Je herkent phishing gericht op HR- en salarisadministratie aan specifieke kenmerken: verzoeken om salarisgegevens te wijzigen, nep-e-mails van leidinggevenden of collega’s, en een urgente toon die vraagt om direct handelen zonder verificatie. HR-afdelingen zijn een geliefd doelwit omdat ze toegang hebben tot gevoelige persoonsgegevens, bankgegevens en loonstroken. In dit artikel beantwoorden we de meest gestelde vragen over dit type phishing, zodat jij en je team het snel herkennen en er adequaat op reageren.
Waarom zijn HR- en salarisafdelingen een doelwit voor phishing?
HR- en salarisafdelingen zijn een doelwit voor phishing omdat ze toegang hebben tot een combinatie van waardevolle gegevens: bankrekeningen van medewerkers, burgerservicenummers, arbeidscontracten en persoonlijke contactinformatie. Voor cybercriminelen is dat een goudmijn. Eén succesvolle aanval kan leiden tot financiële schade, identiteitsfraude of datalekken die een hele organisatie treffen.
Daar komt bij dat HR-medewerkers dagelijks veel e-mailverkeer verwerken en regelmatig reageren op verzoeken van collega’s, managers en externe partijen. Dat maakt het lastiger om een vals verzoek te onderscheiden van een legitiem bericht. Cybercriminelen weten dit en spelen er bewust op in door berichten te sturen die er volkomen normaal uitzien.
Een ander aantrekkelijk element voor aanvallers is de combinatie van bevoegdheid en vertrouwen. HR-medewerkers mogen salarisgegevens aanpassen, nieuwe bankrekeningen registreren en persoonlijke dossiers inzien. Dat maakt hen tot een directe schakel tussen een phishingaanval en het daadwerkelijke geld of de data van de organisatie.
Welke phishingtechnieken worden specifiek op HR gericht?
Aanvallers gebruiken verschillende phishingtechnieken die specifiek inspelen op de werkzaamheden van HR-teams. De meest voorkomende zijn CEO-fraude, salarisomleiding en nep-onboardingverzoeken. Elk van deze technieken maakt gebruik van vertrouwen, urgentie of autoriteit om een HR-medewerker te laten handelen zonder te controleren.
- CEO-fraude (Business Email Compromise): Een e-mail lijkt afkomstig van de directeur of een andere leidinggevende, met het verzoek om snel een salarisbetaling te doen of bankgegevens te wijzigen.
- Salarisomleiding: Een aanvaller doet zich voor als een medewerker en vraagt om het rekeningnummer in het salarissysteem te wijzigen naar een frauduleuze rekening.
- Nep-sollicitaties: Valse cv’s of bijlagen bevatten malware die wordt geactiveerd zodra een HR-medewerker het bestand opent.
- Nep-onboardingverzoeken: Een aanvaller stuurt een e-mail alsof er een nieuwe medewerker in dienst treedt, met het verzoek om accounts aan te maken of toegangsrechten te verlenen.
- Spearphishing: Zeer gerichte aanvallen waarbij de aanvaller vooraf informatie over de organisatie verzamelt, zoals namen van collega’s of de structuur van de afdeling, om geloofwaardiger over te komen.
Wat deze technieken gemeen hebben, is dat ze allemaal inspelen op normale HR-processen. Ze zien er legitiem uit, zijn goed geschreven en bevatten vaak details die het vertrouwen wekken.
Wat zijn de typische kenmerken van een phishing-e-mail gericht op HR?
Een phishing-e-mail gericht op HR heeft herkenbare kenmerken: een ongewone afzender of een licht afwijkend e-mailadres, een verzoek om snel te handelen, en de vraag om bankgegevens of persoonlijke informatie te wijzigen of door te sturen. Deze signalen zijn vaak subtiel, maar wel aanwezig als je weet waar je op moet letten.
Let op de volgende waarschuwingssignalen:
- Afwijkend e-mailadres: Het adres lijkt op een bekend adres, maar bevat een extra letter, een ander domein of een typefout. Bijvoorbeeld “directeur@bedrijf-nl.com” in plaats van “directeur@bedrijf.nl”.
- Urgente toon: Zinnen als “dit moet vandaag nog geregeld worden” of “ik ben in vergadering, regel dit voor me” zijn klassieke manipulatietechnieken.
- Verzoek om vertrouwelijke gegevens: Legitieme systemen vragen nooit via e-mail om wachtwoorden, bankgegevens of kopieën van identiteitsbewijzen.
- Onverwacht verzoek: Een wijziging van bankgegevens die niet via de normale procedure loopt, of een verzoek dat je normaal gesproken niet van die persoon zou verwachten.
- Vreemde bijlagen of links: Een cv als .exe-bestand of een link naar een inlogpagina die niet overeenkomt met het echte domein van jullie organisatie.
- Geen persoonlijke aanhef of juist een te generieke aanhef: “Beste HR-afdeling” in plaats van jouw naam.
Eén enkel signaal hoeft geen bewijs te zijn, maar een combinatie van twee of meer van deze kenmerken is een duidelijke reden om een e-mail niet te vertrouwen en eerst te verifiëren.
Hoe verschilt phishing via e-mail van phishing via telefoon of WhatsApp?
Phishing via e-mail geeft je de tijd om een bericht rustig te beoordelen, terwijl phishing via telefoon of WhatsApp direct druk uitoefent en minder ruimte laat voor verificatie. Alle drie de kanalen worden ingezet tegen HR-teams, maar de aanpak en de risico’s verschillen per kanaal.
Phishing via e-mail
Bij e-mailphishing heeft de aanvaller de tijd genomen om een overtuigend bericht op te stellen. Je kunt het afzenderadres controleren, links bekijken en het bericht vergelijken met eerdere communicatie. Toch is e-mail gevaarlijk omdat mensen gewend zijn om snel te reageren op werkgerelateerde berichten.
Phishing via telefoon (vishing) en WhatsApp
Bij telefonische phishing, ook wel vishing genoemd, spreekt een aanvaller je direct aan en speelt hij in op de druk van een live gesprek. Het is moeilijker om rustig na te denken als iemand je aan de lijn heeft. Via WhatsApp combineert een aanvaller de directheid van een gesprek met de schijn van een persoonlijk bericht. Oplichters sturen soms berichten namens de “directeur” via een onbekend nummer met de melding dat ze een nieuw nummer hebben.
Bij alle kanalen geldt dezelfde vuistregel: verifieer een ongewoon verzoek altijd via een ander kanaal. Bel de persoon terug op een bekend nummer, stuur een aparte e-mail of loop even langs. Vertrouw nooit blind op de identiteit van de afzender, hoe overtuigend het bericht ook lijkt.
Wat moet je doen als je een verdachte HR-gerelateerde e-mail ontvangt?
Als je een verdachte e-mail ontvangt die gericht is op HR- of salarisgegevens, handel dan niet direct op het verzoek. Stop, verifieer en meld. Dit zijn de drie stappen die elke HR-medewerker moet onthouden wanneer een e-mail twijfelachtig aanvoelt.
- Stop met handelen: Klik niet op links, open geen bijlagen en voer geen wijzigingen door totdat je de echtheid van het bericht hebt bevestigd.
- Verifieer via een ander kanaal: Neem contact op met de vermeende afzender via een telefoonnummer of e-mailadres dat je al kent, niet via de contactgegevens in het verdachte bericht zelf.
- Meld het bericht: Stuur de e-mail door naar je IT-afdeling of meld het bij je leidinggevende. Hoe sneller een phishingpoging bekend is, hoe sneller anderen gewaarschuwd kunnen worden.
- Verwijder de e-mail: Nadat je het bericht hebt gemeld, verwijder je het uit je inbox zodat niemand er per ongeluk toch op klikt.
- Controleer of er al gehandeld is: Als je al op een link hebt geklikt of gegevens hebt ingevuld, informeer dan direct je IT-afdeling zodat zij kunnen ingrijpen.
Schaam je niet om een phishingpoging te melden, ook als je er bijna ingetrapt was. Juist door het te melden bescherm je je collega’s en geef je de IT-afdeling de kans om de aanval te stoppen.
Welke interne procedures verlagen het risico op HR-phishing?
Interne procedures verlagen het risico op HR-phishing door duidelijke regels te stellen voor het verwerken van gevoelige verzoeken, zoals het wijzigen van bankgegevens of het verstrekken van persoonlijke informatie. Zonder zulke procedures is HR afhankelijk van het individuele oordeel van medewerkers, wat aanvallers in de kaart speelt.
Effectieve maatregelen zijn onder andere:
- Vierogenprincipe: Wijzigingen in salarissystemen worden altijd door twee personen goedgekeurd, nooit door één medewerker alleen.
- Verificatieprotocol voor bankwijzigingen: Elke aanvraag voor een nieuw rekeningnummer wordt telefonisch bevestigd bij de medewerker zelf, via een bekend nummer.
- Scheiding van bevoegdheden: Niet elke HR-medewerker heeft toegang tot alle salarisgegevens. Beperk rechten tot wat noodzakelijk is voor de functie.
- Gebruik van een wachtwoordmanager: Tools zoals Keeper zorgen ervoor dat medewerkers sterke, unieke wachtwoorden gebruiken en niet verleid worden om inloggegevens te delen via e-mail.
- Multifactorauthenticatie (MFA): Bescherm toegang tot HR-systemen met MFA. Cisco Duo is een betrouwbare oplossing die een extra beveiligingslaag toevoegt bovenop het wachtwoord.
- Duidelijk meldingsproces: Medewerkers weten precies aan wie ze een verdacht bericht moeten melden en hoe. Een laagdrempelig meldproces zorgt voor een snellere reactie.
Procedures werken alleen als ze ook daadwerkelijk worden gevolgd. Zorg dat ze schriftelijk zijn vastgelegd, regelmatig worden herhaald in teamoverleggen en ook gelden voor urgente situaties.
Hoe train je HR-medewerkers om phishing te herkennen?
Je traint HR-medewerkers om phishing te herkennen door regelmatige, praktijkgerichte oefeningen te combineren met heldere uitleg over de nieuwste aanvalstechnieken. Eenmalige voorlichting is niet genoeg, phishingtechnieken ontwikkelen zich voortdurend en training moet dat bijhouden.
Effectieve trainingsvormen zijn:
- Gesimuleerde phishingtests: Stuur medewerkers nep-phishingmails om te zien wie erop klikt. Gebruik de uitkomsten niet om te straffen, maar als leermoment.
- Korte, herhaalde microtrainingen: Korte sessies van vijf tot tien minuten zijn effectiever dan lange jaarlijkse cursussen. Herhaling versterkt bewustzijn.
- Praktijkvoorbeelden: Laat zien hoe een echte phishingmail eruitziet naast een legitiem bericht. Concrete voorbeelden blijven beter hangen dan abstracte uitleg.
- Rolspecifieke training: HR-medewerkers krijgen training die specifiek ingaat op de risico’s van hun functie, zoals salarisomleiding en nep-onboardingverzoeken.
- Cultuur van melden: Stimuleer medewerkers actief om verdachte berichten te melden, zonder angst voor negatieve gevolgen.
Bij NTNT werken we met Phished als bewustwordingsplatform voor cybersecurity. Dit platform combineert gesimuleerde phishingtests met gepersonaliseerde microtrainingen, zodat medewerkers stap voor stap beter worden in het herkennen van aanvallen. Zo wordt security awareness geen eenmalige actie, maar een continu proces dat past bij de werkwijze van je team.
Hoe NTNT helpt bij bescherming tegen HR-phishing
Phishing gericht op HR- en salarisafdelingen is een reëel risico dat vraagt om meer dan alleen bewustzijn. Je hebt de juiste tools, procedures en ondersteuning nodig om je organisatie structureel te beschermen. NTNT helpt MKB-bedrijven om precies dat op te zetten.
Wat wij voor jouw organisatie kunnen doen:
- Implementatie van Phished voor doorlopende phishing-awarenesstrainingen en gesimuleerde aanvallen
- Inrichting van Cisco Duo voor multifactorauthenticatie op HR-systemen en andere kritieke applicaties
- Beheer van Keeper als wachtwoordmanager, zodat medewerkers veilig en eenvoudig met inloggegevens omgaan
- Inzet van Huntress voor actieve detectie en respons op dreigingen binnen jouw netwerk
- Advies over interne procedures en bevoegdheidsstructuren die phishing moeilijker maken
Wil je weten hoe jouw organisatie er nu voor staat op het gebied van cybersecurity? Neem contact op met NTNT en we kijken samen wat er nodig is om jouw HR-afdeling beter te beschermen.