Phishingmails die inspelen op vertrouwen en herkenning blijven een groot risico voor organisaties. Vooral e-mails die afkomstig lijken van interne afdelingen zoals HR of IT, of van bekende merken, worden veelvuldig aangeklikt. Dat blijkt uit het Q2 2025 Simulated Phishing Roundup-rapport van KnowBe4, leverancier van een platform gericht op het beheersen van menselijke risico’s binnen cybersecurity.
De analyse is gebaseerd op gegevens uit het KnowBe4 HRM+-platform, verzameld tussen 1 april en 30 juni 2025. Uit het rapport blijkt dat de trends grotendeels in lijn liggen met het vorige kwartaal. Zo bevatte 98,4% van de tien populairste e-mailtemplates een intern thema. In 42,5% van de gevallen ging het om HR-gerelateerde berichten, gevolgd door IT met 21,5%.
Ook het gebruik van bekende merknamen blijft populair onder aanvallers. In 71,9% van de kwaadaardige landingspagina’s werden bekende merken of logo’s gebruikt, met Microsoft (26,7%) als koploper. Andere vaak misbruikte namen zijn LinkedIn, X (voorheen Twitter), Okta en Amazon.
Van de 20 meest aangeklikte hyperlinks kwam 80,6% uit simulaties met een intern thema, waarbij 68,2% gebruikmaakte van domeinspoofing. Daarnaast nam het aantal klikken op bijlagen toe, met name op PDF-bestanden. Deze vormden 61,1% van de top 20 bijlagen, gevolgd door HTML- (20,9%) en Word-bestanden (18,0%).
“Een van de belangrijkste inzichten uit dit rapport is de cruciale rol die vertrouwen speelt in cybersecurity”, zegt Erich Kron, cybersecurity advocate bij KnowBe4. “Of het nu gaat om communicatie van collega’s, bekende merken of vertrouwde personen—phishingmails die afkomstig lijken van een betrouwbare bron hebben altijd een grotere kans om als betrouwbaar te worden gezien. Aanvallers benutten dit menselijke instinct met verfijnde social engineering, waardoor het lastig is om echte en neppe berichten van elkaar te onderscheiden.”
Kron benadrukt het belang van een gelaagde aanpak: “De bevindingen van Q2 onderstrepen hoe belangrijk het is om de menselijke verdedigingslinie te versterken met een gelaagde aanpak, gericht op human risk management. Dit vraagt om een combinatie van relevante, actuele en adaptieve securitytraining voor medewerkers én slimme detectietechnologie die dreigingen in realtime kan herkennen en stoppen.”