Phishing: herken de vorm van het bericht in plaats van de verhalen
De verhalen wisselen wekelijks: een pakket, een boete, een terugbetaling, een wachtwoordherstel. De structuur eronder niet, en die structuur kunt u een kind van negen leren zien.
Niemand houdt de afzonderlijke verhalen bij. Wat blijft is een vorm: een dringende bewering over een account of een betaling, een link die niet helemaal het adres is dat hij voorwendt, en een verzoek om iets wat alleen u heeft. Leer de vorm en het verhaal doet niet meer mee.
De drie dingen die elk phishingbericht wil
Ten eerste uw aandacht op een deadline. Een gemist pakket, een geblokkeerd account, een afschrijving die u niet deed: alles wat de komende dertig seconden dringend laat voelen, want haast is wat de tweede gedachte tegenhoudt.
Ten tweede een klik. De link is de lading; de tekst is alleen de reden om erop te drukken. Hij lijkt genoeg op een echt adres om een vluchtige blik te doorstaan en niet om gelezen te worden.
Ten derde iets wat alleen u kunt leveren: een wachtwoord, een code uit uw app, een kaartnummer, soms alleen een antwoord dat bevestigt dat het nummer bestaat. Vraagt een bericht om een van die drie, dan is dat het kenmerk, hoe aannemelijk de rest ook is.
De eenmalige code is het moderne doelwit
Wachtwoorden zijn steeds minder waard dan de zescijferige code die erna komt, en de scripts zijn meegegroeid: ze hebben uw wachtwoord al en bellen om de code te halen, meestal met de mededeling dat ze van de fraudeafdeling van de bank zijn.
Geen enkele legitieme organisatie heeft die code ooit voorgelezen nodig. Hij bestaat juist zodat een gestolen wachtwoord niet genoeg is, en hem opnoemen brengt de situatie terug naar het punt waarop dat wél zo was.
Hoe dit op het apparaat van een kind uitziet
Kinderen krijgen zelden bankphishing. Ze krijgen accountovernames vermomd als hun eigen interesses: een generator voor gratis spelvaluta, een weggeefactie die een inlog vraagt, een gehackt account van een vriend dat vraagt ergens op te klikken.
De regel die dat allemaal dekt is kort: een platform geeft zijn eigen valuta nooit ergens anders weg. Combineer hem met de huisregel over hardop zeggen bij twijfel en het grootste deel van de categorie sluit.
Controleren zonder expert te worden
Ga zelf naar de organisatie, via een adres dat u al heeft of een app die u al gebruikt, en zoek daar wat het bericht beweerde. Wacht er echt een pakket, dan weet de app van de vervoerder dat. Is het account echt geblokkeerd, dan zegt gewoon inloggen dat.
Die ene gewoonte vervangt elke technische controle, want ze vraagt niet van u dat u het bericht beoordeelt. Het bericht wordt een aanleiding om ergens betrouwbaars te kijken, en niet langer iets om op zijn eigen voorwaarden te wegen.
Hoe een écht bericht van uw bank eruitziet
Het is de moeite waard de andere kant te kennen, want permanente verdenking is uitputtend en wordt uiteindelijk genegeerd. Een echte bank neemt contact op en heeft geen bezwaar tegen terugbellen. Hij vraagt geen volledig wachtwoord, geen pincode en geen eenmalige code.
Hij vraagt u ook niet geld naar een veilige rekening over te maken, want die bestaat niet, en die zin is bijna op zichzelf diagnostisch. En hij is niet geïrriteerd door uitstel: de scripts zetten druk juist omdat een echt gesprek een pauze overleeft.
Waarom het een gezinsonderwerp is
Dezelfde golf raakt binnen enkele dagen iedereen in een huishouden, omdat de nummers en adressen uit dezelfde datalekken komen. Eén persoon die het bericht herkent en het hardop meldt, waarschuwt daarmee de rest, en dat is verrassend effectief.
Het is ook het onderwerp waarop volwassenen vaker vastlopen dan kinderen, vooral bij de telefonische variant met de eenmalige code. Het is dus niet iets om alleen aan de kinderen uit te leggen; de zin over ophangen en terugbellen is voor het hele huis bedoeld.
Praktisch: zet tweefactorauthenticatie aan op het e-mailaccount van iedereen in huis, want dat account is de herstelroute voor al het andere. Eén avond, en het beschermt accounts waarvan mensen vergeten zijn dat ze ze hebben.
Wordt er op een link geklikt en volgt er een download, dan is de opruimvolgorde te vinden bij virussen en malware.
Wat u doet
- Klik niet. Open de eigen app van de organisatie of typ het adres zelf.
- Lees nooit een eenmalige code voor, aan wie dan ook.
- Is er een wachtwoord ingevuld: verander het, en eerst dat van uw e-mail.
- Zet tweefactorauthenticatie aan waar het wordt aangeboden, e-mail als eerste.
- Meld het bericht bij het platform en bij de fraudehelpdesk.
- Vertel het in huis: dezelfde golf raakt binnen dagen iedereen in een gezin.
Veelgestelde vragen over phishing
Het bericht kwam van een echt nummer van het bedrijf. Bewijst dat iets?
Nee. Afzendernamen en nummers zijn triviaal te vervalsen, en berichten kunnen zelfs in een bestaand gesprek belanden. Behandel het kanaal als oncontroleerbaar en ga zelf naar het bedrijf.
Ik heb geklikt maar niets ingevuld. Loop ik risico?
Meestal veel minder, maar niet noodzakelijk geen: een klik kan ook een download starten. Sluit de pagina, installeer niets wat werd aangeboden, en verwijder een binnengekomen bestand zonder het te openen.
Waarom staan er zulke opvallende fouten in?
Sommige zijn slordig, maar slechte spelling filtert ook op mensen die niet nauwkeurig lezen, precies het publiek dat de afzender wil. Een goedgeschreven bericht is niet betrouwbaarder.
Moet ik antwoorden dat ze moeten stoppen?
Nee. Een antwoord bevestigt dat er een echt mens meeleest, en dat verhoogt de waarde van uw nummer. Melden en verwijderen.
Helpt een wachtwoordmanager hiertegen?
Zeer. Hij vult uw gegevens niet in op een lijkend domein, en merkt de mismatch dus eerder dan u. Dat gedrag onderschept een groot deel van deze pogingen.
Het account van mijn kind is overgenomen. In welke volgorde werk ik?
Eerst het e-mailaccount terughalen, dan het getroffen account, dan controleren wat hetzelfde wachtwoord gebruikte. Praat daarna over hoe de inlog is weggegeven, zonder het vertellen duur te maken.