Maandelijkse vulnerability scanning: Eerste maand kosteloos! Meer informatie →
Hero

WIJ ZIJN

HACKIFY

Wat is een spear phishing test

Icon van een spear phishing test

Een gewone phishing-aanval wordt breed verspreid naar honderden of duizenden ontvangers. Een spear phishing-aanval is juist gericht op een paar specifieke personen of afdelingen. Dat maakt deze vorm van social engineering gevaarlijk. Een aanvaller investeert soms weken in OSINT (Open-Source Intelligence) om informatie te verzamelen over een doelwit: zijn functie, zijn projecten, zijn collega’s en zijn interesses. Met die kennis stelt hij een geloofwaardige phishing e-mail op die zelfs een alerte medewerker kan misleiden.

Een spear phishing test (ook wel targeted phishing assessment of whaling attack simulation genoemd) bootst zo’n gerichte aanval op uw organisatie na. Onze OSCP-gecertificeerde ethische hackers voeren uitgebreide OSINT uit, kiezen aantrekkelijke doelwitten en stellen scenario’s op die volledig op die personen zijn afgestemd. Zo ziet u hoe ver een aanvaller zou komen, niet alleen tot het stelen van inloggegevens maar tot daadwerkelijke toegang tot uw systemen en gegevens.


Waarom en wanneer is een spear phishing test belangrijk?

Een spear phishing test is bedoeld voor organisaties waar een gewone phishing simulatie weinig resultaat oplevert, omdat de medewerkers algemene phishing e-mails al goed herkennen. De vraag is dan of zij ook een gerichte, persoonlijke aanval doorzien, met kloppende details over hun functie, projecten en organisatie.

Een spear phishing test is verstandig in de volgende situaties:

  • een gewone phishing simulatie levert bij u een lage klikrate op (minder dan 10 procent)
  • u moet voldoen aan eisen rond geavanceerde dreigingen, zoals in NIS2 en DORA
  • u heeft medewerkers die een aantrekkelijk doelwit zijn, zoals de directie, finance of IT-beheerders met veel rechten
  • u wilt weten hoe weerbaar u bent tegen CEO-fraude en Business Email Compromise
  • u heeft een incident gehad en wilt nagaan of spear phishing de ingang was

Een spear phishing test bootst een aanvalsvector na waar organisaties in de praktijk mee te maken krijgen.


Waaruit bestaat een spear phishing test?

Een spear phishing test verloopt in drie fasen die samen een complete gerichte aanval nabootsen. We beginnen met informatie verzamelen, stellen daarna de scenario’s op maat op en voeren tot slot de aanval uit.

Fase 1: OSINT (Open-Source Intelligence)

We beginnen met een uitgebreide OSINT-fase. Daarin verzamelen we informatie over uw organisatie en uw medewerkers die openbaar te vinden is. Het gaat om de organisatiestructuur, lopende projecten, partnerships en de technische gegevens van uw infrastructuur, zoals domein, DNS en e-mailconfiguratie. Over de doelwitten zelf zoeken we informatie via LinkedIn, social media en publieke documenten. Deze OSINT vormt de basis voor scenario’s die nauwelijks van echte communicatie te onderscheiden zijn.

Fase 2: Targetselectie en scenario-ontwikkeling

Op basis van de OSINT-fase kiezen we de doelwitten: bijvoorbeeld de directie, de finance-afdeling, HR-medewerkers, IT-beheerders, sales en marketing of nieuwe medewerkers. Voor elk doelwit stellen we een eigen scenario op met de informatie uit de OSINT-fase. We gebruiken kloppende verzendernamen, e-mailhandtekeningen, huisstijl en details die alleen iemand binnen de organisatie zou weten, zoals verwijzingen naar echte projecten, collega’s of interne processen.

Fase 3: Uitvoering en exploitatie

Daarna voeren we de aanval uit met eigen domeinen en nagebootste inlogpagina’s die niet van echt te onderscheiden zijn. We stoppen niet zodra een medewerker zijn inloggegevens invoert. We proberen daadwerkelijk in te loggen met die gegevens, testen technieken om MFA te omzeilen (AiTM via Evilginx, MFA-fatigue en social engineering) en kijken welke systemen, gegevens en rechten daarmee toegankelijk worden. We leggen vast hoe ver we komen, van toegang tot e-mail en SharePoint tot lateral movement en privilege escalation. Zo krijgt u een realistisch beeld van de impact van een geslaagde spear phishing-aanval.


Waarom kiezen voor Hackify?

  • Bewezen expertise - Ethische hackers met minimaal 5 jaar ervaring, 3 certificaten en relevante expertise per testonderdeel (niet branche minimum van 1 jaar en 1 certificaat)
    • Track record - Responsible disclosures bij Philips, Zoom, Oracle, Politie en vele anderen
    • Hackcompetitie winnaars - Prijzen bij Hack010, PVIB CTF, Hackerhotel en HackTheHague
  • Spear phishing expertise - Specialistische kennis van OSINT, gerichte social engineering en Evilginx tools
  • Direct contact - Geen accountmanagers, spreek direct met pentesters die uw test uitvoeren
  • Flexibiliteit - Spear phishing tests vaak binnen 2-3 weken te plannen

Meer over onze aanpak en expertise op onze over ons pagina.


Plan uw spear phishing test

Wilt u weten hoe weerbaar uw organisatie is tegen een gerichte spear phishing-aanval? Neem dan vrijblijvend contact met ons op. We vertellen u graag meer over ons bedrijf en onze aanpak, en horen graag meer over uw organisatie en de scope van de test.

Elke spear phishing test is anders, dus stellen we voor elke opdracht een voorstel op maat op. Een test kan binnen 3 weken starten. De uitvoering duurt, afhankelijk van de scope, 3 tot 4 weken, verdeeld over OSINT, scenario-ontwikkeling, uitvoering en rapportage.

Klaar voor een spear phishing-test?

Wij voeren een gerichte spear phishing-aanval uit op een vooraf afgesproken doelgroep en rapporteren wat een aanvaller in uw organisatie zou kunnen bereiken. Vraag een voorstel op maat aan.

Neem contact op

Of mail ons direct via [email protected]

Veelgestelde vragen over spear phishing tests

Wat is het verschil tussen spear phishing en een reguliere phishing simulatie?

Een spear phishing test is gerichter en gaat verder dan een reguliere phishing simulatie.

Een reguliere phishing simulatie is een brede campagne naar veel medewerkers tegelijk. We gebruiken daarbij standaardscenario’s of een basisversie op maat, en meten vooral of medewerkers klikken en inloggen. Dat geeft een goed algemeen beeld van de alertheid binnen uw organisatie.

Een spear phishing test begint met een uitgebreide OSINT-fase, waarin we informatie verzamelen. Daarna richten we ons gericht op een aantal specifieke personen of afdelingen, met een scenario dat volledig op die persoon is afgestemd. We meten niet alleen of iemand klikt, maar hoe ver een aanvaller daadwerkelijk zou komen. Deze test is bedoeld voor organisaties die hun beveiliging al goed op orde hebben.

Spear phishing bootst de gerichte aanval na die ook APT-groepen en ransomwarebendes gebruiken.

Wat kost een spear phishing test?

De prijs van een spear phishing test is afhankelijk van de scope, het aantal targets en andere aspecten zoals maatwerk en specifieke vereisten. Na een intakegesprek stellen wij een passend voorstel voor u op dat aansluit bij uw situatie.

Voor welke organisaties is spear phishing geschikt?

Een spear phishing test is bedoeld voor organisaties die hun beveiliging al goed op orde hebben. De test past goed bij u als:

  • een reguliere phishing simulatie bij u lage resultaten geeft
  • uw medewerkers al een uitgebreide awareness training hebben gehad
  • u werkt in een omgeving met hoge eisen aan beveiliging, zoals de financiële sector, de overheid of de zorg
  • u wilt weten hoe weerbaar u bent tegen een gerichte aanval
  • u medewerkers heeft die een aantrekkelijk doelwit zijn, zoals de directie, finance of R&D
  • u moet voldoen aan eisen rond geavanceerde dreigingen, zoals in NIS2 en DORA

Herkennen uw medewerkers standaard phishing al? Dan toont een spear phishing test of zij ook een gerichte, persoonlijke aanval doorzien.

Wat is OSINT en waarom is het belangrijk bij spear phishing?

OSINT (Open-Source Intelligence) is het verzamelen van informatie over uw organisatie en uw medewerkers die openbaar te vinden is. Daarbij kijken we onder meer naar:

  • LinkedIn-profielen, voor functietitels, afdelingen en verantwoordelijkheden
  • uw bedrijfswebsite, voor de organisatiestructuur, contactpersonen en projecten
  • social media, voor persoonlijke interesses en relaties
  • publieke documenten, zoals vacatures, whitepapers en nieuwsberichten
  • WHOIS- en DNS-gegevens over uw technische infrastructuur

Met die informatie wordt een phishing e-mail veel geloofwaardiger. Een algemene e-mail over een ‘Microsoft account verificatie’ herkent een medewerker snel. Een e-mail van HR over het project waar diezelfde medewerker echt aan werkt, met kloppende details, is veel lastiger te doorzien.

Echte aanvallers gebruiken precies dezelfde technieken. Wij bootsen dat na, zodat u ziet hoe goed uw organisatie tegen een gerichte aanval bestand is.

Welke targets worden gekozen bij spear phishing?

Op basis van de OSINT-fase kiezen we de mensen en afdelingen die voor een aanvaller het aantrekkelijkst zijn. Vaak gaat het om:

  • de directie, zoals de CEO, CFO en CTO, doelwit voor whaling en CEO-fraude
  • de finance-afdeling, met controllers en accountants, doelwit voor Business Email Compromise
  • HR-medewerkers, vanwege de toegang tot personeelsgegevens
  • IT-beheerders, vanwege hun accounts met veel rechten
  • sales en marketing, die veel externe contacten hebben en daardoor kwetsbaar zijn voor social engineering
  • nieuwe medewerkers, die de organisatie en de procedures nog niet goed kennen

Wie we kiezen, bepalen we samen met u. We kijken daarbij naar uw dreigingsmodel en naar de afdelingen die voor u het belangrijkst zijn.

Hoe lang duurt een spear phishing test?

De doorlooptijd hangt af van de scope. Voor de OSINT-fase rekenen we ongeveer een week, net als voor het ontwikkelen van de scenario’s, voor de uitvoering en voor de rapportage. In totaal duurt een complete spear phishing test 3 tot 4 weken. Tijdens het intakegesprek leggen we de planning samen vast.