Kennisbank · 13 augustus 2026

Clop noemt Shell en Philips: dit scenario oefen je deze week

Medewerker leest zijn mail op een laptop in een kantoortuin

De afpersgroep Clop zette donderdag Shell en Philips op zijn lekpagina. Shell zegt via het ANP “op de hoogte te zijn van een mogelijk incident” en onderzoekt het nog met securityteams en experts. Philips spreekt van een poging tot een cyberaanval op één bedrijfsserver met interne gegevens, die inmiddels onder controle is en geen gevolgen heeft voor klantomgevingen.

Twee bekende namen, één avond nieuws, en morgen zit er bij duizenden werknemers een mail in de inbox die daarop meelift. Dat is precies het moment waarop een oefening iets meet wat een standaardscenario nooit meet: wat je mensen doen als het onderwerp echt in het nieuws staat.

Waarom dit nieuws bruikbaar is als oefening

Deze groep werkt al jaren volgens hetzelfde patroon: één kwetsbaarheid in zakelijke software die overal draait, in korte tijd bij honderden organisaties oogsten, en pas daarna afpersen — BleepingComputer houdt die reeks bij. Bij een nieuwsgebeurtenis klopt de aanleiding. De ontvanger hoeft niets te geloven wat hij niet al gelezen heeft. Alleen de gevraagde handeling is verzonnen: een wachtwoordreset “vanwege het incident”, een verzoek om een factuur naar een nieuw rekeningnummer te sturen, of een formulier om te controleren of je gegevens in het lek staan.

Dat maakt het ook een eerlijker test dan de klassieke pakketmail. In de oefening rond het CEVA-lek zag je hetzelfde effect: zodra de afzender een echt ordernummer noemt, verdubbelt de overtuigingskracht zonder dat de aanvaller iets slims doet. En zoals bij het Poolse zorglek geldt: het lek zit vaak niet bij de bekende naam, maar bij een leverancier ervan.

Het scenario dat je vandaag kunt bouwen

Houd het klein. Eén mail, één handeling, één meetpunt.

  • Afzender: een interne naam die bestaat maar zelden mailt, bijvoorbeeld “IT Security”.
  • Onderwerp: verwijzing naar het incident in het nieuws, zonder dreiging.
  • Body: drie zinnen, één link, een deadline van 24 uur.
  • Handeling: inloggen op een pagina die op de interne omgeving lijkt.
  • Meetpunt: wie meldt het, en hoe snel na verzending.

Meet dus de meldingen, niet alleen de klikken. Een klikpercentage zegt hoeveel mensen erin trapten, een meldratio zegt hoe snel je het merkt — en dat tweede bepaalt of je incident een uur duurt of een week.

Waar het misgaat bij nieuwsgestuurde oefeningen

Drie dingen zien we bijna elke keer terug. Het eerste: de oefenmail noemt een bedrijf waar collega’s echt klant zijn, waardoor mensen daarna hun privé-account gaan resetten. Zet er in de nazorg dus expliciet bij wat níét aan de hand is. Het tweede: de oefening gaat uit tijdens de echte phishinggolf, en niemand kan meer onderscheiden wat oefening was en wat niet. Kies dan een ander tijdvak of een ander onderwerp. Het derde: er komt geen nazorgmail, waardoor de enige les is dat de securityafdeling je erin luist.

Let ook op wat er nu langs je verkoopkanaal komt. Rond elk groot incident duiken pakketten op die “incidentgedreven awareness” beloven, met een prijs per medewerker per maand en een contract van een jaar. Wat je in dit geval nodig hebt is een mail, een landingspagina en een teller. Vraag bij zo’n aanbod eerst wat er precies gemeten wordt, of je de ruwe data zelf krijgt, en wat de opzegtermijn is.

Wat je in de nazorg zet

  1. Wat er in het nieuws staat en wat de bedrijven zelf hebben bevestigd.
  2. Dat een claim van een afpersgroep geen bevestigd datalek is.
  3. Welke twee handelingen bij jullie nooit per mail gaan: wachtwoordreset en wijziging van een rekeningnummer.
  4. Waar een verdachte mail gemeld wordt, met de knop of het adres erbij.
  5. Dat melden altijd goed is, ook als je al geklikt had.

De kans is klein dat jouw organisatie in dit specifieke lek zit. De kans is groot dat iemand deze week een mail krijgt die eraan refereert. Die twee dingen los van elkaar kunnen zien, is precies wat je met een oefening traint.

Test je meldreflex

Wil je weten waar je team nu staat? Doe de gratis meldreflex-scan en kies één verbeteractie voor deze maand.

Start de scan