Advies tegen vishingaanvallen ShinyHunters: 'Leer helpdesk nee zeggen'

vrijdag, 31 juli 2026 (10:38) - Security.NL

In dit artikel:

Het Health-ISAC waarschuwt zorgorganisaties voor een groeiende golf van social-engineeringaanvallen door ShinyHunters en soortgelijke criminele groepen. Volgens de organisatie slagen aanvallers er steeds vaker in om via telefonische phishing, ook wel vishing, de helpdesk te misleiden. Ze doen zich daarbij voor als medewerker of beheerder en proberen wachtwoorden of multifactorauthenticatie te laten resetten, of via OAuth-toestemming toegang te krijgen tot accounts. Daarna stelen ze gegevens uit SaaS-omgevingen en interne systemen en dreigen die openbaar te maken als er geen losgeld wordt betaald.

De waarschuwing sluit aan bij eerdere grote datadiefstallen, zoals de aanval op Odido, waarbij gegevens van meer dan zes miljoen mensen werden buitgemaakt. Om zulke aanvallen te voorkomen, adviseert Health-ISAC organisaties om de helpdesk strenger te laten controleren. Wie een reset aanvraagt, moet zijn identiteit bevestigen via een apart kanaal, bijvoorbeeld door teruggebeld te worden op een bekend nummer. Voor beheerders en andere gebruikers met hoge rechten zou toestemming van een manager nodig moeten zijn. Ook moet een zogenoemde ‘no same-call’-regel gelden: een reset mag niet direct tijdens hetzelfde telefoongesprek worden uitgevoerd.

Daarnaast benadrukt Health-ISAC dat bewustwording cruciaal is, vooral bij helpdesks. Organisaties wordt aangeraden om vishing-simulaties te doen voor helpdeskmedewerkers, managers, thuiswerkers en nieuwe collega’s. Helpdeskmedewerkers zouden vaste weigerzinnen moeten krijgen voor verdachte verzoeken, en zowel gebruikers als IT kunnen een overzicht met veelvoorkomende aanvalssignalen gebruiken.

BEKIJK OOK:

De Oranjezomer: Rob Geus niet rouwig om einde van gratis broodjes kaas bij KLM: 'Mooiste bericht van de dag!'