In 2025 wint AI‑phishing aan kracht. Hoe MKB en onderwijs kunnen bijblijven.

1. Belangrijkste trends in phishing 2025

AI‑gedreven, hyperpersoonlijke aanvallen

Phishing‑aanvallen worden steeds beter op maat gemaakt door AI. Malicious actors gebruiken generatieve modellen om e-mails te maken die qua stijl, tone of voice en context nauwelijks van echt te onderscheiden zijn.
Sommige organisaties meldden dat in Q2 2025 meer dan 142 miljoen kliks op phishinglinks werden geblokkeerd . Dat is een stijging van 3,3 % ten opzichte van Q1.
Deze ontwikkeling maakt dat traditionele filters (zoals op basis van spamdata, blacklists of keyword‑analyse) vaker misgrijpen.

Quishing: phishing via QR‑codes

QR‑codes zijn inmiddels overal — in affiches, flyers, wachtkamers, zelfs bedrijfscommunicatie. Cybercriminelen integreren kwaadaardige QR-codes (quishing) die leiden naar valse inlogpagina’s of malware.
Onderzoekers tonen aan dat het mogelijk is om deze QR‑aanvallen te detecteren via analyse van visuele patronen en structuur, zonder de payload uit te pakken — maar de praktijk laat zien dat veel organisaties nog niet zijn voorbereid.

Slim gebruik van multi‑platform-aanvallen

Phishers combineren e-mail, sms, social media en zelfs voice/telefoonoproepen (voice cloning) om vertrouwen op te bouwen en slachtoffers over de streep te trekken.
Een oplichtingsvorm die opvalt: “vriend-in-nood”-scams, waarbij via WhatsApp of sms valse noodoproepen komen, soms gecombineerd met deepfake-stemherkenning.

Omzeilen van detectiemechanismen

56 % van phishing-e-mails passeert alle lagen van beveiliging, volgens recente analyses.
DMARC-verificatie (aangelegd om spoofing tegen te gaan) is niet altijd effectief: 62 % van de phishing-e-mails weet deze standaard te omzeilen.
Daarnaast publiceren kwaadwillenden phishingpagina’s op legitieme contentplatforms (bijv. document‑ of blogplatforms) om detectie te vermijden.

Explosieve stijging van aanvallen

In Nederland steeg het aantal cyberaanvallen in Q1 2025 met 53 % ten opzichte van een jaar eerder. Organisaties kregen gemiddeld 1.925 aanvallen per week.
De onderwijssector bleek het zwaarst te worden getroffen: gemiddeld 4.484 aanvallen per instelling per week. Een toename van 73 %!
Dit bevestigt dat sectoren met gevoelige data en verspreide infrastructuur bijzonder kwetsbaar zijn.


2. Wat betekenen deze trends voor mkb en onderwijs?

  • Groot risico op reputatieschade en datalekken
    Een succesvolle phishingaanval kan leiden tot inbraak, diefstal van persoonsgegevens of bedrijfsgeheimen, vertragingen in onderwijsprocessen of financiële schade.

  • Bewustzijn en vaardigheid van medewerkers zijn cruciaal
    Omdat technische barrières vaker worden gepasseerd wordt de menselijke factor de zwakste schakel.

  • Ketenrisico’s en supply chain kwetsbaarheden
    Een zwakke partner (bijv. leverancier of softwarepartij) kan toegang bieden tot de eigen organisatie.

  • Regelgeving en auditbaarheid
    Overheden en onderwijsinstellingen krijgen steeds strengere eisen qua privacy, beveiliging en incidentrapportage. Non-compliance of een datalek kan leiden tot sancties of reputatieschade.


3. Praktische stappen: hoe kun je nu actie nemen?

Hieronder een roadmap om het risicoprofiel te verlagen:

Stap Actie Waarom / resultaat
1. Assessment & simulatie Voer periodiek phishing-simulaties uit (met varianten: e-mail, QR, sms) Brengt zwakke plekken aan het licht en vergroot het risicobewustzijn
2. Awareness & training met gamification Gebruik interactieve leermethoden, scenario’s, serious games Onderzoek toont 24 % stijging in bewustzijn en 30 % meer vertrouwen na gebruik van games.
3. Technische lagen versterken DMARC, SPF, DKIM, e-mailfiltering met AI/ML, gedrag‑/anomaly-detectie Helpt laag voor laag dreigingen af te vangen
4. QR‑beveiliging & whitelisting Analyse van QR‑codes: detectie van kwade structuren, gebruik van trusted QR‑bronnen Beter bestand tegen quishing
5. Incidentrespons plannen Oefeningen (tabletop), escalatieroutes, communicatiestrategie Snelle en gecontroleerde reactie bij vermoedelijk incident
6. Ketenbewustzijn & audits Beveiligingseisen opnemen in contracten met derden, audits van leveranciers Vermindert het risico via supply chain
7. Monitoring & threat intelligence Actief volgen van dreigingslandschap, in kaart brengen van signalen Vooraf waarschuwen en proactief reageren

4. Wat kan ShieldUp betekenen?

Bij ShieldUp  hebben we ons gespecialiseerd in het ontwerpen en uitvoeren van phishing-simulaties op maat, specifiek toegesneden op het mkb en onderwijsinstellingen. We ondersteunen bij:

  • Scenario‑ontwikkeling die inspeelt op actuele dreigingen (AI-phishing, QR‑aanvallen, etc.)

  • Trainingen en bewustwordingsprogramma’s

  • Rapportages en analyses om inzicht te krijgen in risicogebieden

  • Begeleiding bij het opzetten van compliance processen

We geloven dat simulatie, bewustwording én technische maatregelen alleen samen echt effect sorteren.


In een tijd waarin phishing-aanvallen slimmer, sneller en subtieler worden kan je niet afwachten. Niet als bestuur, niet als IT‑verantwoordelijke, niet als docent of beheerder.
Wil je weten hoe jouw organisatie ervoor staat? Laat ons een simulatiecampagne opzetten of een quick scan maken, we denken graag mee!