Wat is ‘whaling’ in de cyberbeveiliging?

door

Laatst bijgewerkt:
11 leestijd: 11 minuten
Wat is ‘whaling’ in de cyberbeveiliging?

Een ‘whaling’-aanval is een zeer gerichte phishingpoging die gericht is op leidinggevenden, financiële leidinggevenden en andere besluitvormers die geld kunnen overmaken of toegang tot kritieke systemen kunnen verlenen. Vaak ook wel CEO-fraudegenoemd en is een vorm van spear-phishing die zich richt op hoogwaardige doelwitten in plaats van een breed net uit te werpen.

Het doel is om deze personen ertoe te verleiden bedrijfsinformatie of inloggegevens prijs te geven, op een kwaadaardige link te klikken, een schadelijk bestand te openen of een frauduleuze overschrijving in gang te zetten.

Hieronder wordt uitgelegd hoe het werkt en hoe je je ertegen kunt verdedigen.

Belangrijkste Conclusies

  1. Whaling-aanvallen gebruiken geavanceerd onderzoek om hooggeplaatste leidinggevenden als doelwit te nemen voor gevoelige bedrijfsgegevens of systeemtoegang.
  2. Whaling verschilt van gewone phishing door het specifieke doelwit, de hogere geavanceerdheid en de mogelijk meer verwoestende gevolgen (financieel, reputatie).
  3. Voor een effectieve verdediging is een gelaagde aanpak nodig met een combinatie van e-mailverificatie (DMARC met p=afwijzen), best practices op het gebied van beveiliging (2FA, updates) en bewustmakingstrainingen voor medewerkers.
  4. Aanvallers onderzoeken doelwitten vaak met behulp van sociale media en openbare informatie om overtuigende, persoonlijke walvis e-mails te maken.
  5. Door DMARC, SPF en DKIM te implementeren wordt spoofing van directe domeinen tegengegaan, hoewel er voor lookalike-domeinen, gehackte mailboxen en trucs met weergavnamen nog steeds domeinmonitoring, MFA en betalingsverificatie nodig zijn.

Wat is ‘whaling’ in de cyberbeveiliging?

De term "Whaling" wordt gebruikt om leidinggevenden of grote vissen zoals de CEO en CFO aan te duiden. Omdat deze personen hoge posities in het bedrijf bekleden, hebben ze als geen ander toegang tot gevoelige informatie. Daarom kan het nadelig zijn voor de zaken en de reputatie van een bedrijf om zich als hen voor te doen of hen te misleiden, wat kan leiden tot mogelijke financiële verliezen, datalekken, productiviteitsverlies en zelfs juridische gevolgen.

Deze aanval is bekend onder verschillende namen: ‘executive phishing’, ‘whale phishing’ en ‘CEO-fraude’. Hoe de aanval ook wordt genoemd, de werkwijze blijft altijd hetzelfde. De aanvaller maakt gebruik van het gezag van een persoon die de ontvanger al respecteert, en voegt daar een gevoel van urgentie aan toe, zodat het verzoek wordt uitgevoerd voordat iemand het controleert.

Whaling versus phishing, spear phishing en BEC

Om te begrijpen hoe whaling in zijn werk gaat, gaan we eerst proberen het verschil te begrijpen tussen whaling-aanvallen, phishing en spear phishing.

Bij gewone phishing worden mensen ertoe verleid om gevoelige informatie, zoals inloggegevens of financiële informatie. De aanvaller doet zich vaak voor als een betrouwbare instantie, zoals een bank of overheidsinstantie, en stuurt een e-mail of bericht waarin om informatie wordt gevraagd of waarin een link naar een valse website wordt verstrekt. Gewone phishingaanvallen worden vaak naar grote groepen mensen gestuurd, in de hoop dat een klein percentage in de val zal trappen.

Bij spear phishing wordt dat verder beperkt tot specifieke personen of afdelingen. Bij whaling wordt het nog verder beperkt, waarbij de inspanningen uitsluitend gericht zijn op de hoogste leidinggevenden binnen het bedrijf. Business email compromise vormt een aparte categorie naast deze drie, die wordt gedefinieerd op basis van de methode in plaats van het doelwit. In de tabel worden de vier categorieën afgezet tegen de kenmerken die bepalen welke beveiligingsmaatregelen van toepassing zijn.

FactorPhishingSpear PhishingWalvisvaartBEC
DoelIedereen (massa)Bepaalde personen of groepenAlleen leidinggevendenLeidinggevenden, leveranciers, financiële teams
SchaalGroot, groot volumeGerichtZeer gericht, één tot enkeleGericht
PersonalisatieGeenMatigHoog, gebaseerd op OSINT-onderzoekHoog, met oog voor de zakelijke context
Gemeenschappelijk doelInloggegevens, persoonsgegevensInloggegevens, verspreiding van malwareTelegraaffraude, gegevensdiefstal, toegang tot systemenBetalingsfraude, factuurfraude, gegevens
Typische gevolgenLaag tot gemiddeld per incidentGemiddeldZeer hoog, toegang op directieniveauZeer hoog; wereldwijd zijn er miljarden verloren gegaan

Er zijn twee verschillen die niet uit de tabel blijken. Whaling-tactieken zijn uitgebreider dan bij gewone phishing; vaak worden er valse websites opgezet die op legitieme sites lijken, of wordt er een gevoel van urgentie gecreëerd rond een echte transactie of deadline. Ook het kanaal is breder, aangezien whaling net zo goed via gerichte telefoontjes, sms-berichten en berichten op samenwerkingsplatforms plaatsvindt als via e-mail.

De relatie met BEC zorgt voor de meeste verwarring. Bij ‘whaling’ gaat het om wie het doelwit is of wiens identiteit wordt misbruikt; de ‘whale’ is dus ofwel de persoon die wordt misleid, ofwel de identiteit die wordt gebruikt om iemand anders te misleiden. Bij BEC draait het om de methode. Alle vormen van ‘whaling’ vallen onder BEC, maar het omgekeerde geldt niet. Bij whaling verstuurt een aanvaller een phishing-e-mail naar een leidinggevende, waarbij hij zich voordoet als diens manager, CEO of CFO, of richt zich soms op een medewerker op lager niveau door zich voor te doen als een leidinggevende. Deze e-mail heeft ofwel tot doel een overschrijving van bedrijfsgelden te bewerkstelligen, ofwel om bedrijfsgegevens te vragen waarmee de aanvaller toegang kan krijgen tot het systeem van de organisatie.

Hoe werken walvisjacht-aanvallen?

Whaling verloopt volgens een weloverwogen cyclus. Elke fase wordt grondig onderzocht en op maat gemaakt, en dat is precies wat het onderscheidt van opportunistische phishing, waarbij in één keer duizenden e-mailadressen worden bestookt.

  1. Het doel vaststellen. De aanvaller stelt een doel vast, meestal een overschrijving, een set inloggegevens of toegang tot vertrouwelijke bestanden, en kiest vervolgens een doelorganisatie op basis van sector, omvang of vermeende zwakke plekken.
  2. Het selecteren en onderzoeken van het doelwit. Met behulp van open-source-informatie bestudeert de aanvaller LinkedIn-profielen, bedrijfspagina's, persberichten en posts op sociale media om hiërarchische verhoudingen, goedkeuringsprocessen en schrijfstijl in kaart te brengen.
  3. Zich voordoen als een betrouwbare afzender. De aanvaller creëert een afzenderidentiteit die de ontvanger zal accepteren, hetzij door het domein te vervalsen, hetzij door een lookalike te registreren, zoals comp4ny.com, hetzij door een weergavenaam te vervalsen, of door te werken vanuit een mailbox waarover hij al de controle heeft.
  4. Het opstellen en versturen van het bericht. De e-mail maakt gebruik van officiële taal, de naam van de ontvanger en een reële zakelijke context, gecombineerd met de druk om snel en discreet te handelen.
  5. Misbruik maken van de reactie. Zodra het slachtoffer meewerkt, handelt de aanvaller snel: hij sluist geld door via tussenrekeningen, onttrekt gegevens of gebruikt de buitgemaakte inloggegevens om dieper in het netwerk door te dringen.

Elke fase is gebaseerd op social engineering in plaats van op een technische kwetsbaarheid. Dat is precies de reden waarom filters die zijn ontworpen om kwaadaardige payloads te detecteren, deze berichten doorlaten, aangezien er meestal geen payload is om te detecteren.

Voorbeelden van walvisaanvallen

In het hierboven weergegeven voorbeeld ontving John, de manager van het financiële team, een e-mail van Harry, de CEO van de organisatie, waarin hij werd gevraagd een spoedoverschrijving in gang te zetten. Als John in dit geval het verzoek niet via een ander kanaal verifieert of de tekenen van phishing niet herkent, zou hij uiteindelijk het geld waarover hij beschikt overmaken en zo ten prooi vallen aan de whaling-aanval.

De formule blijft voor alle afdelingen hetzelfde. Alleen de geleende identiteit en de gevraagde handeling veranderen.

Het verzamelen van inloggegevens. Een aanvaller die zich voordoet als het IT-team stuurt een e-mail naar een CFO waarin hij beweert dat diens Microsoft 365-account opnieuw moet worden geverifieerd. De CFO voert zijn inloggegevens in op een valse inlogpagina en verschaft zo toegang tot financiële systemen.

Goedkeuring van een valse factuur. Een aanvaller registreert een domeinnaam die lijkt op die van de leverancier en stuurt de CEO een realistisch ogende factuur ter goedkeuring. De CEO keurt deze goed, waarna de betaling naar de aanvaller wordt overgemaakt.

Omleiding van salarisbetalingen. Een aanvaller die zich voordoet als de HR-directeur stuurt een e-mail naar het salaristeam met het verzoek om de gegevens voor de automatische overschrijving van een leidinggevende te wijzigen. Bij de volgende salarisuitbetaling ontvangt de aanvaller het salaris.

Verzoek om juridische documenten. Een aanvaller die zich voordoet als een externe raadsman vraagt de juridisch adviseur om dringende toegang tot vertrouwelijke fusiedocumenten op grond van een verzonnen geheimhoudingsverplichting, waardoor de strategie van de transactie wordt blootgelegd.

Op wie richten aanvallers zich en wat willen ze?

Risico hangt samen met bevoegdheden, financiële toegang en gegevensrechten, en niet alleen met anciënniteit. Als je de derde kolom leest, weet je waar je verificatiestappen moet invoegen, aangezien het verzoek zelf voorspelbaar wordt zodra je de rol kent.

RolWaarom aanvallers het op hen gemunt hebbenWaar de aanvaller meestal om vraagt
CEO’s en leidinggevenden op C-niveauZij beschikken over het hoogste gezag, zodat hun identiteit wordt gebruikt om anderen te onderwijzenGoedkeuring van een betaling, of een antwoord dat een later verzoek rechtvaardigt
CFO’s en financiële leidinggevendenBeheer de goedkeuringen van betalingen en de toegang tot het financiële systeemEen spoedoverschrijving naar een nieuwe rekening
Financiële afdelingen en crediteurenadministratiesTransacties uitvoeren en wijzigingen in de bankgegevens van leveranciers verwerkenBetaling van een frauduleuze factuur, of een wijziging in de bankgegevens van de leverancier
HR-directeuren en salarisadministrateursToegang krijgen tot salarisgegevens van medewerkers en de salarisverwerking omleidenEen wijziging in de gegevens voor automatische overschrijving van een werknemer
Juridisch adviseur en algemeen juridisch adviseurVertrouwelijke documenten met betrekking tot fusies, rechtszaken en regelgeving bewarenVrijgave van contractdocumenten onder een verzonnen voorwendsel van vertrouwelijkheid
IT-beheerders en systeemeigenarenKan bevoorrechte toegang verlenen of inloggegevens resettenEen wachtwoord opnieuw instellen, een uitzondering op MFA of verhoogde rechten
BestuursledenBehoud gezagssignalen met minder routinematige veiligheidstrainingenVertrouwelijk strategisch materiaal, of een handtekening waarmee een betaling wordt vrijgegeven
DirectieassistentenDe communicatie voor het topmanagement beheren, vaak met gedelegeerde bevoegdhedenAgenda en reisgegevens, of handelingen namens de leidinggevende

Praktische tip

Stel je eigen versie van de derde kolom op voordat je het beleid opstelt. Elke rij waarbij het antwoord betrekking heeft op geldstromen of wijzigingen in toegangsrechten, is een rij waarvoor een tweede goedkeurder nodig is die niet via dezelfde inbox bereikbaar is.

Wat een succesvolle walvisjacht kost

De schade blijft zelden beperkt tot het oorspronkelijke verlies. Het FBI-rapport over internetcriminaliteit noemt „Business Email Compromise“ steevast een van de duurste cyberdreigingen wereldwijd, waarbij jaarlijks miljarden verloren gaan door identiteitsfraude waarbij leidinggevenden worden geïmiteerd en door overschrijvingsfraude. Gereguleerde sectoren lopen het grootste risico, aangezien één incident in de financiële sector, de gezondheidszorg, het onderwijs of de publieke sector naast het directe verlies ook boetes en negatieve auditbevindingen tot gevolg kan hebben.

  • Financiële fraude: directe verliezen als gevolg van frauduleuze overschrijvingen, factuurbetalingen of verduisterde loonuitbetalingen, die soms in de miljoenen lopen
  • Blootstelling van gegevens: diefstal van bedrijfsgeheimen, klantgegevens, financiële rapporten of strategische plannen, wat concurrentie- en juridische risico's met zich meebrengt
  • Sancties op grond van regelgeving: overtredingen die voortvloeien uit de walvisvangst kunnen leiden tot schendingen van de AVG, HIPAA of PCI DSS, met boetes en verplichte meldingen tot gevolg
  • Reputatieschade: openbaarmaking ondermijnt het vertrouwen van klanten en beleggers en de reputatie van het merk
  • Bedrijfsonderbreking: incidentrespons, forensisch onderzoek, systeemafsluitingen en afleiding van het management verstoren de normale bedrijfsvoering gedurende weken
  • Laterale beweging: met gestolen inloggegevens kunnen aanvallers zich binnen systemen handhaven, hun rechten uitbreiden en toegang krijgen tot partners of klanten
  • Juridische risico’s: organisaties kunnen te maken krijgen met claims van benadeelde partijen, aandeelhouders of toezichthouders nadat het datalek bekend is geworden

Waarschuwingssignalen van een phishing-e-mail

Phishing-e-mails zijn zo opgesteld dat ze er onschuldig uitzien, hoewel de meeste aanwijzingen bevatten die een ervaren lezer kan herkennen voordat hij actie onderneemt. Niet elke poging is gebaseerd op directe domeinspoofing, dus technische maatregelen moeten worden aangevuld met menselijke verificatie.

  • Dringende of onder tijdsdruk staande verzoeken om overschrijvingen, goedkeuringen van facturen, inloggegevens of vertrouwelijke bestanden
  • Berichten waarin de ontvanger wordt gevraagd de gebruikelijke goedkeurings- of verificatieprocedures over te slaan
  • Subtiele verschillen in domeinnamen, domeinnamen die op elkaar lijken, zoals c0mpany.com, of antwoordadressen die afwijken van de weergavenaam
  • Weergavenamen die zich voordoen als leidinggevenden, terwijl het onderliggende afzenderadres extern is of geen verband houdt met de organisatie
  • Onverwachte bijlagen, onbekende links naar portals of verzoeken om in te loggen op een extern systeem
  • Formuleringen waarmee de ontvanger wordt aangespoord om in alle discretie te handelen of de communicatie tussen hen beiden vertrouwelijk te houden
  • Verzoeken die buiten kantooruren binnenkomen, vanaf privéadressen of via ongebruikelijke kanalen
  • Plotselinge wijzigingen in bankgegevens, betalingsbestemmingen of leveranciersgegevens zonder voorafgaande telefonische bevestiging
  • Een ongebruikelijke toon of formulering die niet overeenkomt met de manier waarop de vermeende afzender gewoonlijk schrijft

Veelgemaakte fout

Herkenningstraining beschouwen als de enige oplossing. Bewustwording verkleint de kans, maar neemt deze niet volledig weg, en elk van de bovengenoemde signalen is afhankelijk van het feit dat iemand lang genoeg stilstaat om ernaar te kijken. Combineer de training met een verificatiestap die niemand kan overslaan, zodat de beveiliging standhoudt, zelfs als de e-mail onberispelijk is.

Hoe kun je ‘whaling’-aanvallen voorkomen?

Om deze aanvallen als social-engineeringtactiek nog effectiever te maken, bereiden aanvallers hun acties vaak zorgvuldig en tot in de kleinste details voor. Ze verzamelen openbaar beschikbare informatie van sociale mediaplatforms zoals Facebook, Twitter en LinkedIn, evenals van bedrijfswebsites, om inzicht te krijgen in het dagelijks leven, de activiteiten, de verantwoordelijkheden en de professionele relaties van een leidinggevende. Hierdoor komen ze geloofwaardig over, waardoor ze hun slachtoffers gemakkelijk kunnen misleiden.

Een meerlagige aanpak werkt het beste. De onderstaande besturingselementen zijn gegroepeerd op basis van de eigenaar in plaats van op basis van technologie, zodat elke groep kan worden toevertrouwd aan het team dat deze daadwerkelijk beheert.

Technische maatregelen

  • SPF: Sender Policy Framework (SPF) helpt u bij het autoriseren van uw legitieme verzendbronnen. Als u meerdere domeinen of derde partijen gebruikt om e-mails te versturen, kunt u deze met behulp van een SPF-record specificeren, zodat kwaadwillende domeinen die zich voordoen als die van u, kunnen worden geïdentificeerd.
  • DKIM: DomainKeys Identified Mail of DKIM is een e-mailverificatieprotocol dat gebruikmaakt van cryptografische handtekeningen om te bevestigen dat uw berichten tijdens het verzendproces niet zijn gewijzigd.
  • DMARC: DMARC (Domain-based Message Authentication, Reporting, and Conformance) helpt bij het afstemmen van SPF- of DKIM-identificatiegegevens en geeft aan e-mailontvangstservers aan hoe u wilt omgaan met valse whaling-berichten die vanaf uw domein worden verzonden (bijvoorbeeld door ze te weigeren). Een DMARC-beleid dat is ingesteld op p=reject kan spoofing van het domein zelf, zoals bij whaling, effectief tegengaan. Aangezien whaling ook plaatsvindt via lookalike-domeinen, gehackte mailboxen en trucs met weergavnamen, moet u DMARC beschouwen als een minimumvereiste in plaats van een maximum.

Het is belangrijk om de stappen in de juiste volgorde uit te voeren. Bij het implementeren van DMARC begint bij p=none om inzicht te krijgen, gaat over naar p=quarantine zodra legitieme afzenders in kaart zijn gebracht, en bereikt vervolgens p=reject. Door de tussenstap over te slaan, blokkeren organisaties uiteindelijk hun eigen facturen.

SPF wordt ook kwetsbaarder naarmate de stack groeit. Elke nieuwe marketingtool of elk nieuw SaaS-platform zorgt voor extra lookups, waardoor de limiet van 10 lookups sneller wordt bereikt dan de meeste teams verwachten. Gehoste SPF houdt het aantal lookups binnen de limiet zonder dat er handmatige DNS-wijzigingen nodig zijn telkens wanneer er van leverancier wordt gewisseld.

DMARC-rapportage: Nadat u uw beleidsmodus hebt ingeschakeld, schakelt u DMARC-aggregatierapporten en forensische rapporten om uw e-mailbronnen te monitoren, inzicht te krijgen in de afleverbaarheid en pogingen tot aanvallen op uw domein snel op te sporen. Ruwe XML is bij grote hoeveelheden moeilijk te lezen, dus het lezen van DMARC-rapporten via een dashboard omzet de gegevens in informatie waarop uw team kan handelen.

  • Software voor e-mailfiltering en beveiliging: Gebruik krachtige oplossingen voor e-mailfiltering om verdachte e-mails te blokkeren of te markeren voor controle. Gebruik eindpuntbeveiliging zoals antivirus- en firewallbescherming.
  • Regelmatige software-updates: Houd alle software, besturingssystemen en browsers up-to-date met de nieuwste beveiligingspatches om misbruik van kwetsbaarheden te voorkomen.
  • Netwerkbeveiliging: Implementeer krachtige netwerkbeveiligingsmaatregelen, waaronder mogelijk netwerksegmentatie en strikte toegangscontroles.

Wilt u inzicht krijgen in pogingen tot spoofing gericht tegen uw domein?

PowerDMARC zet DMARC-, SPF- en DKIM-gegevens om in overzichtelijke rapporten, zodat uw team ongeautoriseerde afzenders kan identificeren en op een veilige manier maatregelen kan nemen. Boek een demo om de gegevens van uw eigen domein te bekijken.

Procesbesturingen

Technische controles houden e-mail tegen die de authenticatie niet doorstaat. Procescontroles houden het verzoek tegen dat toch doorkomt, en daarom wegen ze het zwaarst in teams die zich bezighouden met financiële zaken.

  • Betalingsverificatie: vereis dubbele autorisatie voor transacties boven een vastgestelde drempelwaarde en stel een telefonische bevestiging via een bekend nummer verplicht voor elke wijziging in de bankgegevens
  • Verificatie buiten het normale kanaal: elke e-mail waarin om een spoedbetaling, het opnieuw instellen van inloggegevens of gevoelige gegevens wordt gevraagd, wordt via een tweede kanaal gecontroleerd voordat er actie wordt ondernomen
  • Wachtwoordbeveiliging: Zorg ervoor dat er voor alle accounts sterke, unieke wachtwoorden worden gebruikt.
  • Sterke authenticatie: Implementeer tweefactorauthenticatie (2FA) of meervoudige authenticatie (MFA) waar mogelijk, met name voor e-mail en toegang tot gevoelige systemen.
  • Plan voor incidentafhandeling: Zorg voor een duidelijk plan voor het reageren op beveiligingsincidenten zoals phishing- of whaling-aanvallen om de schade tot een minimum te beperken en een snel herstel mogelijk te maken.

Opleiding en training van medewerkers

Geef medewerkers, met name leidinggevenden op hoog niveau en financiële teams, training zodat zij zich bewust zijn van de risico’s van ‘whaling’ en in staat zijn om verdachte e-mails te herkennen, verzoeken (met name financiële) via een apart communicatiekanaal te verifiëren en te vermijden dat ze op onbekende links klikken of onverwachte bijlagen openen. Regelmatige trainingen op het gebied van cyberbewustzijn zijn hierbij van groot belang.

  • Gesimuleerde walvisvangstoefeningen: voer gerichte simulaties uit gericht op leidinggevenden en financieel personeel in plaats van op het algemene personeelsbestand, aangezien de communicatiestijl verschilt
  • Omgang met sociale media: adviseer het topmanagement om de persoonlijke en professionele gegevens die worden gepubliceerd op LinkedIn, bedrijfspagina's en sociale platforms – waar aanvallers informatie verzamelen voor hun onderzoek – te beperken

Voor MSP’s en MSSP’s hangt preventie ook af van het gelijktijdig in de gaten houden van veel klantdomeinen. Een gecentraliseerd platform helpt dienstverleners bij het opsporen van spoofingpogingen, het begeleiden van klanten bij het handhaven van beveiligingsmaatregelen en het terugdringen van handmatige probleemoplossing met betrekking tot DNS-, SPF-, DKIM- en DMARC-records. Het MSP- en MSSP-programma is precies voor die workflow ontworpen.

Hoe meld je een aanval door een walvis?

Als u een e-mail ontvangt die mogelijk een phishingpoging is, of als u denkt dat uw organisatie al het slachtoffer is geworden, volg dan deze stappen in de aangegeven volgorde. In het eerste uur is snelheid van cruciaal belang, vooral als er al geld is overgemaakt.

  1. Reageer hier niet op. Reageer niet op het verzoek, klik er niet op en onderneem geen actie.
  2. Bewaar het bericht. Bewaar het in zijn oorspronkelijke vorm en gebruik de rapportagetool van uw beveiligingsteam in plaats van het als gewone e-mail door te sturen.
  3. Meld het intern. Stuur het naar het beveiligingsteam met volledige headers, zodat de bron kan worden getraceerd en geblokkeerd.
  4. Controleer het verzoek. Bel de vermeende afzender op een nummer dat u al hebt, nooit op een nummer dat in de verdachte e-mail wordt vermeld.
  5. Wis de blootgestelde inloggegevens. Als er iets is ingevoerd op een gekoppelde pagina, wijzig dit dan onmiddellijk en schakel MFA in als dit nog niet is gebeurd.
  6. Controleer de financiële systemen. Controleer op ongeautoriseerde transacties, gewijzigde betalingsinstructies of ongebruikelijke activiteiten.
  7. Escaleren bij fraude. Neem onmiddellijk contact op met uw bank om te proberen het geld terug te vorderen, en schakel vervolgens juridische bijstand in en wend u tot wetshandhavingsinstanties zoals de FBI IC3 in de Verenigde Staten of Action Fraud in het Verenigd Koninkrijk.
  8. Breng de betrokken partijen op de hoogte. Volg uw incidentresponsplan en alle toepasselijke wettelijke meldingsverplichtingen.

Hoe PowerDMARC helpt het risico op whaling te verminderen

Bij ‘whaling’ wordt gebruikgemaakt van het zich voordoen als een beheerder, domeinspoofing, lookalike-domeinen en ongeautoriseerde verzendbronnen. Drie van deze vier laten sporen achter in uw authenticatiegegevens, en juist daar komt een beheerplatform goed van pas. Veel organisaties publiceren DMARC-records, maar kunnen nog steeds niet aangeven welke bronnen niet aan de eisen voldoen, en die lacune in de rapportage is degene die als eerste moet worden gedicht.

  • DMARC-monitoring en -rapportage: bekijk geautoriseerde en ongeautoriseerde afzenders, authenticatiefouten en spoofingpogingen vanuit één dashboard in plaats van ruwe XML te parseren
  • SPF-beheer: geautomatiseerde afvlakking voorkomt 10-lookup-fouten naarmate marketingplatforms en SaaS-tools zich opstapelen


Gehoste protocollen verminderen de DNS-werkbelasting nog verder. De gehoste DKIM-oplossing zorgt voor sleutelrotatie, gehoste MTA-STS dwingt versleuteld transport af, en TLS-RPT-rapportage brengt bezorgingsfouten aan het licht die uw team anders nooit zou zien.

  • Domeingroepering en op rollen gebaseerde toegang: stelt bedrijfsteams en MSP's in staat om meerdere domeinen te beheren zonder de controle over machtigingen of de beleidsstatus te verliezen
  • Ondersteuning 24 uur per dag: deskundige begeleiding bij het inwerken, de handhaving en het oplossen van authenticatieproblemen

Bekijk een rondleiding door het platform om te zien welke bronnen momenteel e-mail versturen vanuit uw domein.

Veelgestelde Vragen

Wat houdt ‘whaling’ in op het gebied van cyberbeveiliging?

Whaling is een phishingaanval die gericht is op topmanagers, financiële leidinggevenden of andere belangrijke besluitvormers. De naam verwijst naar het feit dat de aanvaller het gemunt heeft op de grootste doelwitten. Deze vorm van phishing wordt ook wel ‘executive phishing’, ‘whale phishing’ of ‘CEO-fraude’ genoemd.

Is de walvisvangst hetzelfde als fraude door een CEO?

De termen overlappen elkaar sterk en worden vaak door elkaar gebruikt. Onder ‘CEO-fraude’ wordt doorgaans verstaan dat iemand zich voordoet als een algemeen directeur om een ondergeschikte instructies te geven. ‘Whaling’ omvat dat, plus aanvallen waarbij de leidinggevende zelf het slachtoffer is in plaats van de gestolen identiteit.

Moet je voor een ‘whaling’-aanval eerst een e-mailaccount hacken?

Nee. De meeste phishing-aanvallen maken gebruik van vervalste domeinnamen, lookalike-domeinen of trucs met weergavnamen, waarvoor geen toegang tot uw systemen nodig is. Als een account is gehackt, is de aanval moeilijker te herkennen, hoewel dit geen vereiste is.

Kunnen whaling-aanvallen ook buiten e-mail plaatsvinden?

Ja. Aanvallers maken gebruik van sms-berichten, telefoongesprekken, LinkedIn-berichten en samenwerkingsplatforms, vaak om een verzoek via e-mail kracht bij te zetten. Een vervolggesprek dat bedoeld lijkt om de e-mail te bevestigen, is een veelvoorkomende escalatie.

Wie moet intern de verantwoordelijkheid voor de verdediging tegen de walvisvangst op zich nemen: IT of de financiële afdeling?

Beide, op afzonderlijke lagen. IT is verantwoordelijk voor authenticatie, monitoring en rapportage. Financiën is verantwoordelijk voor betalingsdrempels en verificatiestappen. Aanvallen slagen het vaakst wanneer geen van beide teams de overdracht tussen hen als hun verantwoordelijkheid beschouwt.

Kan DMARC op eigen kracht ‘whaling’-aanvallen tegengaan?

Een beleid met de instelling p=reject blokkeert aanvallers die berichten versturen vanaf precies hetzelfde domein als het uwe. Het biedt geen bescherming tegen domeinen die op het uwe lijken, gehackte e-mailaccounts of het misbruik van weergavnamen. Combineer dit beleid met MFA, domeinmonitoring en workflows voor betalingsverificatie.

Hoeveel tijd besteden aanvallers aan het verkennen van een doelwit voor whaling?

Dat kan variëren van enkele dagen tot enkele weken, afhankelijk van de verwachte uitbetaling. Deze onderzoeksperiode fungeert tegelijkertijd als detectieperiode, aangezien registraties van lookalike-domeinen vaak al plaatsvinden voordat het eerste bericht binnenkomt.

PowerDMARC oproep tot actie