor het reageren op sociale media, en klanten die zijn voorgelicht om informatie te controleren voordat ze deze delen.

Hoe DMARC helpt bij de bescherming tegen ‘Angler’-phishing

DMARC is een beveiligingsmechanisme op e-mailniveau dat bescherming biedt tegen de uit meerdere stappen bestaande aanvalsketen van „angler phishing“. Het is belangrijk om dit verband te begrijpen voor organisaties die actief zijn op sociale media.

Het probleem met het opvolgen van e-mails

Nadat een phishing-aanval op een visser succesvol is geweest, sturen aanvallers vaak een vervolg-e-mail naar het verkregen e-mailadres van het slachtoffer. Zonder DMARC-handhaving kan uw domein vrij worden gebruikt om deze vervalste e-mails te versturen, waardoor de aanvaller nog een manier krijgt om het slachtoffer te benaderen en de hele zwendel geloofwaardiger wordt.

Met een DMARC-beleid ingesteld op p=reject worden vervalste e-mails die doen alsof ze afkomstig zijn van uw domein, al op de ontvangende e-mailserver geblokkeerd voordat ze de inbox bereiken, waardoor de phishing-aanval van de „angler” effectief wordt gestopt.

Ontdek hoe SPF, DKIM en DMARC samenwerken om uw verzendbronnen te verifiëren en domeinspoofing in elke fase van een aanval te voorkomen.

Merkvertrouwen en BIMI

Met de Hosted BIMI-functie van PowerDMARC kunnen organisaties een geverifieerd merklogo rechtstreeks in de inbox van de ontvanger weergeven: een visueel vertrouwenssignaal dat losstaat van verificatiebadges op sociale media. Wanneer klanten uw logo in een e-mail herkennen, zijn ze beter in staat om sociale-media-accounts in twijfel te trekken die beweren uw merk te vertegenwoordigen zonder diezelfde verificatie.

Ontdek hoe Hosted BIMI uw merkauthenticatie kan uitbreiden naar de inbox en het vertrouwen van klanten kan versterken.

phishing door vissers

Checklist voor bescherming tegen phishing voor vissers

Gebruik deze checklist als handig naslagwerk om de beveiligingsmaatregelen van uw organisatie te beoordelen, zowel op technisch als op menselijk vlak.

BesturingWaarom het belangrijk is
Implementeer DMARC met p=rejectBlokkeert vervalste vervolg-e-mails vanaf uw domein die worden gebruikt om aanvallen via sociale media te versterken
SPF en DKIM configureren voor alle verzendbronnenZorgt ervoor dat alleen geautoriseerde afzenders de authenticatiecontroles op uw domein kunnen doorstaan
DMARC-rapporten continu monitorenDetecteert pieken in het aantal mislukte authenticatiepogingen die kunnen wijzen op actief domeinmisbruik
Geverifieerde gebruikersnamen op alle grote platformsVoorkomt dat aanvallers handles registreren die lijken op uw merknaam
Stel monitoring van sociale media in voor vermeldingen van het merkVroegtijdige opsporing van nepaccounts die zich voordoen als uw ondersteuningsteam
Leid socialemedia-responsteams op om binnen 5 minuten te reagerenSluit het 'first responder'-venster dat aanvallers misbruiken om klachten te onderscheppen
Voeg de 'officiële benaming' toe aan alle communicatie met de klantenserviceHelpt klanten om het authentieke account op verschillende platforms te herkennen
Maak klanten duidelijk dat ze wachtwoorden nooit via DM of via een link mogen delenVerwijdert het primaire extractiemechanisme op het menselijke niveau
Implementeer BIMI om het geverifieerde logo in e-mails weer te gevenZorgt ervoor dat het visuele vertrouwen in het merk zich uitstrekt tot in de inbox, waardoor wordt benadrukt dat legitiem contact van het merk verifieerbaar is
Voer regelmatig een beveiligingsanalyse van het domein uitBrengt proactief tekortkomingen in uw e-mailverificatie aan het licht, voordat aanvallers hiervan misbruik kunnen maken

Hieronder vindt u enkele relevante bronnen die u kunnen helpen uw bedrijf nog beter te beveiligen:

Conclusie

Angler-phishing werkt omdat het misbruik maakt van twee zaken die organisaties nooit volledig kunnen beheersen: het openbare karakter van sociale media en het oprechte vertrouwen dat klanten stellen in de merken waarmee ze contact hebben. Aanvallers zijn sneller, slimmer en maken steeds vaker gebruik van AI. Uw verdediging moet gelijke tred houden met die ontwikkeling.

De meest effectieve strategie combineert technische authenticatiemaatregelen (DMARC, SPF, DKIM), snelle en geverifieerde reactieprocedures op sociale media en voorlichting aan klanten, zodat uw doelgroep weet dat uw merk nooit via privéberichten op sociale media om wachtwoorden of betalingsgegevens zal vragen.

Bij PowerDMARC helpen we organisaties bij het opzetten van de e-mailverificatielaag van die beveiliging. We bieden u volledig inzicht in wie er namens uw domein e-mails verstuurt, handhavingsmogelijkheden om vervalste berichten te blokkeren en de implementatie van BIMI, waarmee de verifieerbare identiteit van uw merk wordt versterkt. 

Ga aan de slag met een gratis proefperiode van 15 dagen, of boek een 1-op-1-demo met onze e-mailbeveiliging sexperts.

Veelgestelde Vragen

1. Wat is „angler-phishing“?

'Angler-phishing' is een vorm van social engineering waarbij cybercriminelen valse klantenserviceprofielen op sociale media aanmaken om openbare klachten te onderscheppen en slachtoffers ertoe te verleiden hun inloggegevens prijs te geven, op schadelijke links te klikken of malware te installeren — en dat alles onder het mom van hulp bieden.

2. Waarin verschilt „angler-phishing“ van gewone phishing?

Bij standaard-phishing gaat het om een ‘push’-aanpak: aanvallers versturen massaal frauduleuze e-mails in de hoop dat iemand erop klikt. Bij ‘angler-phishing’ gaat het om een ‘pull’-aanpak: de openbare klacht van het slachtoffer zelf fungeert als lokaas. Dit maakt deze methode bijzonder effectief, omdat slachtoffers al geneigd zijn hulp te accepteren van het merk waarover ze een klacht hebben ingediend.

3. Op welke sociale mediaplatforms wordt het meest gericht geadverteerd?

X (voorheen Twitter) blijft het meest gangbaar vanwege de cultuur van openbare klachten in realtime. Volgens een rapport van StationX uit 2026 is Instagram het platform dat het vaakst het doelwit is, gevolgd door Facebook en LinkedIn.

4. Wat zijn de waarschuwingssignalen dat een visser het slachtoffer is geworden van phishing?

Belangrijke waarschuwingssignalen: een gebruikersnaam die enigszins afwijkt van die van het officiële merkaccount (extra onderstrepingstekens, koppeltekens of woorden als ‘Support’); geen verificatiebadge; een recent aangemaakt profiel met zeer weinig volgers; een gevoel van onmiddellijke urgentie bij het eerste contact; elk verzoek om op een link te klikken of persoonlijke gegevens via DM te delen.

5. Kan DMARC ‘angler’-phishing tegengaan?

DMARC heeft geen directe controle over socialemedia-accounts. Het blokkeert echter wel de fase waarin de e-mails worden verspreid bij ‘angler phishing’, waarbij aanvallers vervalste vervolg-e-mails versturen vanaf uw domein nadat ze de contactgegevens van een slachtoffer hebben bemachtigd. Met een DMARC-beleid ingesteld op p=reject worden die vervalste e-mails op de ontvangende mailserver geblokkeerd voordat ze de inbox bereiken.

6. Wat moet ik doen als ik denk dat ik het slachtoffer ben geworden van ‘angler-phishing’?

Onderneem onmiddellijk actie: wijzig het wachtwoord van het getroffen account vanaf een veilig apparaat; beëindig actieve sessies; reset de tweefactorauthenticatie; breng je bank op de hoogte als er financiële gegevens zijn gedeeld; en meld het valse account bij het sociale-mediaplatform. Neem via de officiële website contact op met het echte merk om te controleren of je account is gehackt.

7. Hoe kunnen organisaties hun klanten beschermen tegen „angler phishing“?

Er is een meerlagige aanpak nodig: (1) pas DMARC, SPF en DKIM toe om vervolgaanvallen via e-mail te blokkeren; (2) claim en verifieer officiële gebruikersnamen op alle grote platforms; (3) zet monitoring van sociale media op om accounts te herkennen die zich voordoen als anderen; (4) train supportteams om binnen enkele minuten op klachten te reageren; en (5) maak klanten duidelijk dat uw team nooit via DM om wachtwoorden zal vragen.

8. Neemt het aantal phishing-aanvallen door „Angler“ in de periode 2025–2026 toe?

Ja. De schade als gevolg van cybercriminaliteit via sociale media bedroeg in 2025 wereldwijd 3,5 miljard dollar. Uit gegevens van de APWG blijkt keer op keer dat sociale media tot de top drie behoren van sectoren die het meest het doelwit zijn van phishing. AI-tools zorgen ervoor dat aanvallen steeds grotere omvang aannemen en steeds geavanceerder worden, waarbij overtuigende nepaccounts worden gegenereerd met veel minder handmatige inspanning dan voorheen nodig was.

9. Hoe kan ik controleren of mijn domein wordt misbruikt bij vervolgaanvallen in het kader van angler-phishing?

Gebruik de gratis DMARC-checker om uw DMARC-record te valideren en eventuele hiaten op te sporen die kunnen worden misbruikt in daaropvolgende vervalste e-mails.

phishing door vissers