Kennisbank

Oefen de beslissing vóór de klik.

Phishing training: doorzie de Google-login

Start de oefening
Conceptillustratie: een hand legt een sleutel terug in plaats van een mail te volgen
Conceptillustratie bij deze oefening, gemaakt met AI. Geen beeld van de aanval.

Een collega staat naast je bureau. “Het is toch van Google?” Op het scherm staat een keurige login en de wachtwoordmanager doet een voorstel. In deze phishing training oefen je de beslissing vóór het invullen: laat je de mail sturen, of open je het account zelf?

De oefening gebruikt drie nagebouwde situaties. Ze verstuurt niets, vraagt geen persoonsgegevens en opent geen verdachte website. Je antwoorden blijven in deze pagina en verdwijnen bij herladen.

Phishing training: neem zelf de beslissing

Drie beslissingen. Geen wachtwoorden, geen echte verdachte links.

1. Een onverwachte beveiligingsmail

Je krijgt een melding dat er een Google-appwachtwoord is aangemaakt. Boven de blauwe knop staat een link naar een Google Sites-pagina. Je hebt zelf niets aangemaakt.

Beveiligingsmail met Google Sites-link in de lopende tekst
Bronbeeld bij beslissing 1: de verdachte route begint in de mail. Bron: VincentBounce op X. Klik voor het volledige beeld.
Lees de uitleg zonder de oefening

Je laat de mail niet bepalen waar je inlogt. Controleer in je zelf geopende accountomgeving of er werkelijk onbekende activiteit is.

2. Het logo klopt, de host niet

Een pagina op sites.google.com toont een Google-login. Een wachtwoordmanager biedt invullen aan. Het formulier wil je Google-wachtwoord.

Tussenpagina op Google Sites met een nagebootste CAPTCHA-controle
Bronbeeld bij beslissing 2: een CAPTCHA-achtig scherm controleert de eigenaar van de pagina niet. Bron: VincentBounce op X. Klik voor het volledige beeld.
Lees de uitleg zonder de oefening

Dit is de juiste beslissing. Google Sites is gebruikershosting. Het logo verandert een gepubliceerd formulier niet in Google-accountbeheer.

3. Een collega heeft toch ingevuld

Een collega vertelt dat die een Google-wachtwoord op de pagina invulde. Je weet nog niet of er ook een code of app-toestemming is gegeven.

Lees de uitleg zonder de oefening

Je verlaagt de drempel om snel te melden. Laat je collega het account via de eigen officiële omgeving beveiligen en geef IT door wat er is ingevuld of toegestaan.

Een echte Google-host kan de verkeerde reflex oproepen

Bronbeeld van een gekopieerde Google-login op Google Sites
De oefening gebruikt dit herkenningsprobleem: de pagina ziet eruit als Google-login, maar staat op gebruikershosting. Bron: VincentBounce op X.

De echte browseradresbalk toont sites.google.com. Dat is een platform waar gebruikers pagina’s publiceren. Een nagemaakt Google-formulier wordt daar geen accountbeheer door. Een gewone Google-browserlogin gebruikt accounts.google.com.

Ook een technisch gecontroleerde afzender bewijst niet dat het verzoek verstandig is. Het verschil tussen herkomst en handeling is precies het leerpunt. De onderzochte Google Sites-casus bevat de oorspronkelijke beelden en de beperkingen van het bewijs.

Een fout antwoord moet het gesprek openen

Een training die iemand alleen afrekent op één klik mist de nuttigste vraag: waarom voelde dit verzoek normaal? Een bekend logo, een echte host en een invulsuggestie kunnen samen het nadenken over de handeling wegdrukken.

Laat deelnemers daarom hun keuze toelichten. Bij onze phishing simulaties telt een snelle melding ook. Kijk bij security awareness naar gedrag dat je kunt ondersteunen: zelf het account openen, twijfel uitspreken en snel hulp vragen.

Een goede oefenscore bewijst geen bescherming

Deze korte oefening geeft onmiddellijke feedback op je keuzes. Ze meet geen toekomstige klikratio en voorspelt niet of je team een echte aanval herkent. Op een rustig moment, met het woord phishing bovenaan, is beslissen makkelijker dan tijdens een drukke werkdag.

Wie hier alles goed doet, heeft het principe geoefend. Wie een keuze mist, heeft iets concreets om te bespreken. Gebruik beide uitkomsten om een afspraak te oefenen, niet om medewerkers op een ranglijst te zetten.

Oefen het meldgesprek vóór de volgende mail

  1. Laat één collega de ontvanger spelen: “Ik denk dat ik mijn wachtwoord heb ingevuld.”
  2. Laat de ander zonder verwijt vragen wat er is ingevuld, gedownload of goedgekeurd.
  3. Open het echte account via een zelf gekozen route en benoem het eigen IT-meldpunt. Oefen met verzonnen informatie; deel geen werkelijke codes.

De phishing trainer helpt je die reactie te oefenen. Kies andere phishing voorbeelden om hetzelfde gedrag in een nieuwe context te proberen. Voor de signalen zelf kun je phishing herkennen gebruiken; met de gratis phishing trainingscan bespreek je je aanpak als team.

De volgende onverwachte melding is de echte oefening

Vraag dan geen perfecte analyse van iedere medewerker. Vraag om één werkbare reactie: niet verder invullen, het account zelf openen en bij twijfel melden. Dat blijft uitvoerbaar als het volgende inlogscherm nog overtuigender is.

Bronnen: Google over phishingmails, Google-account beveiligen en het oorspronkelijke bronbeeld van VincentBounce. De drie oefeningen zijn door ons geschreven lesmateriaal, geen verslag van drie echte incidenten.