---
title: "Een legitieme SaaS-uitnodiging kan alsnog phishing zijn"
date: 2026-05-29
author: "Sander Vermeer"
featured_image: "https://phishingtrainer.nl/wp-content/uploads/2026/05/post-94-legitieme-saas-uitnodiging.png"
categories:
  - name: "Uncategorized"
    url: "/category/uncategorized.md"
---

# Een legitieme SaaS-uitnodiging kan alsnog phishing zijn

Trainingsles

Een geloofwaardige phishingmail hoeft geen nep domein te hebben. In mei 2026 liet een case rond de gehoste open-source tool Kaneo zien hoe een legitiem platform 14.520 uitnodigingen verstuurde met phishing in de onderwerpregel.

Dat maakt deze case bruikbaar voor training, omdat hij een oude reflex sloopt. Veel medewerkers leren nog steeds: kijk naar afzender en domein. Dat blijft nuttig, maar het was hier niet genoeg. De mail kwam vanaf een echte dienst, met een echte verzendreputatie, en toch zat de misleiding in de route zelf.

 ![Waarschuwing dat een legitieme tool toch phishing kan versturen](https://phishingtrainer.nl/wp-content/uploads/2026/05/legitieme-tool-echte-afzender-toch-phishing.png) De les voor training is helder: medewerkers moeten leren kijken naar bedoeling, timing en vervolgstap. Niet alleen naar de afzender.In de [broncase van Andrej Acevski](https://andrej.sh/posts/phishing-through-my-open-source-project) maakte de aanvaller honderden werkruimtes aan en gebruikte de invite-flow van de cloudversie om mails naar vreemden te sturen. De tool deed wat hij moest doen. Het ontwerp liet alleen veel te veel open.

## Wat medewerkers hieruit moeten leren

    Oude check Waarom die faalt Betere trainingsreflex     Afzender ziet er goed uit Een echte dienst kan misbruikt zijn Vraag: waarom krijg ik dit nu?   Klik leidt naar een echte tool De phishing kan al in onderwerp of flow zitten Check of de uitnodiging past bij uw werk   Geen spelfouten, dus veilig Moderne phishing is vaak netjes geschreven Train op context, niet op slordigheid   

Dat sluit aan op [phishingvoorbeelden voor training en meldreflex](/phishing-voorbeelden/). Wie alleen rommelige nepmails laat zien, bouwt een te smalle radar. Gebruik daarnaast per rol eigen scenario’s, zoals op onze pagina over [phishingvoorbeelden per functie](/phishing-voorbeeldgenerator/). Finance, support en operations krijgen andere lokmiddelen binnen dan developers of HR.

Deze case laat ook zien waarom meldgedrag zwaarder telt dan klikgedrag. Een medewerker die zegt “de afzender klopte, maar de uitnodiging voelde vreemd” helpt u eerder dan iemand die alleen een technische checklist afwerkt. Dat is precies waarom [security awareness training voor meldgedrag](/security-awareness-training/) beter werkt dan een losse nep-mailtest per kwartaal.

 Welke vraag moet in training bovenaan staan?“Past deze uitnodiging bij wat ik vandaag doe?” Die vraag pakt context, timing en bedoeling in één stap.

 Is dit nog steeds gewone phishing?Ja. Alleen het kanaal voelt vertrouwder. De aanval leeft niet van een nep domein, maar van een echt platform dat voor de verkeerde boodschap leent.

 Wat traint u dan als eerste?Train medewerkers om onverwachte uitnodigingen te melden, ook als het merk, het domein en de vormgeving kloppen.

De fout zat niet in de spelling maar in de toestemming

Wie medewerkers alleen op rare links traint, mist dit soort uitnodigingen. Train dus op onverwachte context en op melden zonder schaamte.