Hackers spelen mentale spelletjes

– maar jij kunt winnen

Hoe psychologie wordt ingezet bij social engineering-aanvallen

Hackers spelen mentale spelletjes

— maar jij kunt winnen

Hoe psychologie wordt ingezet bij social engineering-aanvallen

De psychologie achter social engineering

Social engineering is een strategische vorm van cyberaanval die menselijke psychologie manipuleert om technische beveiligingen te omzeilen. Dit gebeurt door enkele fundamentele gedragsprincipes te gebruiken die op ons allemaal van toepassing zijn.

Principe 1:
We vertrouwen een (schijnbare) autoriteit

Mensen hebben van nature de neiging om autoriteitsfiguren te vertrouwen. Daarom doen cybercriminelen zich vaak voor als leidinggevenden of IT-medewerkers om geloofwaardigheid te verkrijgen en onze beslissingen te beïnvloeden. Voorbeeld: een phishingmail lijkt afkomstig van de CEO en vraagt om een dringende overschrijving of toegang tot gevoelige gegevens. De vermeende autoriteit van de afzender schakelt onze scepsis uit, waardoor we eerder geneigd zijn te gehoorzamen zonder de echtheid te controleren.

Principe 2:
We willen iets teruggeven

Het principe van wederkerigheid — we willen reageren op een positieve daad met eensoortgelijke — wordt vaak misbruikt in social engineering. Aanvallers bieden ietsogenschijnlijk nuttigs aan, zoals gratis software of waardevolle informatie, waardoor jehet gevoel krijgt dat ze jouw medewerking ‘verdienen’.

Voorbeeld: je ontvangt een e-mail met een gratis softwaredownload, die in werkelijkheidmalware bevat. Die geste wekt een gevoel van verplichting op, waardoor je geneigdbent de software te downloaden.

Principe 3:
We volgen graag anderen

Aanvallers creëren vaak ‘sociale bewijskracht’: de indruk dat collega’s ofleidinggevenden al actie hebben ondernomen, waardoor jij ook denkt dat je dat moetdoen. Vooral in onzekere situaties willen we ons conformeren aan groepsgedrag. Socialengineers misbruiken deze impuls door te suggereren dat anderen al gehoor hebbengegeven aan het verzoek.

Voorbeeld: spear-phishingberichten beweren (onterecht) dat collega’s al een apphebben gedownload of een login hebben gedeeld — vaak met naam en toenaam. Jedenkt dan: “Als zij het deden, zal het wel goed zijn!” Maar dat is het natuurlijk niet.

Principe 4:
We reageren op schaarste en urgentie

Een gevoel van urgentie of schaarste is een krachtige motivator die rationeel denkenkan uitschakelen. Aanvallers maken berichten die onmiddellijke actie vereisen: omnegatieve gevolgen te vermijden of een unieke kans te grijpen.

Voorbeeld: een phishingmail waarschuwt dat een account wordt opgeschort tenzij jedirect je gegevens bijwerkt. De paniek zorgt ervoor dat je snel handelt en je normalecontrole overslaat.

Principe 5:
Waakzaamheid is vermoeiend

Alle administratieve rompslomp die bij digitale veiligheid hoort, kan uitputtend zijn:OTP’s invoeren, bewijzen dat je geen robot bent, die ene e-mail met die link naar datformulier zoeken… Soms geven we het gewoon op.

Voorbeeld: in een bekend geval gebruikte een aanvaller een techniek genaamd MFA-vermoeidheid, waarbij herhaaldelijk pushmeldingen werden gestuurd naar een Uber-medewerker totdat er per ongeluk één werd goedgekeurd. De aanvaller deed zichvervolgens via WhatsApp voor als IT-medewerker en kreeg zo nog meer toegang.

Hoe winnen we de mentale spelletjes?

1. Herken de technieken

Het bijhouden van de trucs die social engineers gebruiken is cruciaal. Maak eenmentale of fysieke checklist. En als een bericht een emotionele reactie oproept — zoalsangst, dankbaarheid of FOMO — pauzeer en denk na.

Stel jezelf dan deze vragen:

  • Lijkt dit legitiem?
  • Is er een goede reden waarom dit verzoek dringend is?
  • Waarom wordt dit aan mij gevraagd en niet aan IT of iemand anders??
  • Waarom zijn mijn collega’s niet in deze mail opgenomen?

  • Kan de vermeende afzender dit verzoek rechtstreeks bevestigen?

2. Klik op de PAB (Phish Alert Button)

Ontvang je een e-mail met een ongebruikelijk en dringend verzoek? Dan is datverdacht. Maar geen zorgen — je kunt helpen door het te melden via de Phish AlertButton (PAB).

De PAB staat in je Outlook-ribbon en stelt je in staat om verdachte e-mails eenvoudig terapporteren. Eén klik en het cybersecurityteam wordt geïnformeerd, beoordeelt de e-mail en onderneemt actie. Je hoeft niet van de ene naar de andere persoon te gaan.Klik gewoon op de PAB en ontspan. Je krijgt bericht als de mail geen bedreiging vormten kunt dan gepast reageren.

Meer informatie vind je op onze interne cybersecurity SharePoint-site.

3. Gebruik SpamTitan

Onze e-mailbeveiligingstool, SpamTitan, beschermt Sappi tegen spam, phishing,malware en ransomware door inkomende en uitgaande e-mails te filteren. Het gebruiktrealtime dreigingsdetectie, bijlagecontrole en inhoudsfiltering. Met een nauwkeurigheidvan meer dan 99,9% biedt het ook functies zoals e-mailquarantaine, aanpasbarebeleidsregels en gedetailleerde rapportage.

Maximaliseer de kracht van SpamTitan door regelmatig het quarantaineoverzicht tecontroleren, waarin je e-mails kunt beoordelen, vrijgeven of blokkeren voordat ze jeinbox bereiken.

Blijf een stap voor.

Als iets niet goed voelt, pauzeer, verifieer en rapporteer het.

Gebruik de Phish Alert Button (PAB) in Outlook of mail naar phishingreport@sappi.com om ons Cyber Defence-team te waarschuwen.

Samen houden we onze mensen en gegevens veilig tegen social engineering-aanvallen.