4min Security

KnowBe4 voegt vishing-simulaties toe aan securityplatform

KnowBe4 voegt vishing-simulaties toe aan securityplatform

KnowBe4 breidt zijn platform uit met gesimuleerde vishing. Organisaties kunnen medewerkers daarmee trainen op telefonische social engineering. Een kanaal dat volgens het beveiligingsbedrijf tot nu toe nauwelijks werd getest. De resultaten landen in dezelfde rapportages en Risk Score als bestaande phishingsimulaties.

Security awareness draaide jarenlang om de inbox. KnowBe4 verlegt die focus nu ook richting een functionaliteit voor gesimuleerde vishing, beschikbaar binnen de aanvals- en simulatieomgeving van het KnowBe4 Platform.

Vishing, een samensmelting van voice en phishing, is een vorm van social engineering waarbij aanvallers de telefoon gebruiken om slachtoffers te misleiden. In plaats van een valse e-mail of een link per sms, belt de aanvaller rechtstreeks met een medewerker. Vaak doet de oplichter zich voor als een vertrouwde instantie, zoals de IT-helpdesk, de bank of een directielid, met als doel gevoelige gegevens, inlogcodes of toegang tot bedrijfssystemen te ontfutselen.

Volgens het CrowdStrike Global Threat Report 2025 nam het aantal vishingaanvallen tussen de eerste en tweede helft van 2024 met 442 procent toe. Het Mandiant M-Trends 2026 Report noemt voice phishing inmiddels een van de belangrijkste initiële aanvalsvectoren. En uit het Verizon Data Breach Investigations Report 2026 blijkt ook nog eens dat medewerkers 40 procent vaker de fout in gaan bij telefonische simulaties dan bij klassieke phishingtests via e-mail.

Dat beeld staat niet op zichzelf. Nederlandse cijfers laten zien dat smishing en vishing snel groeien, met een stijging van 54 procent in smishing-incidenten in 2025. Ook rapporteerde de APWG 971.181 phishingaanvallen in Q1 2026, 13,8 procent meer dan een kwartaal eerder.

Van e-mail naar telefoon

“Een dringend telefoontje van iemand die zich voordoet als de IT-afdeling of een directielid zet medewerkers direct onder druk. Cybercriminelen maken daarbij steeds vaker gebruik van AI-gegenereerde stemklonen om hun oproepen bijzonder geloofwaardig te maken”, zegt Greg Kras, Chief Product Officer bij KnowBe4.

De simulaties werken met lokale telefoonnummers, uitgewerkte personages en aanpasbare scenario’s met meerdere stappen. Medewerkers leren in een veilige omgeving hoe ze tijdsdruk herkennen tijdens een live gesprek. Securityleiders krijgen rapportages over vishinggevoeligheid, vergelijkbaar met wat ze al hadden voor phishing. Die data telt mee in de Risk Score, die risico’s rond zowel mensen als AI-agents over alle communicatiekanalen bundelt.

Vishing in de praktijk: de case van Odido

Hoe realistisch en gevaarlijk vishing in de praktijk is, bleek recent nog bij het grote datalek bij Odido, waarbij gegevens van meer dan 6,5 miljoen klanten online belandden. Uit onderzoek van Team High Tech Crime (THTC) en het Landelijk Parket blijkt dat de aanval het gevolg was van phishing via een Salesforce-omgeving, waarbij criminelen medewerkers misleidden om multifactorauthenticatie te omzeilen. Vlak voor de hack werd er gebeld met de klantenservice van Odido door een Nederlandssprekende man die zich voordeed als IT-medewerker.

Hoewel de trend richting geavanceerde AI-stemmen beweegt, laat deze Nederlandse case zien dat klassieke, menselijke voice phishing nog altijd een groot risico vormt. Maar het gebruik van een echte menselijke stem brengt voor daders een belangrijke keerzijde met zich mee, het levert immers fysiek bewijsmateriaal op. Deskundigen hebben de opgenomen telefoongesprekken geanalyseerd in die zaak en stellen vast dat de stem niet is bewerkt met AI of is vervormd. De politie sluit niet uit dat het fragment openbaar wordt gemaakt als de dader zichzelf niet meldt, waarmee de eigen stem van de crimineel zich uiteindelijk tegen hem kan keren.

Volgende stap in een bredere koers

De uitbreiding past in een lijn die KnowBe4 al langer volgt. Het bedrijf introduceerde eerder AI-gebaseerde phishingsimulaties die campagnes personaliseren op basis van trainingsgeschiedenis en eerdere reacties. Daarnaast kwam er een aparte test voor QR-code phishing. Vorig jaar verschoof de leverancier van security awareness training naar human risk management, en inmiddels naar wat het zelf de Digital Workforce noemt.

Uit eerder onderzoek van het bedrijf bleek al dat interne e-mails de grootste valkuil vormen in phishingsimulaties. Ook toen was gezag en urgentie de doorslaggevende factor.

Kras wijst tot slot op het verschil tussen een standaardscript en een echt gesprek. Volgens hem trapten organisaties die dit jaar een datalek meldden niet in een standaardtelefoonscript, maar in een geduldig, adaptief gesprek dat op elk moment legitiem leek. Wie op minder realistische scenario’s traint, is daar volgens hem niet op voorbereid.