Kennisbank · incidentrespons
Wat te doen na phishing of een accountovername
Na een verdachte klik is snelheid belangrijk, maar blind wachtwoorden wijzigen is niet altijd genoeg. Beperk eerst verdere toegang, bewaar relevante sporen en controleer vervolgens hoe de aanvaller binnenkwam en welke wijzigingen zijn gedaan.
Bijgewerkt: 4 september 2026
Alleen geopend of ook gegevens ingevuld?
Bepaal wat er precies is gebeurd: is alleen een bericht geopend, is op een link geklikt, is een bestand uitgevoerd, zijn inloggegevens ingevuld of is een MFA-verzoek goedgekeurd? Noteer tijdstip, betrokken account, apparaat en de URL of bijlage. Verwijder het bericht nog niet voordat de benodigde gegevens zijn veiliggesteld.
Meld het incident direct bij de interne beheerder of IT-partner. Bij betalingen of gewijzigde bankgegevens moet ook de financiële verantwoordelijke onmiddellijk via een betrouwbaar, apart kanaal controleren of transacties kunnen worden gestopt.
Account indammen
Blokkeer een vermoedelijk overgenomen account tijdelijk of reset het wachtwoord volgens de beheerde herstelprocedure. Trek actieve sessies en verdachte tokens in en dwing opnieuw aanmelden af. Controleer geregistreerde MFA-methoden, herstelgegevens, gekoppelde apparaten en applicatietoestemmingen op onbekende wijzigingen.
Gebruik een schoon, vertrouwd beheeraccount en apparaat voor herstel. Als dezelfde combinatie elders is gebruikt, moeten ook die accounts een uniek wachtwoord krijgen. Schakel MFA in waar die nog ontbreekt, maar controleer eerst of de aanvaller niet zelf een verificatiemethode heeft toegevoegd.
Onderzoek mailbox en activiteit
Controleer aanmeldlogs op onbekende locaties, adressen en clients. Bekijk verzonden en verwijderde berichten, auditgegevens, inboxregels en externe forwarding. Aanvallers maken vaak regels die waarschuwingen verbergen of financiële correspondentie doorsturen. Controleer ook of namens het account phishing naar collega's of relaties is verzonden.
Onderzoek het gebruikte apparaat wanneer een bestand is geopend of uitgevoerd. Alleen het cloudwachtwoord wijzigen verwijdert geen malware of gestolen browsersessies van een endpoint. Bewaar logs en tijdlijnen wanneer er mogelijk persoonsgegevens of financiële schade betrokken zijn.
Herstellen en communiceren
Verwijder kwaadaardige regels, toestemmingen en onbekende verificatiemethoden. Herstel normale toegang pas wanneer de belangrijkste persistentiemogelijkheden zijn gecontroleerd. Waarschuw ontvangers van frauduleuze berichten concreet en zonder de kwaadaardige link opnieuw klikbaar te verspreiden.
Beoordeel of er een meldplicht voor een datalek bestaat en leg beslissingen vast. Bij financiële fraude moet snel contact worden opgenomen met bank, verzekeraar en zo nodig politie of fraudehelpdesk. Juridische en privacyverplichtingen hangen af van de werkelijk geraakte gegevens en partijen.
Herhaling voorkomen
Voer een korte evaluatie uit: waarom slaagde de aanval, welke waarschuwing ontbrak en welke maatregel vermindert herhaling? Denk aan phishingbestendige MFA, blokkade van externe forwarding, betere mailauthenticatie, beperktere rechten en gerichte training op het gebruikte scenario.
Maak vooraf een compacte incidentkaart met contactpersonen en acties voor accountblokkade, sessie-intrekking, logging en communicatie. Een geoefend proces is tijdens stress betrouwbaarder dan een lange handleiding die niemand eerder heeft gebruikt.
Technische bronnen
Wilt u na een incident de beveiligingsbasis verbeteren?
JotaSec helpt bevindingen te vertalen naar uitvoerbare hardening en controle.