Phishing

Vroeg Saxion-kerstcadeau blijkt vette phishingworst: medewerkers getest

Wat lief van het college van bestuur: een mailtje waarin alle medewerkers alvast hun kerstgeschenk kunnen reserveren. Gelijk invullen? Toch maar niet, want het gaat om een phishing test. Saxion wil zo personeel bijscholen over de gevaren van deze vorm van internetfraude.

Wie even niet oplet en toch via de link uit de mail zijn gegevens invult om de beloofde boekenbon of wellnessbehandeling te claimen, krijgt geen cadeau. Wat dan wel? Een komische video waarin Saxion-bestuurder Timo Kos gehuld in hackershoodie op zijn laptop zit te rammelen.

Hij verwijst door naar een kort videocollege over phishing. Daarbij worden mensen naar een valse website gelokt, waar ze hun inloggegevens prijsgeven aan de fraudeurs. In dit geval loopt dat met een sisser af, omdat het om een interne actie ging. 

Phishing test.jpg

Onder deze capuchon zit Saxion-bestuurder Timo Kos. 

Doel van de hele actie is het wijzen op de gevaren van phishing mails en bovenal om te voorkomen dat Saxion (en zijn medewerkers) slachtoffer worden van zo'n actie. "Op een grote instelling als Saxion is het heel belangrijk om je bewust te zijn van de gevaren van phishing. Dit is onderdeel van een campagne om medewerkers te informeren", zegt Saxion-woordvoerder Karin Effing. 

Verkeerde been

Informeren kan ook via een reguliere mail, met informatie en eventueel een video over phishing. Waarom is er voor gekozen om medewerkers op deze manier op het verkeerde been te zetten? Effing: "Op deze manier kunnen we het bewustzijn vergroten. Dit is onderdeel van een plan om het lerend vermogen bij medewerkers te vergroten. Ook kunnen we hiermee peilen waar we staan." 

Ze wijst daarbij ook op de Universiteit Maastricht. Een phishing-actie legde daar niet alleen het de mailsystemen en tentamens plat, maar zorgde er ook voor dat de universiteit zich genoodzaakt zag uiteindelijk 200.000 euro 'losgeld' te betalen. 

test test 2

Bestellen@saxion-kerstgeschenken.nl? Dat mailadres is dus niet echt van het college van bestuur... 

In de fake Saxion-mail zaten voor de kenner voldoende aanwijzingen die op phishing duiden: het mailadres was anders dan gebruikelijk, net als de url (=het adres) van de website waarop gebruikersnaam en wachtwoord gevraagd werden. Die gegevens moesten zelfs ingevuld worden om een beschrijving te krijgen van de cadeau's. Daarbij werd bovendien flink druk werd gezet om alles maar zo snel mogelijk in te vullen, want cadeautjes waren maar beperkt beschikbaar en op was op. Dat soort tijdsdruk komt vaker voor bij phishing mails. 

Studenten

Student Tristan Brinkert, die ook medewerker is, trapte desondanks in de mail van Saxion en geeft dat ruiterlijk toe. "Ik had gewoon de link wat beter moeten bekijken", zegt hij. "Maar ik wilde toch graag dat kerstpakket in de wacht slepen. Ik dacht: ik probeer het gewoon. De tijdsdruk speelde daarbij ook een rol." 

Hoewel hij voor de gek gehouden is, is hij heel positief over de actie. "Ik vind dit een ontzettend goede test. We hebben in Maastricht gezien hoe groot de gevolgen van phishing kunnen zijn. Ik hoop dat Saxion dit ook onder studenten gaat doen."

Dat laatste gaat mogelijk nog wel gebeuren, maar niet meer dit jaar, blijkt uit de woorden van woordvoerder Karin Effing. "Volgend jaar kijken we wat we op dit thema richting studenten kunnen doen."

Snel Phishing herkennen

Deze tips heeft Saxion. 

Op Sharepoint staat een uitgebreide handleiding om Phishing te herkennen.  

Vijf snelle tips van Saxion: 

  1. "Ontvang je een verdachte (phishing) e-mail? Stuur deze dan direct door naar servicedesk.it@saxion.nl of meld het via de knop 'Melding maken'.
    Ook kun je de verzender van die mail blokkeren / de mail als ongewenst markeren.
  2. Hover altijd over een link in een e-mail en controleer de bestemming. Open nooit bijlages in een e-mail zonder het e-mailadres van de afzender te controleren.
  3. Twijfel je of een bericht wel van deze afzender komt? Contacteer de afzender dan via een ander kanaal (bijvoorbeeld telefoon).
  4. Word je in een bericht onder (tijds)druk gezet? Blijf kalm en volg stap 2 en 3.
  5. #coronatip. Ontvang je berichten of facturen over coronamaatregelen van (buiten) Saxion? Volg stap 2 en 3."
Bas3

Bas Klaassen