Overheden vaker doelwit van phishing & CEO-fraude

Oplichters gebruiken ‘multichannel-benadering’

Kaartje met inloggegevens aan een vishaak boven een toetsenbord.

Onlangs berichtte dagblad Trouw over een incident bij de gemeente Alkmaar. Een cybercrimineel die zich voordeed als directeur wist een ambtenaar te bewegen om met spoed € 236.000 over te maken. Daarbij werd gebruik gemaakt van een typodomein. De ambtenaar doorzag de fraude niet en deed wat hem gevraagd werd. Daardoor werd Alkmaar de volgende in een steeds langer wordende rij lokale overheden waar cybercriminelen met succes toeslaan. Saillant detail: er waren eerder dit jaar al meerdere pogingen gedaan bij gemeente Alkmaar.

Overheden vaker doelwit in 2023

Nederlands bewustzijn online veiligheid verbetert, maar nog niet voldoende

Uit het jaarlijkse cybersecurity-onderzoek van Alert Online blijkt dat dit geen toeval is: ambtenaren die aan een enquête meewerkten, gaven aan steeds vaker pogingen tot CEO-fraude en phishing waar te nemen. Daarbij gebruiken de criminelen niet alleen mail, maar ook WhatsApp en telefoontjes om geloofwaardiger over te komen. Het roept de vraag op of overheden zich wel afdoende voorbereiden op dergelijke aanvallen. Zeker nu de methoden steeds geraffineerder worden. Zo wisten de daders in Alkmaar precies wie ze voor de factuur moesten benaderen.

Stijging past in wereldwijde trend

Dit is niet uniek in Nederland. Cloudflare signaleerde het afgelopen maand al in haar jaarlijkse phishingonderzoek: phishing en CEO-fraude vindt vaker en via steeds meer kanalen plaats. Bijvoorbeeld door naast een mail ook een sms aan de ontvanger te sturen met dezelfde boodschap (‘smishing’). Ook worden vaak onschuldige websites gebruikt die na het vertrouwen van de gebruiker en zijn firewalls gewonnen te hebben, worden vervangen door malafide websites. Vaak blijft het ook niet bij één poging. Cloudflare benadrukt dat het gebruik van gelijkende domeinnamen hier een grote rol in speelt. Een trend die wij terugzien in de vraag naar merkbewaking.

Niet melden incidenten groot probleem

Daarom is het jammer dat veel pogingen intern noch extern gemeld worden. Uit het Alert Online-onderzoek blijkt dat 40% van de ambtenaren een incident niet meldt. Voornaamste reden: de poging is mislukt en er is dus geen schade. Jammer, want daardoor krijgt de cybercrimineel alle ruimte om het nog een keer te proberen, wat in het geval van Alkmaar ook gebeurde. Ook zien veel ambtenaren het niet als hun verantwoordelijkheid.

Perceptie en werkelijkheid lopen uiteen

Het lijkt erop dat er bij overheden een discrepantie is tussen gepercipieerde en werkelijke dreiging. De meeste ambtenaren geven aan redelijk tot goed op de hoogte te zijn van cybersecurity (ze geven zichzelf een 6,8), maar de stijgende trend in pogingen en gerapporteerde incidenten doet vermoeden dat overheden een aantrekkelijk doelwit zijn. Een kwart van de ambtenaren heeft in de afgelopen 12 maanden een phishingmail ontvangen. Zelf geven de geïnterviewde ambtenaren bovendien aan dat de interne communicatie binnen overheidsinstanties over dit onderwerp veel beter kan en weinig aansprekend is.

Over Alert Online

De maand oktober is de Europese cybersecuritymaand. In Nederland organiseert Alert Online met haar partners een groot aantal activiteiten op het gebied van cybersecurity. SIDN is partner van Alert Online. Op de website vind je een overzicht van deze activiteiten. Het volledige onderzoeksrapport vind je op je op de website van de Rijksoverheid.