image

Advies tegen vishingaanvallen ShinyHunters: 'Leer helpdesk nee zeggen'

vrijdag 31 juli 2026, 10:31 door Redactie, 17 reacties

Organisaties die zich willen wapenen tegen social enginering-aanvallen van ShinyHunters en andere criminele groeperingen moeten onder andere hun helpdesk nee leren zeggen. Dat stelt het Health-ISAC (Health Information Sharing and Analysis Center), een wereldwijde non-profitorganisatie die aangesloten zorgaanbieders informatie over cyberdreigingen geeft. Volgens het Health-ISAC worden zorgaanbieders steeds vaker succesvol door ShinyHunters aangevallen.

Net als bij de aanval op Odido, waarbij de gegevens van meer dan zes miljoen mensen werden gestolen, worden ook zorgaanbieders via telefonische phishing (vishing) aangevallen. De aanvallers doen zich voor als medewerker of helpdesk en proberen uiteindelijk de helpdesk wachtwoorden en multifactorauthenticatie (MFA) te laten resetten of wordt OAuth consent geprobeerd, waardoor er toegang tot accounts kan worden verkregen. Vervolgens steelt de groep allerlei informatie van SaaS- (Software as a Service) en interne platform. De criminelen dreigen vervolgens de gestolen data te zullen publiceren als er geen losgeld wordt betaald.

Het Health-ISAC stelt dat organisaties verschillende maatregelen kunnen nemen om de aanvallen te voorkomen of beperken. Zo moeten medewerkers die voor een wachtwoordreset of MFA-reset bellen of een nieuw toestel voor MFA willen aanmelden, door middel van een out-of-band kanaal hun identiteit bewijzen. Zo kan de helpdesk hen bijvoorbeeld op een bekend nummer terugbellen of managers toestemming te vragen in het geval van gebruikers met hogere rechten. Ook moet er een "no same-call" regel worden ingevoerd, waarbij een helpdeskmedewerker een reset niet tijdens hetzelfde gesprek kan uitvoeren, maar hiervoor een ticket en het terugbellen op een bekend nummer is vereist.

Verder is bewustwording erg belangrijk, waarbij het Health-ISAC vooral de nadruk legt op de helpdesk. Zo wordt gepleit voor het uitvoeren van vishing-simulaties voor helpdeskmedewerkers, directie en potentiële doelwitten, alsmede nieuw personeel en medewerkers die thuiswerken. Tevens wordt aangeraden om helpdeskmedewerkers "weigerscripts" te leren, waarin standaardzinnen staan voor het aangeven dat er wordt teruggebeld op een bekend telefoonnummer en MFA niet bij inkomende gesprekken wordt gereset. Ook kunnen organisaties voor zowel gebruikers als de IT-afdeling een 'cheat sheet' opstellen met informatie over account-aanvallen.

Reacties (17)
31-07-2026, 12:23 door Anoniem
Vishing? Physing? Fishing?

Volgens mij is het phishing
31-07-2026, 12:43 door Anoniem
Vishing, phishing, and smishing are social engineering attacks that trick victims into revealing sensitive information via phone, email, or text messages.

What is Phishing?
Phishing is a cyberattack where attackers use emails to impersonate trusted entities, such as banks, government agencies, or well-known companies, to steal sensitive information like passwords, credit card numbers, or account credentials

What is Smishing?
Smishing is similar to phishing but occurs via SMS or text messages
Attackers send messages containing fraudulent links or prompts to call a number, often creating a sense of urgency or fear. The goal is to trick victims into providing personal information, such as banking credentials or social security numbers. Smishing can also lead to malware installation on mobile devices if links are clicked.

What is Vishing?
Vishing, or voice phishing, uses phone calls to manipulate victims into revealing confidential information
Attackers may impersonate bank officials, company executives, or government representatives, often creating urgency or authority to pressure the victim. Advanced vishing attacks may use VoIP caller ID spoofing or even audio deepfakes to make the call appear authentic, increasing the likelihood of success
31-07-2026, 12:46 door e.r.
Door Anoniem: Vishing? Physing? Fishing?

Volgens mij is het phishing
Nope, vishing is juist. Een variant op "voice phishing".

Zo heb je ook smishing (sms phishing) en meer.
31-07-2026, 12:46 door e.r. - Bijgewerkt: 31-07-2026, 12:47
-dubbele post-
31-07-2026, 13:54 door Anoniem
Social engineering zou vandaag de dag niet meer mogelijk moeten zijn bij belangrijke bedrijven, zeker niet als men een zero-trust beleid hanteert met authenticatie.
31-07-2026, 14:24 door Anoniem
Door e.r.:
Door Anoniem: Vishing? Physing? Fishing?

Volgens mij is het phishing
Nope, vishing is juist. Een variant op "voice phishing".

Zo heb je ook smishing (sms phishing) en meer.

het zou verboden moeten worden om dit soort termen in het leven te roepen tenzij het in een standaard is vastgelegd.
Al die 'riskmanagers' met hun hippe afkortingen.
31-07-2026, 16:05 door Anoniem
Door Anoniem:
Door e.r.:
Door Anoniem: Vishing? Physing? Fishing?

Volgens mij is het phishing
Nope, vishing is juist. Een variant op "voice phishing".

Zo heb je ook smishing (sms phishing) en meer.

het zou verboden moeten worden om dit soort termen in het leven te roepen tenzij het in een standaard is vastgelegd.
Al die 'riskmanagers' met hun hippe afkortingen.

De begrippenbestaan al ruim10 jaar.. Dat vishing toen niet gangbaar was moetje zgn AI, of gebrek eraan, aanrekenen.
31-07-2026, 18:39 door Anoniem
Zet uw helpdesk in een digitale sandbox, ver weg van gevoelige systemen en beschouw ze effectief als kinderen die niet weten waar ze mee bezig zijn.
01-08-2026, 13:34 door Anoniem
Door Anoniem: Social engineering zou vandaag de dag niet meer mogelijk moeten zijn bij belangrijke bedrijven, zeker niet als men een zero-trust beleid hanteert met authenticatie.

Je verdient een prima boterham in de security om al die inkop wijsheden te implementeren, eindeloos te trainen, werkprocessen te auditen etc etc.
01-08-2026, 13:35 door Anoniem
Door Anoniem: Zet uw helpdesk in een digitale sandbox, ver weg van gevoelige systemen en beschouw ze effectief als kinderen die niet weten waar ze mee bezig zijn.

Ik wens je van harte een werkplek waar de helpdesk jou niet KAN helpen .
Een van de standaard vragen is o.a. "password vergeten" .
02-08-2026, 13:14 door Anoniem
Dit advies is ook handig voor particulieren maar dan andersom:
Leer mensen nee zeggen tegen “bankhelpdeskmedewerkers” die geld, bankpassen en andere bezittingen willen veiligstellen.
02-08-2026, 21:20 door Anoniem
Door Anoniem: Dit advies is ook handig voor particulieren maar dan andersom:
Leer mensen nee zeggen tegen “bankhelpdeskmedewerkers” die geld, bankpassen en andere bezittingen willen veiligstellen.

En idem voor de net-bonafide variant van energieverkopers, proefabonnement aanbieders, timeshare deals, en milieu-adviseurs .
Gisteren, 13:55 door Anoniem
Door Anoniem: Vishing? Physing? Fishing?

Volgens mij is het phishing

Nee hoor, er zijn verschillende soorten (v)(f)ishing
Gisteren, 16:47 door Anoniem
Door Anoniem: Social engineering zou vandaag de dag niet meer mogelijk moeten zijn bij belangrijke bedrijven, zeker niet als men een zero-trust beleid hanteert met authenticatie.
ja zie je het voor je? moeten mensen die in het noordelijke puntje van het land wonen in de auto stappen om 3 uur te rijden naar het hoofdkantoor om zich daar met paspoort of ID-kaart te melden bij de helpdesk op het hoofdkantoor om hun wachtwoord te laten wijzigen.
Gisteren, 16:48 door Anoniem
Door Anoniem: Dit advies is ook handig voor particulieren maar dan andersom:
Leer mensen nee zeggen tegen “bankhelpdeskmedewerkers” die geld, bankpassen en andere bezittingen willen veiligstellen.
ja, laat ze de vraag terug stellen: ja maar jullie zijn de bank, waarom moet ik iets voor jullie doen terwijl jullie zelf de backend behoren toch?
Gisteren, 16:49 door Anoniem
Door Anoniem: Zet uw helpdesk in een digitale sandbox, ver weg van gevoelige systemen en beschouw ze effectief als kinderen die niet weten waar ze mee bezig zijn.
dit terwijl het de gebruikers zelf zijn die effectief kinderen zijn die niet weten waar ze mee bezig zijn.
Waar hebben ze anders de helpdesk voor nodig? Omdat ze zelf dingen niet snappen of kunnen.
Gisteren, 17:18 door Anoniem
Door Anoniem:
Door Anoniem: Dit advies is ook handig voor particulieren maar dan andersom:
Leer mensen nee zeggen tegen “bankhelpdeskmedewerkers” die geld, bankpassen en andere bezittingen willen veiligstellen.
ja, laat ze de vraag terug stellen: ja maar jullie zijn de bank, waarom moet ik iets voor jullie doen terwijl jullie zelf de backend behoren toch?

Dat is al voor gevorderden .
Als je gewoon helemaal niks snapt moet je geen dialoog aangaan met lieden die een stuk handiger praten dan jij .

"Tsja mevrouw, vanwege Europese privacywetgeving mogen wij dit niet voor U doen. Daarom moet U zelf de opdracht geven en mogen wij U alleen waarschuwen" .

En dan is tante Truus omgeluld. Je kunt gewoon leken niet in twee zinnen leren "slim te doen" .

"Met welke vraag kan ik herkennen of mijn automonteur/it expert/jurist/dokter/aannemer goed is in z'n vak" . Daar kun je een leek geen handleiding voor geven , om een beunhaas van een goede te onderscheiden.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.