Wouter Hoeffnagel - 08 oktober 2021

Sophos: Onvoldoende aandacht voor verschillende phishing-varianten in cyber awareness programma's

Sophos: Onvoldoende aandacht voor verschillende phishing-varianten in cyber awareness programma's image

De meeste organisaties (90%) beschikken over cybersecurity awareness programma’s. 98% van die programma’s liepen al voor de pandemie uitbrak. Daarnaast merken bijna alle organisaties (98%) de impact van zulke awareness programma’s.

Dit blijkt uit Phishing Insights 2021, een onderzoek van Sophos, naar de ervaringen met en het begrip van phishing bij bedrijven wereldwijd. De vraag is of er met deze phishing awareness- en trainingsprogramma’s ook rekening wordt gehouden met de verschillende phishing-varianten en of zij trainingen omvatten voor niet-technische medewerkers, waarin de verschillende facetten van phishing en email-aanvallen wordt uitgelegd.

'Phishing blijft effectieve aanvalstechniek'

“Phishing bestaat al meer dan 25 jaar en blijft een effectieve aanvalstechniek”, zegt Chester Wisniewski, Principal Research Scientist bij Sophos. “Een van de redenen voor het succes van phishing is het vermogen om voortdurend te evolueren en te diversifiëren. Dit door aanvallen af te stemmen op de actualiteit of zorgelijke situaties, zoals de pandemie, en in te spelen op menselijk emoties en vertrouwen.”

Andere bevindingen uit dit onderzoek zijn:

  • Phishing-aanvallen gericht op het bedrijfsleven namen aanzienlijk toe tijdens de pandemie.
  • In de thuiswerkperiode werden werknemers het doelwit bij uitstek voor cybercriminelen. De overgrote meerderheid (70%) van alle IT-teams gaf aan dat het aantal phishing-e-mails dat hun werknemers trof in 2020 toenam. Het aantal bedrijven dat in de loop van dat jaar door ransomware werd getroffen, steeg tot 82%.
  • IT-professionals worden het niet eens over één definitie van phishing.
  • 57% van de respondenten geeft aan dat e-mails die valselijk beweren van een legitieme organisatie afkomstig te zijn, meestal in combinatie met een bedreiging of een verzoek om informatie, de vaakst voorkomende vorm van phishing is. Daarnaast beschouwt 46% BEC-aanvallen (Business Email Compromise) als phishing, en meer dan een derde (36%) denkt bij phishing vooral aan threadjacking (wanneer hackers zich als onderdeel van een aanval in het mailverkeer innestelen).

Eerste stap in complexe aanval

Voor organisaties is de verleiding groot om phishingaanvallen te zien als een bedreiging van relatief laag niveau, wat Sophos een enorme onderschatting noemt. Phishing is vaak de eerste stap in een complexe aanval met meerdere fasen. Volgens het Sophos Rapid Response-team gebruiken aanvallers vaak phishing e-mails om gebruikers te verleiden malware te installeren of referenties te delen die toegang geven tot het bedrijfsnetwerk. Het team ziet vaak uit eerste hand hoe een schijnbaar onschuldige e-mail uiteindelijk leidt tot een ransomware-aanval met miljoenen dollars schade als gevolg.

sophos-phishingvarianten-2021-klein.png
Afbeelding 1. Voorbeeld van ransomware infectieketen

Van nature reactief

“IT-teams zijn van nature reactief. Daarom lopen ze vaak drie tot vijf jaar achter op de nieuwste technieken. De meerderheid implementeert awareness programma’s voor zijn medewerkers, maar weten echter niet hoe volwassen deze programma’s zijn. We weten wel dat door mensen gegeven training veel doeltreffender is dan online training. Pas wanneer je ze een reëel voorbeeld toont van een phishing email, beginnen werknemers zich de impact te realiseren en beseffen ze dat het ook hen kan overkomen”, vervolgt Wisniewski.

Sophos moedigt organisaties aan hun awareness programma’s te evalueren, maar wel op een positieve manier. Het kan bijvoorbeeld waardevoller zijn om te meten hoeveel mensen een phishing e-mail melden of hoe snel ze dat doen en niet alleen te kijken naar degenen die hebben geklikt.

Het volledige Phishing Insights 2021 rapport is beschikbaar op Sophos.com.