E-mail is de hoofdsleutel
Bijna elke onlinedienst biedt accountherstel via e-mail: 'Wachtwoord vergeten?'. Wie jouw e-mailadres beheert, beheert dus potentieel je Amazon-account, je bankapp, je sociale netwerken, je cloudopslag, je Apple ID of je Google-account.
Een aanvaller die toegang krijgt tot je Gmail of Outlook kan op elke gekoppelde dienst een wachtwoordreset in gang zetten: zonder ook maar één van je wachtwoorden te kennen. De sterkte van je Gmail-wachtwoord telt oneindig veel zwaarder dan die van je Spotify-wachtwoord.
Dit is wat beveiligingsprofessionals de 'zwakste schakel' noemen: aanvallers richten zich niet op de best beschermde dienst, ze richten zich op de minst beschermde dienst die de andere kan bereiken.
Veelvoorkomende aanvallen op e-mailaccounts
Vier aanvalsvectoren zijn verantwoordelijk voor de overgrote meerderheid van gecompromitteerde e-mailaccounts.
Gerichte phishing komt het vaakst voor: een e-mail die zich voordoet als Google, Microsoft of Apple nodigt je uit om opnieuw in te loggen. De phishingpagina onderschept je inloggegevens in realtime. Credential stuffing maakt gebruik van databases met wachtwoorden die bij andere diensten zijn gestolen (Have I Been Pwned telt meer dan 15 miljard gelekte accounts), als je hetzelfde wachtwoord hergebruikt, proberen aanvallers het automatisch op je e-mail. SIM swapping kaapt je telefoonnummer bij je provider om verificatie-sms'jes te onderscheppen. Brute force richt zich op accounts zonder 2FA die eenvoudige wachtwoorden gebruiken.
Hoe je je e-mail beschermt
Vijf concrete acties, gerangschikt op impact:
- →Schakel tweefactorauthenticatie (2FA) in: bij voorkeur via een authenticator-app (Google Authenticator, Authy, Aegis) in plaats van via sms, dat kwetsbaar is voor SIM swapping.
- →Gebruik een uniek, lang wachtwoord (20+ tekens) dat door een wachtwoordmanager (Bitwarden, 1Password) is gegenereerd: hergebruik het nergens anders.
- →Controleer regelmatig actieve sessies: klik in Gmail onderaan de pagina op 'Accountactiviteit' om verdachte verbindingen te bekijken en af te sluiten.
- →Schakel inlogwaarschuwingen voor nieuwe apparaten in: Gmail en Outlook sturen een e-mail of melding bij elke nieuwe login.
- →Vermijd het gebruik van je hoofd-e-mailadres als login op onbekende sites: gebruik een aliasadres (SimpleLogin, Apple Hide My Email).
Digitale beveiliging is een ketting. De zwakste schakel is vaak je e-mail, niet de dienst die je probeert te beschermen. Neem vandaag vijf minuten om 2FA in te schakelen op je belangrijkste e-mailaccount: het is de handeling met de beste verhouding tussen bescherming en moeite in de persoonlijke digitale beveiliging.
- Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
- Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
- Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
- NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Controleer de beveiliging van je account