KnowBe4 voegt een functionaliteit voor gesimuleerde telefonische phishing toe aan zijn beveiligingsplatform. Medewerkers kunnen hiermee oefenen met scenario’s die telefonische social engineering nabootsen, naast de bestaande e-mailsimulaties. De resultaten worden verwerkt in dezelfde rapportages en risicoscores die het platform al gebruikt voor phishingtrainingen.
KnowBe4 introduceert een functionaliteit voor gesimuleerde vishing binnen zijn platform voor aanvalssimulatie en training. Het bedrijf richt zich hiermee op telefonische aanvallen, een aanvalsvector die volgens KnowBe4 tot nu toe onvoldoende aandacht kreeg binnen security awareness-programma’s.
Uit het Global Threat Report 2025 van CrowdStrike blijkt dat het aantal vishingaanvallen tussen de eerste en tweede helft van 2024 met 442 procent toenam. Mandiant noemt voice phishing in zijn M-Trends 2026 Report een van de belangrijkste initiële aanvalsvectoren voor organisaties. Verizon meldt in zijn Data Breach Investigations Report 2026 dat medewerkers 40 procent vaker in telefonische phishingsimulaties trappen dan in traditionele e-mailtests.
Integratie in platform
De nieuwe functionaliteit maakt deel uit van de aanvals- en simulatieomgeving van het KnowBe4 Platform. Resultaten van vishingsimulaties komen terecht in dezelfde rapportages en risicoanalyses die organisaties al gebruiken voor phishing- en trainingsgegevens, aldus het bedrijf. De gegevens tellen ook mee in de Risk Score van KnowBe4, een maatstaf die volgens het bedrijf een overzicht geeft van risico’s rond zowel medewerkers als AI-agents over verschillende communicatiekanalen.
Functionaliteit
Volgens KnowBe4 breidt de functionaliteit de security awareness-training uit naar het telefoonkanaal. Medewerkers oefenen in een gecontroleerde omgeving met het herkennen van signalen van tijdsdruk tijdens telefoongesprekken, voordat ze hiermee in een echte aanvalssituatie te maken krijgen. Rapportages over de gevoeligheid voor vishing moeten securityleiders volgens het bedrijf hetzelfde datagedreven inzicht geven in telefonische risico’s als ze al hebben voor e-mailphishing.
De simulaties maken gebruik van lokale telefoonnummers, personages en scenario’s met meerdere stappen die KnowBe4 stelt te baseren op de werkwijze van actuele vishingaanvallen. Organisaties kunnen deze scenario’s aanpassen aan hun eigen situatie.
Greg Kras, Chief Product Officer bij KnowBe4, stelt dat een telefoontje van iemand die zich voordoet als IT-afdeling of directielid medewerkers direct onder druk zet. Volgens Kras maken cybercriminelen daarbij gebruik van AI-gegenereerde stemklonen om oproepen geloofwaardiger te maken. Kras stelt dat securityteams zich niet langer alleen op de inbox kunnen richten en dat de nieuwe functionaliteit securityleiders middelen biedt om medewerkers te trainen op meerdere vormen van social engineering.
Kras merkt verder op dat organisaties die dit jaar met een datalek te maken kregen, niet in een standaard telefoonscript trapten, maar in een gesprek dat zich aanpaste aan de situatie en op elk moment legitiem overkwam. Volgens Kras zijn medewerkers die op minder realistische scenario’s trainen, niet voorbereid op de dreigingen die ze in de praktijk tegenkomen.