Wat is whaling en hoe verschilt het van gewone phishing?

Whaling is een gerichte vorm van phishing waarbij aanvallers zich specifiek richten op hooggeplaatste personen binnen een organisatie, zoals directeuren, financieel managers of IT-verantwoordelijken. In tegenstelling tot gewone phishing, waarbij aanvallers breed uitzaaien met generieke berichten, investeren criminelen bij whaling veel tijd in het verzamelen van persoonlijke informatie om een overtuigend en gepersonaliseerd aanvalsbericht te maken.

Eén klik van de verkeerde persoon kan je bedrijf ernstig schaden

Wanneer een directeur of financieel manager het doelwit is van een gerichte aanval, staan er andere belangen op het spel dan bij een doorsnee phishingpoging. Aanvallers die zich richten op beslissers hebben toegang tot grotere budgetten, gevoelige bedrijfsinformatie en de bevoegdheid om betalingen goed te keuren. Een succesvol whaling-bericht dat overkomt als een legitieme opdracht van een collega of zakenpartner, kan binnen minuten leiden tot een grote financiële overdracht of een datalek. Het verschil zit hem in de voorbereiding: de aanvaller heeft je naam, je functie, je toon en soms zelfs je lopende projecten bestudeerd.

Phishing herkennen wordt moeilijker naarmate aanvallen persoonlijker worden

De meeste mensen weten inmiddels dat ze voorzichtig moeten zijn met verdachte e-mails. Maar whaling-aanvallen zien er zelden verdacht uit. Ze bevatten geen spelfouten, geen vreemde afzenders en geen generieke aanhef. Ze zijn geschreven met kennis van jouw organisatie, jouw collega’s en jouw werkwijze. Dat maakt phishing herkennen bij gerichte aanvallen veel moeilijker dan bij massale phishingcampagnes. De oplossing ligt niet alleen in technologie, maar ook in bewustwording: weten dat dit soort aanvallen bestaat en begrijpen hoe ze werken, is de eerste stap om ze te stoppen.


Hi, how are you doing?
Can I ask you something?
👋 Hoi! Ik zie dat je meer wilt weten over whaling en phishing. Veel MKB-bedrijven herkennen het risico, maar weten niet altijd hoe goed ze er op dit moment tegen beschermd zijn. Hoe zou jij de huidige situatie bij jullie omschrijven?
Dat herkennen veel MKB-bedrijven. Gerichte aanvallen zoals whaling zijn lastig te spotten zonder de juiste kennis én technische maatregelen. Wat sluit het best aan op wat je zoekt?
Goed om te weten! Op basis van wat je hebt aangegeven kan NTNT je concreet verder helpen — van een Cyber Security Quickscan tot phishingtraining en technische maatregelen. Laat je gegevens achter en een van onze specialisten neemt contact met je op.
✅ Bedankt! Je gegevens zijn ontvangen.
Ons team bekijkt je aanvraag en neemt contact met je op om te bespreken hoe NTNT jouw organisatie kan helpen bij bescherming tegen whaling en andere vormen van phishing.
Fijn dat je de stap hebt gezet — een goed beveiligde IT-omgeving begint met het stellen van de juiste vragen. 💪

Wat is whaling precies en waarom heet het zo?

Whaling is een specifieke vorm van phishing waarbij de aanval gericht is op “grote vissen” binnen een organisatie: directeuren, CFO’s, IT-managers en andere personen met veel bevoegdheden. De naam verwijst naar de jacht op een walvis in plaats van een kleine vis. Aanvallers kiezen deze doelwitten bewust omdat ze meer toegang en invloed hebben.

Bij een whaling-aanval doen criminelen zich voor als een vertrouwde partij, zoals een collega, een leverancier of een overheidsinstantie. Ze sturen een bericht dat specifiek is afgestemd op het doelwit, vaak met kennis van lopende projecten, interne processen of zakelijke relaties. Die informatie halen ze uit openbare bronnen zoals LinkedIn, bedrijfswebsites en persberichten.

Het doel van whaling is vrijwel altijd financieel gewin of toegang tot gevoelige systemen. Denk aan een nep-e-mail van een “CEO” die een medewerker vraagt om snel een betaling te doen, of een bericht dat lijkt te komen van een IT-afdeling en vraagt om inloggegevens te bevestigen.

Hoe verschilt whaling van gewone phishing?

Gewone phishing richt zich op grote groepen mensen met generieke berichten, terwijl whaling zich specifiek richt op individuen met hoge bevoegdheden. Het verschil zit in de doelgerichtheid, de voorbereiding en de potentiële schade. Whaling-berichten zijn persoonlijk, geloofwaardig en moeilijker te herkennen als nep.

Bij gewone phishing stuurt een aanvaller hetzelfde bericht naar duizenden ontvangers. De hoop is dat een klein percentage klikt. De berichten zijn generiek: “Jouw account is geblokkeerd” of “Klik hier om je pakket te volgen.” Ze zijn makkelijker te herkennen omdat ze geen persoonlijke context bevatten en vaak taalfouten bevatten.

Whaling werkt anders. De aanvaller investeert weken of zelfs maanden in het verzamelen van informatie over het doelwit. Het bericht dat uiteindelijk verstuurd wordt, past precies in de dagelijkse werkcontext van de ontvanger. Dat maakt het gevaarlijker: de kans dat iemand erin trapt is groter, en de gevolgen van één geslaagde aanval zijn veel groter dan bij een gewone phishingcampagne.

Wat is het verschil tussen whaling en spear phishing?

Spear phishing is een gerichte phishingaanval op een specifieke persoon of groep, terwijl whaling een subcategorie is van spear phishing waarbij het doelwit altijd een hooggeplaatste functionaris is. Alle whaling is spear phishing, maar niet alle spear phishing is whaling.

Bij spear phishing kan het doelwit iedereen zijn: een medewerker van de administratie, een inkoper of een medewerker van de klantenservice. De aanvaller personaliseert het bericht om het geloofwaardiger te maken, maar het doelwit hoeft geen bijzondere bevoegdheden te hebben.

Whaling gaat een stap verder. Het doelwit is altijd iemand met aanzienlijke bevoegdheden binnen de organisatie. Denk aan de CEO, de CFO, de IT-directeur of een lid van de raad van bestuur. De aanvallen zijn intensiever voorbereid, professioneler van toon en gericht op het misbruiken van de autoriteit van het doelwit. Soms wordt het doelwit zelf niet eens aangevallen, maar wordt zijn naam en positie gebruikt om anderen binnen de organisatie te manipuleren.

Hoe herken je een whaling-aanval?

Een whaling-aanval herken je aan een combinatie van urgentie, een verzoek dat buiten de normale procedures valt, en een afzender die autoriteit uitstraalt. De berichten zijn bewust zo opgesteld dat je snel handelt zonder te controleren. Let op deze signalen om phishing via e-mail of andere kanalen te herkennen.

  • Onverwacht urgente verzoeken: Berichten die aandringen op snelle actie, zoals “dit moet vandaag nog geregeld worden,” zijn een veelgebruikt middel om kritisch nadenken te omzeilen.
  • Verzoeken buiten de normale procedures: Een betaling die via een afwijkend kanaal moet verlopen, of een verzoek om inloggegevens te delen, past zelden in een legitieme werkprocedure.
  • Een vertrouwde naam, maar een afwijkend e-mailadres: De naam van de afzender klopt, maar het e-mailadres wijkt subtiel af. Denk aan “jan.de.vries@bedrijfnaam.net” in plaats van het bekende “@bedrijfnaam.nl”.
  • Verzoeken via ongebruikelijke kanalen: Phishing via WhatsApp of sms wordt steeds vaker ingezet bij gerichte aanvallen, juist omdat mensen minder waakzaam zijn op die kanalen dan bij e-mail.
  • Verzoeken om vertrouwelijkheid: “Vertel dit nog niet aan anderen” of “dit is vertrouwelijk” zijn manieren om te voorkomen dat het doelwit het verzoek bij collega’s verifieert.

Een goede vuistregel: wanneer een bericht je vraagt om snel te handelen buiten de normale procedures om, neem dan even de tijd om het verzoek telefonisch te verifiëren bij de vermeende afzender. Dat geldt ook voor berichten die binnenkomen via WhatsApp of andere berichtenapps.

Welke schade kan een whaling-aanval veroorzaken?

Een geslaagde whaling-aanval kan leiden tot directe financiële verliezen, datalekken, reputatieschade en juridische gevolgen. Omdat de doelwitten veel bevoegdheden hebben, zijn de gevolgen van een geslaagde aanval op een directeur of manager aanzienlijk groter dan bij een gewone phishingaanval.

De meest directe schade is financieel. CEO-fraude, waarbij criminelen zich voordoen als een directeur om medewerkers te bewegen tot het doen van een betaling, leidt regelmatig tot verliezen van tienduizenden tot honderdduizenden euro’s. Dat geld is in de meeste gevallen niet of nauwelijks terug te halen.

Naast financiële schade kan een whaling-aanval leiden tot een datalek waarbij klantgegevens, contracten of bedrijfsstrategieën op straat komen te liggen. Afhankelijk van de aard van de gelekte informatie kan dat leiden tot boetes onder de AVG, verlies van klantvertrouwen en langdurige reputatieschade. Voor MKB-bedrijven kan dat existentieel zijn: herstel van een ernstig datalek vraagt veel tijd en middelen die niet altijd beschikbaar zijn.

Hoe kunnen bedrijven zich beschermen tegen whaling?

Bescherming tegen whaling vraagt om een combinatie van technische maatregelen, duidelijke interne procedures en bewustwording bij medewerkers. Geen enkele maatregel is op zichzelf voldoende; de combinatie maakt het verschil.

  1. Stel verificatieprocedures in voor financiële transacties: Betalingsopdrachten boven een bepaald bedrag mogen nooit worden uitgevoerd op basis van één e-mail of bericht, ongeacht wie de afzender lijkt te zijn. Een telefonische bevestiging via een bekend nummer is een eenvoudige maar effectieve maatregel.
  2. Gebruik Multi-Factor Authenticatie (MFA): MFA, zoals Cisco Duo, zorgt ervoor dat een aanvaller die inloggegevens heeft bemachtigd toch geen toegang krijgt tot systemen zonder een tweede verificatiestap.
  3. Train medewerkers regelmatig: Phishingtraining en bewustwordingssessies helpen medewerkers om aanvallen te herkennen, ook wanneer ze via WhatsApp of sms binnenkomen. Bewustwording is een van de sterkste verdedigingslinies.
  4. Beperk openbare informatie over beslissers: Hoe minder informatie aanvallers kunnen vinden over de structuur en werkwijze van je organisatie, hoe moeilijker het is om een overtuigend whaling-bericht te schrijven.
  5. Implementeer e-mailbeveiliging: Technische maatregelen zoals DMARC, SPF en DKIM maken het moeilijker voor aanvallers om e-mails te versturen die lijken te komen van jouw domein.
  6. Gebruik een wachtwoordmanager: Een wachtwoordmanager zoals Keeper voorkomt dat medewerkers zwakke of hergebruikte wachtwoorden gebruiken, wat het risico op toegang via gestolen inloggegevens vermindert.

Bewustwording begint met beleid: zorg dat medewerkers weten wat ze moeten doen wanneer ze een verdacht bericht ontvangen, en maak het makkelijk om dat te melden zonder angst voor negatieve reacties.

Wie zijn de meest voorkomende doelwitten van whaling?

De meest voorkomende doelwitten van whaling zijn CEO’s, CFO’s, IT-directeuren, HR-managers en andere personen met toegang tot financiële systemen, gevoelige gegevens of de bevoegdheid om beslissingen te nemen. Aanvallers kiezen doelwitten op basis van hun bevoegdheden en de informatie die over hen beschikbaar is.

Financieel verantwoordelijken zoals CFO’s en financieel managers zijn populaire doelwitten omdat ze betalingen kunnen autoriseren. IT-managers en systeembeheerders zijn aantrekkelijk vanwege hun toegang tot kritieke systemen en inloggegevens. HR-medewerkers worden soms aangevallen om toegang te krijgen tot personeelsgegevens of salarisadministratie.

Ook nieuwe medewerkers in hogere functies lopen een verhoogd risico. Ze zijn minder vertrouwd met de interne procedures en minder snel geneigd om een verzoek van een “collega” te bevragen. Aanvallers spelen hier bewust op in door hun aanvallen te timen rondom functiewijzigingen of bedrijfsovernames, momenten waarop de interne communicatie toch al anders verloopt dan normaal.

Binnen het MKB zijn de risico’s soms groter dan bij grote organisaties. Functies zijn minder strikt gescheiden, één persoon heeft vaak meerdere bevoegdheden, en er zijn minder formele controlemechanismen. Dat maakt een geslaagde whaling-aanval bij een kleiner bedrijf al snel ingrijpend.

Hoe NTNT helpt bij bescherming tegen whaling en phishing

Whaling is een serieuze dreiging, maar met de juiste aanpak is het risico sterk te verminderen. Bij NTNT helpen we MKB-bedrijven om zich concreet te wapenen tegen gerichte aanvallen als whaling, spear phishing en phishing via WhatsApp. Dat doen we niet met dikke rapporten, maar met werkbare stappen die passen bij jouw organisatie.

  • Phishingtraining en bewustwordingssessies voor medewerkers en beslissers, zodat iedereen weet hoe een gerichte aanval eruitziet.
  • Implementatie van MFA via Cisco Duo, zodat gestolen inloggegevens niet direct toegang geven tot jouw systemen.
  • Wachtwoordbeheer met Keeper, voor sterke en unieke wachtwoorden zonder gedoe voor medewerkers.
  • E-mailbeveiliging en technische maatregelen zoals DMARC en SPF om spoofing van jouw domein te voorkomen.
  • Beveiligingsadvies op maat, gericht op de realiteit van jouw bedrijf en de risico’s die daarbij horen.
  • Cyber Security Quickscan, waarmee je snel inzicht krijgt in de huidige staat van jouw beveiliging.

Wil je weten hoe goed jouw organisatie beschermd is tegen whaling en andere vormen van phishing? Plan een gratis kennismakingsgesprek of vraag de Cyber Security Quickscan aan via info-msp@ntnt.nl of www.ntnt.nl. We helpen je stap voor stap naar een beter beveiligde IT-omgeving.

Delen
Foto van Dirk-Jan Padmos

Dirk-Jan Padmos

Interesse of wil je wat meer informatie?

dirk-jan.padmos@ntnt.nl