Phishing vraagt proactieve bestrijding

Financiële professionals vertrouwen vooral op hun firewall

Creditcard die met behulp van een vishaak van een toetsenbord gelicht wordt

Er waren onlangs twee opvallende publicaties. De Anti Phishing Working Group (APWG) publiceerde haar cijfers over het 1e halfjaar van 2021. Opvallend: januari en juni waren recordmaanden met meer geregistreerde phishingpogingen dan ooit tevoren. In juni rapporteerde de APWG er wereldwijd zelfs meer dan 250.000. Tegelijkertijd publiceerden AG Connect en Financieel Management een onderzoek onder financiële professionals over securitybewustzijn. Hun conclusie: er is nog ruimte voor verbetering.

Meer pogingen

Om te beginnen met het APWG-rapport: dat er in 2021 records worden gebroken is om meerdere redenen opvallend. Ten eerste omdat de APWG in haar eerdere rapport over 2020 al een verdubbeling van het aantal phishingpogingen zag tijdens de eerste lockdown. Ten tweede, omdat de detectie van malafide sites steeds beter wordt, waardoor de gemiddelde uptime van een phishingsite steeds korter wordt. Dat laatste lijkt phishers vooralsnog niet af te schrikken. Integendeel: ze lijken te compenseren door simpelweg meer pogingen te wagen.

CEO-fraude

Voor financiële professionals is het APWG-onderzoek een wake-up call. Niet alleen is de financiële sector het populairste doelwit, ook CEO-fraude gericht op de financiële sector neemt sterk toe. In 2020 was 22% van alle phishing gericht op deze sector, in het eerste halfjaar van 2021 was dit volgens APWG 29%. Dat is nog exclusief het sterk gestegen aantal pogingen om cryptocurrency te bemachtigen.

Gebrek aan bewustzijn

In dat licht is het interessant om te zien in hoeverre financiële professionals zich bewust zijn van de risico’s en wat zij eraan doen. AG Connect en Financieel management interviewden er 200. De meesten waren zich bewust van het risico, maar vertrouwden vooral op passieve, technische oplossingen zoals firewalls voor hun bescherming. Het proactief rapporteren van phishingpogingen en bewustwordingscampagnes zijn aanmerkelijk minder populair. En dat terwijl juist de mens vaak de zwakste schakel is. De ondervraagde professionals beamen dat hier een aandachtspunt ligt: slechts 50% is tevreden over het securitybewustzijn binnen de organisatie.

Standaarden voor veilige mail

Maar ook op technisch vlak is nog veel te winnen. Mail verifiëren met behulp van veilige internetstandaarden wordt nog maar door een minderheid van de ondervraagde bedrijven toegepast (41%). Jammer, want hiermee kan bijvoorbeeld mailspoofing effectief bestreden worden. Of de ondervraagde bedrijven ook domeinnaambewaking hadden, werd uit het onderzoek niet duidelijk.

Vanuit SIDN adviseren wij bedrijven daarom haast te maken met de implementatie van internetstandaarden voor veilige mail als DMARC, DKIM en DANE. Bekijk de checklist op onze site voor meer info en onze praktische instructies voor de implementatie van deze standaarden in de meestgebruikte mailserversoftware (Exim en Postfix).