TL;DR: Vishing is phishing via de telefoon. Een aanvaller belt je medewerker en doet zich voor als IT-support, de bank of een collega. Het doel: wachtwoorden loskrijgen, software laten installeren of geld laten overboeken. E-mailtraining helpt hier niet tegen. In dit artikel lees je hoe vishing werkt, welke scripts aanvallers gebruiken en hoe je je team traint. Bekijk ook ons awareness platform voor een complete aanpak.
De telefoon gaat. Het begint.
“Goedemiddag, u spreekt met Peter van de IT-helpdesk. We zien vreemde activiteit op uw account. Ik moet even een paar stappen met u doorlopen om uw systeem te beveiligen. Kunt u uw scherm delen via TeamViewer?”
De medewerker twijfelt. Maar de beller kent zijn naam. Weet op welke afdeling hij zit. Noemt het juiste ticketsysteem. En er is haast: “Als we dit niet nu oplossen, wordt uw account vergrendeld.”
Vijf minuten later heeft de aanvaller toegang tot de werkplek. Geen malware, geen phishingmail. Gewoon een telefoontje.
Dit is vishing. En het werkt beter dan de meeste mensen denken.
Wat is vishing?
Vishing staat voor “voice phishing”. Het is social engineering via de telefoon. De aanvaller belt en doet zich voor als iemand met een goede reden om te bellen. Een IT-medewerker, een bankmedewerker, een leverancier of een collega van een andere vestiging.
Het doel wisselt. Soms wil de aanvaller inloggegevens. Soms toegang op afstand. Soms een betaling. Maar de methode is altijd hetzelfde: een gesprek voeren dat vertrouwen wekt en het slachtoffer tot actie aanzet.
Vishing is niet nieuw. Maar het wordt steeds professioneler. AI kan stemmen namaken. Telefoonnummers kunnen worden vervalst. En via LinkedIn kan een aanvaller precies uitzoeken wie waar werkt. Daardoor is een nep-telefoontje steeds moeilijker te herkennen.
De meest gebruikte vishing-scripts
Vishing-aanvallen volgen bijna altijd een van deze scenario’s. Als je medewerkers deze scripts kennen, herkennen ze ze sneller.
De IT-helpdesk
“We zien verdachte activiteit op uw account.” Dit script komt het vaakst voor. De beller doet alsof hij van interne IT-support is. Hij vraagt om inloggegevens, een wachtwoordreset of toegang op afstand via TeamViewer of AnyDesk.
Waarom werkt dit? De meeste medewerkers weten niet hoe IT normaal contact opneemt. Ze verwachten niet dat een aanvaller belt. En de dreiging van een “gehackt account” zorgt voor net genoeg paniek om mee te werken.
De bank
“Wij bellen namens uw bank. Er is een verdachte transactie op uw rekening.” De beller vraagt om gegevens te “verifieren”. Soms moet het slachtoffer een betaling goedkeuren in de bankapp, “om de verdachte transactie te blokkeren.”
In werkelijkheid keurt het slachtoffer een betaling goed die de aanvaller net heeft ingediend.
De CEO of directeur
“Je spreekt met Jan, de directeur. Ik ben onderweg en heb dringend iets nodig.” Dit is de telefoon-versie van CEO-fraude. De beller heeft autoriteit en vraagt om snelle actie: een betaling, een cadeaukaart, een document doorsturen. Het gesprek is kort en laat weinig ruimte voor vragen.
Met AI-stemklonen wordt dit eng realistisch. Een paar seconden audio van een presentatie of podcast is genoeg om een overtuigende stem na te maken.
De leverancier
“Ons IBAN is gewijzigd, kunt u dat aanpassen in uw systeem?” Dit script richt zich op finance en administratie. Het combineert vishing met phishing-tactieken: een logisch verzoek, een bekende partij en urgentie.
De collega van een andere vestiging
“Hoi, ik werk op de vestiging in Eindhoven en ik kan niet bij mijn bestanden. Kun jij even inloggen en dit bestand opzoeken?” Bij grotere organisaties kent niet iedereen elkaar. Een beller die de juiste namen en afdelingen noemt, klinkt geloofwaardig genoeg.
Waarom vishing zo goed werkt
Vishing werkt beter dan e-mailphishing. Dat klinkt raar, want een e-mail bereikt duizenden mensen tegelijk. Een telefoontje maar een. Maar per poging is de kans op succes veel groter.
Daar zijn drie redenen voor.
Een telefoontje kun je niet negeren. Een e-mail kun je even laten liggen. Een telefoontje vraagt om directe reactie. Je moet nu reageren. Dat versnelt je beslissingen en vermindert je kritisch denken.
Sociale druk is sterker aan de telefoon. Iemand wacht op een antwoord. Er valt een stilte als je niet meewerkt. Die druk bestaat niet bij e-mail. Mensen zeggen sneller ja aan de telefoon.
Emotie is hoorbaar. Een goede visher klinkt bezorgd, behulpzaam of gestrest. Precies wat het scenario vraagt. Die emotionele laag ontbreekt in een e-mail. Het maakt het verhaal overtuigender.
Hoe herken je vishing?
Deze signalen moeten een alarmbel laten afgaan:
- Iemand belt en vraagt om gevoelige info. Je bank, IT-afdeling of leverancier vraagt nooit per telefoon om wachtwoorden, pincodes of MFA-codes. Nooit.
- Urgentie zonder ruimte om te checken. “Het moet nu, anders wordt uw account geblokkeerd.” Echte noodsituaties laten altijd ruimte om terug te bellen.
- Verzoek om software te installeren. Vraagt iemand je TeamViewer, AnyDesk of andere tools te installeren? Bijna altijd nep.
- Onbekend nummer dat claimt intern te zijn. IT belt niet vanaf een onbekend mobiel nummer. En als ze dat wel doen, kun je altijd terugbellen via het bekende nummer.
- Druk om het voor jezelf te houden. “Bespreek dit niet met anderen, het is vertrouwelijk.” Dat is geen zakelijk verzoek. Dat is isolatie.
De escalatieprocedure
Herkenning is stap een. Maar wat doet een medewerker bij een verdacht telefoontje? Daar heb je een procedure voor nodig. Zonder procedure leidt twijfel tot niets doen. Of erger: tot meewerken.
Een goede vishing-procedure bevat deze stappen:
- Hang op. Dat voelt onbeleefd, maar het is het veiligste wat je kunt doen. Geen informatie delen, geen software installeren, geen betaling goedkeuren. Gewoon ophangen.
- Bel terug via een ander kanaal. Bel de organisatie terug via het officieel bekende nummer. Niet via het nummer uit je telefoon, want dat kan vervalst zijn.
- Meld het bij IT of security. Ook als je twijfelt of het echt nep was. Een melding kan ervoor zorgen dat andere collega’s gewaarschuwd worden.
- Schrijf op wat er gezegd is. Welke informatie vroeg de beller? Welk nummer belde er? Wat wist de beller al? Deze details helpen bij de analyse.
Hang deze procedure op bij de telefoon. Letterlijk. Een A5-kaart naast het toestel met vier stappen. Dat werkt beter dan een beleid van twintig pagina’s op het intranet.
Vishing-training in de praktijk
Hoe train je medewerkers op iets dat je niet via e-mail kunt simuleren? Er zijn meerdere goede manieren.
Rollenspellen. Laat teamleden vishing-scenario’s oefenen. Een persoon speelt de aanvaller, de ander de medewerker. Na afloop bespreek je wat er goed ging en wat beter kon. Dit werkt vooral goed in teamverband.
Audio-voorbeelden. Laat opnames horen van echte of nagebootste vishing-gesprekken. Vraag medewerkers om de rode vlaggen te benoemen. Dit traint het oor, net zoals phishing-simulaties het oog trainen.
Gecombineerde aanvallen oefenen. In de praktijk combineert een aanvaller vaak vishing met phishing. Eerst een e-mail, dan een telefoontje: “Heb je die mail gezien van IT? Je moet even die link openen.” Door dit te oefenen, leren medewerkers de samenhang herkennen. Phishwise biedt awareness-trainingsmodules die meerdere aanvalstypes combineren.
AI-stemklonen bespreken. Medewerkers moeten weten dat stemmen nagemaakt kunnen worden. Laat een voorbeeld horen van een AI-stemkloon. Het hoeft niet technisch. Het moet vooral indruk maken. “Dit is niet echt. Dit is gemaakt met drie seconden audiofragment.”
Wie loopt het meeste risico?
Vishing richt zich op specifieke rollen. Niet iedereen loopt hetzelfde risico.
Receptionisten en secretariaten. Zij nemen de telefoon op als beroep. Ze zijn getraind om behulpzaam te zijn en door te verbinden. Precies wat een aanvaller nodig heeft.
Finance en administratie. Betalingsverzoeken en IBAN-wijzigingen via de telefoon zijn hun dagelijks werk. Het verschil tussen een echt en een nep verzoek is soms een kwestie van een extra telefoontje.
Nieuwe medewerkers. Ze kennen de processen nog niet. Ze herkennen stemmen van collega’s niet. En ze durven minder snel nee te zeggen. De eerste maanden zijn het kwetsbaarst.
IT-support. Klinkt raar, maar IT-medewerkers worden ook gebeld door vishers. “Ik ben de nieuwe manager, ik kan niet inloggen, kun je mijn wachtwoord resetten?” Zonder goede verificatie kan dat lukken.
Begin vandaag
Vishing is de aanval die de meeste organisaties vergeten te trainen. E-mailphishing krijgt alle aandacht. Terecht, want het volume is hoger. Maar per aanval is vishing effectiever, duurder en moeilijker te ontdekken.
Begin met een escalatieprocedure. Train je meest kwetsbare groepen eerst. En voeg telefoon-scenario’s toe aan je phishing awareness programma.
Vraag trainingsadvies aan en bescherm je organisatie tegen voice phishing