APWG telde alleen al in Q1 2026 971.181 phishingaanvallen — 13,8% meer dan in het kwartaal ervoor. En in januari 2026 verstoorde Google wat het omschreef als een van de grootste residentiële proxy-netwerken ter wereld, nadat het had ontdekt dat meer dan 550 dreigingsgroepen in één week verkeer via dat netwerk lieten lopen. Proxies blijken dus aan beide kanten van de phishingstrijd een rol te spelen.
Dat spanningsveld zie je zelden terug in artikelen over ‘proxies en phishing’. Meestal wordt gezegd dat proxies je beschermen (koop ons proxyproduct en je zit veilig) of juist dat proxies een wapen zijn voor aanvallers (dus wees bang). De realiteit is genuanceerder — en interessanter.
Aanvallers gebruiken proxy-infrastructuur om hun herkomst te verbergen, door vertrouwde IP-adressen te roteren en geauthenticeerde sessies te stelen — zelfs na MFA. Verdedigers gebruiken proxies om verdachte links veilig te onderzoeken, te testen wat phishingpagina’s in verschillende landen laten zien en kwaadaardig verkeer te filteren voordat het hun eigen sites bereikt. Deze gids behandelt beide kanten en laat daarna een concreet proces zien dat je echt kunt toepassen. Geen vaagheden, geen wondermiddelen.

- Moeilijkheidsgraad: gemiddeld
- Benodigde tijd: ongeveer 25 minuten om te lezen en te plannen; uitvoering verschilt per stap
- Wat je nodig hebt: basiskennis van de webinfrastructuur van je organisatie, toegang tot DNS-instellingen voor je domein, een Chrome-browser (voor de Thunderbit-stappen) en optioneel een account bij een proxyprovider
Wat is phishing en waarom zou jouw bedrijf zich ermee bezighouden?
Phishing is een vorm van misleiding. Criminelen gebruiken e-mail, sms-berichten, nep-inlogpagina’s, QR-codes of nagemaakte websites om mensen te verleiden hun inloggegevens af te staan, een login goed te keuren, malware te installeren of geld over te maken.
Het gaat allang niet meer alleen om een ‘foute e-mail’. Moderne phishing maakt gebruik van pagina’s in de cloud, nep-inlogflows voor Microsoft 365, QR-codes en het stelen van sessietokens.
Voor bedrijven zijn de gevolgen heel concreet. In het 2025 Cost of a Data Breach-rapport van IBM staat dat de gemiddelde wereldwijde schade per datalek 4,4 miljoen USD bedraagt. Het 2025 Internet Crime Report van de FBI meldt dat IC3 ongeveer 453.000 klachten over cyberfraude ontving met gemelde verliezen van meer dan 17,7 miljard USD, waarvan business email compromise (BEC) goed was voor ruim 3 miljard USD.
Diefstal van inloggegevens, frauduleuze overboekingen, compromittering van de toeleveringsketen, boetes van toezichthouders — phishing raakt het allemaal.
Wat volgt: hoe proxies passen in zowel het aanval- als verdedigingslandschap, en hoe een echte meerlaagse verdediging eruitziet.
De dubbele rol van proxies: jouw schild en hun wapen
Een proxy is een tussenlaag tussen je apparaat en het internet. In plaats van dat een website je echte IP-adres ziet, ziet die het adres van de proxy. Vergelijk het met een postdoorstuurservice: de ontvanger krijgt de brief van het doorstuuradres, niet van je huisadres.
Juist dat maakt proxies dubbel bruikbaar. Securityteams zetten proxies in om dreigingen te onderzoeken zonder een bedrijfs-IP of analistenwerkstation bloot te geven. Aanvallers gebruiken exact dezelfde technologie om kwaadaardig verkeer eruit te laten zien als normaal gebruikersverkeer, als verkeer uit andere landen of als afkomstig uit vertrouwde residentiële netwerken. De analyse van Barracuda van april 2026 legt het duidelijk uit: residentiële IP-adressen lijken authentiek omdat ze gekoppeld zijn aan echte thuis- of kleinebedrijfsverbindingen, waardoor fraudesystemen ze minder snel markeren.
De meeste vergelijkbare artikelen behandelen maar één kant. Daardoor krijgen lezers een incompleet beeld — en dus ook onvolledige verdediging.
Hoe aanvallers proxies tegen je inzetten
Voor bedrijfsverdedigers zijn drie aanvalsvectoren het belangrijkst: anonimiteit en IP-rotatie, misbruik van residentiële proxies en ontduiking via vertrouwde platforms.
AiTM (Adversary-in-the-Middle) phishing uitgelegd
AiTM is de aanval die het idee ‘MFA beschermt ons’ onderuit haalt (spoiler: traditionele MFA overleeft dit niet).
Bij een AiTM-aanval plaatst de aanvaller een reverse proxy tussen het slachtoffer en een legitieme inlogpagina — bijvoorbeeld Microsoft 365. De gebruiker ziet een login die echt lijkt. Hij voert zijn gegevens in, doorloopt MFA en de echte identity provider geeft een sessiecookie uit. Maar omdat al het verkeer via de proxy van de aanvaller loopt, vangt die cookie op. Daarmee kan de aanvaller de sessie herhalen en toegang krijgen tot het account — zonder wachtwoord of MFA-prompt.
Microsofts analyse van Tycoon2FA, een van de bekendste AiTM-phishingkits, laat zien dat operatoren Microsoft 365-, Outlook-, SharePoint-, OneDrive- en Google-inlogpagina’s kunnen nabootsen. De kit maakt PDF’s en QR-codes, beheert redirect-ketens en houdt MFA-gebruik en het onderscheppen van sessiecookies bij. De infrastructuur gebruikt kortlevende subdomeinen en Cloudflare-hosting om blocklists te frustreren.
Dit is niet theoretisch. AiTM-kits worden actief op grote schaal misbruikt, en dat is precies waarom ‘we hebben MFA’ geen volledig antwoord is op phishing.
Misbruik van residentiële proxies en IP-rotatie
Residentiële proxy-netwerken leiden verkeer van aanvallers via echte thuis-IP-adressen, waardoor phishingverzoeken legitiem lijken en IP-gebaseerde fraudedetectie wordt omzeild. Veel aanbieders controleren niet streng hoe hun IP’s worden gebruikt, en dat creëert een grijze markt.
Het meest concrete voorbeeld: in januari 2026 verstoorde Google Threat Intelligence Group het IPIDEA residentiële proxy-netwerk, waarmee de beschikbare pool van apparaten met miljoenen werd verkleind. GTIG zag meer dan 550 afzonderlijke dreigingsgroepen die in een periode van zeven dagen IPIDEA-eindpunten gebruikten. Het onderzoek vond overlap met botnets, misbruik van SaaS-toegang, password-spray-aanvallen en wereldwijde spionageactoren. Veel proxy-SDK-implementaties hadden geen duidelijke gebruikersinstemming.
Het FBI-advies uit 2026 over residentiële proxies noemt phishing, inloggen met gestolen gegevens, brute-forceaanvallen, accountovernames, spam en C2-verhulling als criminele toepassingen.
Hosting op vertrouwde platforms en het omzeilen van phishingkits
Een andere ontwijkingstechniek: phishingpagina’s hosten op vertrouwde platforms — SharePoint, Google Docs, Azure Blob Storage — zodat ze meeliften op de reputatie van dat domein. Microsofts analyse van bedreigingen rond Azure Blob Storage laat zien dat aanvallers dit gebruiken om nagemaakte Microsoft-inlogpagina’s te hosten, waardoor slachtoffers ze op basis van certificaten alleen minder snel als kwaadaardig herkennen.
Phishingkits bevatten ook ontwijkingslogica. De analyse van Cofense van phishingkits beschrijft geolocatiefiltering, filtering op user-agent en taal, CAPTCHA, detectie van ontwikkelaarstools en doorsturing naar legitieme pagina’s. Als een bezoeker niet past bij het beoogde slachtofferprofiel — verkeerd land, verkeerde browser of zichtbaar een securityscanner — krijgt die een onschuldige pagina of een 404 te zien.
Scannen vanaf één bedrijfs-IP of cloud-datacenter mist deze pagina’s. De kit is letterlijk ontworpen om zich voor jou te verbergen.
Hoe verdedigers proxies gebruiken om terug te vechten
Aan de verdedigende kant hebben proxies vier praktische toepassingen:
-
Anonieme URL- en domeinscans. Stuur verdachte links via een gecontroleerde proxy, zodat de bestemming het proxy-IP ziet in plaats van de laptop van een medewerker of het bedrijfsnetwerk. Dat beperkt directe blootstelling en maakt het onderzoek reproduceerbaar.
-
Verzamelen van threat intelligence. Gebruik roterende proxies om phishing-infrastructuur, lijsten met domeinen, openbare threat feeds of net geregistreerde domeinen te crawlen zonder na een klein aantal verzoeken geblokkeerd te worden. (Altijd binnen de wet en de gebruiksvoorwaarden.)
-
Geo-gedistribueerde phishingdetectie. Gebruik proxies in meerdere regio’s om te zien of een verdachte URL zich anders gedraagt vanuit de VS, EU, APAC of een andere doelmarkt. Zo ontdek je kits die geofencing of filtering op user-agent gebruiken — dezelfde ontwijkingstechnieken als hierboven beschreven.
-
Reverse proxy / WAF-implementatie. Reverse proxies staan vóór je eigen domeinen. Ze stoppen medewerkers niet van het klikken op phishinglinks naar buiten toe, maar beschermen wel jouw webomgevingen tegen botverkeer, credential stuffing, kwaadaardige payloads en misbruikpatronen.
Waarom MFA alleen niet genoeg is tegen phishing via proxies
Ik heb dit gesprek in tientallen IT-forums zien terugkomen: ‘We hebben MFA, dus we zijn beschermd.’ Systeembeheerders die echt met een AiTM-incident te maken hebben gehad, denken daar heel anders over.
Het mechanisme is eenvoudig. Het slachtoffer voltooit MFA in wat op een echte loginflow lijkt. De echte identity provider geeft een sessietoken uit. De aanvaller onderschept dat token via zijn reverse proxy.
De authenticatie is dus geslaagd — maar de aanvaller bezit nu de sessie. Alleen het wachtwoord resetten is soms niet genoeg als actieve sessies en door de aanvaller aangebrachte MFA-wijzigingen blijven bestaan. Microsoft stelt expliciet dat getroffen organisaties sessiecookies moeten intrekken en door de aanvaller aangebrachte MFA-wijzigingen moeten terugdraaien, bovenop de standaard herstelmaatregelen.
Sms-codes, OTP-apps, pushgoedkeuringen — alles kan worden gephished als de gebruiker het invult binnen een flow die door de aanvaller wordt gecontroleerd. MFA deed zijn werk. Het probleem is dat de aanvaller de hele tijd meekijkt.
Wat AiTM-phishing echt tegenhoudt
FIDO2 / Passkeys. De FIDO Alliance legt uit dat passkeys van nature phishingbestendig zijn: geen wachtwoorden om te stelen en geen inloggegevens die hergebruikt kunnen worden. De cryptografische sleutel is gekoppeld aan de oorsprong van het legitieme domein, waardoor de proxy van een aanvaller de challenge niet kan namaken. CISA bevestigt dat FIDO en PKI de enige breed beschikbare niet-proprietaire MFA-methoden zijn die credential phishing voorkomen.
Certificaatgebaseerde authenticatie. Geschikt voor enterprise-omgevingen, iets complexer om uit te rollen, maar eveneens phishingbestendig omdat deze op apparaatcertificaten werkt in plaats van op door de gebruiker ingevoerde codes.
Conditional Access-beleid. In Microsoft-omgevingen kan Conditional Access conforme apparaten, vertrouwde locaties, risicogerichte controles of phishingbestendige authenticatiesterkte afdwingen — waardoor een gestolen sessietoken minder waarde heeft, zelfs als de aanvaller er een weet te bemachtigen.
Deze maatregelen vullen proxies aan; ze vervangen ze niet. Het doel is gelaagdheid.
Praktische opties voor mkb-bedrijven met een beperkt budget
De voor de hand liggende tegenwerping is: ‘Intune, MDM, hardware keys — dat is toch alleen voor grote enterprises?’ Klopt. Dit is de budgetvriendelijke aanpak:
- Browsergebaseerde passkeys. De meeste moderne browsers ondersteunen passkeys standaard. Geen hardwareaankoop nodig. Begin bij beheer-, finance- en HR-accounts.
- Gratis DMARC-uitrol. SPF-, DKIM- en DMARC-records zijn gratis te publiceren. Google Workspace en Microsoft 365 hebben ingebouwde handleidingen.
- Defensieve domeinregistratie. Registreer veelvoorkomende spelfouten en lookalike-domeinen van je merk. De meeste registrars rekenen 10–15 USD per jaar per domein. Stel op elk domein een DMARC reject-beleid in.
- Gerichte training. Richt medewerkersbewustzijn specifiek op AiTM-lokmiddelen: nep-inlogpagina’s voor Microsoft 365, nep-deldocumenten, QR-codes, scams met device codes en workflows rond ‘urgente salaris-/leveranciersbetalingen’.
Zie het als: ‘begin hier, schaal later op’. Zelfs gedeeltelijke invoering verlaagt het risico al sterk.
Welk proxytype werkt het best om phishing te vermijden?
Verschillende proxytypes dienen verschillende anti-phishingdoelen, en de verkeerde keuze kost geld of creëert blinde vlekken.
| Proxytype | Beste anti-phishingtoepassing | Voordelen | Nadelen | Kostenniveau |
|---|---|---|---|---|
| Datacenter | Bulk-URL-scans, domeinmonitoring | Snel, goedkoop, hoog volume | Wordt gemakkelijk gedetecteerd door geavanceerde phishingkits | Laag |
| Residentieel | Geo-gerichte phishingdetectie, testen vanuit gebruikersperspectief | Lijkt op echt gebruikersverkeer, omzeilt geoblokkades | Trager, duurder, serieuze ethische zorgen rond herkomst | Hoog |
| Roterend | Threat-intel-crawling, langdurige monitoring | Voorkomt IP-blokkades tijdens lange crawlsessies | Complexere configuratie, variabele latency | Gemiddeld |
| Reverse Proxy / WAF | Bescherming van je eigen webomgevingen | Filtert inkomende dreigingen, botdetectie, DDoS-bescherming | Helpt niet bij het detecteren van uitgaande phishing | Gemiddeld |
Een opmerking over ethische herkomst. De zaak Google/IPIDEA en het FBI-advies maken duidelijk dat residentiële proxy-netwerken kunnen worden opgebouwd uit gecompromitteerde apparaten, misleidende SDK’s, verborgen VPN-voorwaarden of malware. Vraag vóór je residentieel proxyverkeer koopt om transparante gebruikersinstemming, opt-out-mogelijkheden, auditbaarheid en misbruikafhandeling van de aanbieder. Aanbieders die eerder in securityonderzoek zijn genoemd (zoals PacketStream en het inmiddels verdwenen 911 Proxy) moeten met uiterste voorzichtigheid worden benaderd.
Voor de meeste kleine en middelgrote bedrijven is het verstandig om te beginnen met datacenterproxies voor bulk-scanning en een reverse proxy/WAF voor je eigen domeinen. Voeg alleen residentiële proxies toe als je geo-gerichte tests nodig hebt en de aanbieder grondig kunt beoordelen.
Stap voor stap: phishing voorkomen met proxies in de praktijk
De meeste artikelen blijven steken in theorie. Elke stap hieronder bevat een tooladvies en genoeg detail om door te geven aan je IT-team of zelf uit te voeren.
Stap 1: Monitor nieuw geregistreerde lookalike-domeinen
Aanvallers registreren domeinen die op de jouwe lijken vóór ze campagnes lanceren: thunderb1t.com, thunderbit-login.com, thunderbit-support.net.
Deze vroeg opsporen is een van de meest waardevolle verdedigingsmaatregelen die je kunt nemen.
Zo doe je het:
- Maak een watchlist van je merktermen, productnamen, namen van bestuurders en woorden rond inloggen (bijv. ‘login’, ‘portal’, ‘invoice’, ‘payment’).
- Doorzoek dagelijks Certificate Transparency (CT)-logs via crt.sh, waarmee je certificaatrecords kunt zoeken op domein- of organisatienaam. Omdat openbare vertrouwde certificaten in CT-logs moeten worden vastgelegd, verschijnen nieuw uitgegeven certificaten voor lookalike-domeinen hier vaak als eerste.
- Markeer domeinen met een kleine afstand tot je merk, verdachte TLD’s (.xyz, .top, .click) of woorden als login/payment.
- Render gemarkeerde pagina’s via een proxy of sandbox — nooit vanuit een browser van een medewerker.
Thunderbit-koppeling: De batch-extract API van Thunderbit kan tot 100 verdachte URL’s per job verwerken, met renderMode: "full" om JavaScript-zware phishingklonen te renderen. Je definieert een JSON-schema voor de gegevens die je wilt terugkrijgen — paginatitel, of er een loginformulier aanwezig is, het domein van de form-action, SSL-uitgever, redirectketen en uiteindelijke URL. De CLI-variant past netjes in monitoring via cron:
thunderbit batch extract --file suspicious-urls.txt --schema phishing-signals.json --render-mode full
Voor niet-technische gebruikers kan de Thunderbit Chrome-extensie ook gebruikt worden om verdachte pagina’s snel te scrapen en te beoordelen met een paar klikken — handig als je maar een handvol URL’s visueel wilt controleren in plaats van een geplande pipeline te draaien.
Verwacht resultaat: een dagelijks of wekelijks rapport met nieuw geregistreerde lookalike-domeinen en gestructureerde metadata, klaar voor triage.
Probeer Thunderbit voor het beoordelen van verdachte URL’s
Stap 2: Leid verdachte links via datacenterproxies
Voordat iemand in je organisatie op een verdachte link klikt, analyseer je die via een gecontroleerd pad. Het proxy-IP wordt zichtbaar, niet het apparaat van de medewerker of het bedrijfsnetwerk.
Zo doe je het:
- Voor snelle controles gebruik je urlscan.io (een websandbox waarin je een scanland kunt kiezen) of VirusTotal (dat URL’s tegen tientallen antivirusproducten en blocklists controleert).
- Voor interne scripts of analyse op grotere schaal routeer je verzoeken via een datacenterproxy:
curl -x http://proxy.example.com:8080 -I "https://suspicious.example"
- Voor live phishingpagina’s gebruik je een wegwerp-VM of browser-sandbox. Schakel het invoeren van inloggegevens uit. Leg de redirectketen, paginatitel, eindbestemming, form-posts, scripts en screenshots vast.
- Dien nooit echte bedrijfsgegevens in. En wees voorzichtig met publieke scans — sommige services maken ingediende URL’s zichtbaar, tenzij ze op privé of ongenoemd staan.
Verwacht resultaat: een veilige beoordeling van de bestemming, het gedrag en de indicatoren van de link — zonder blootstelling van je bedrijfsomgeving.
Stap 3: Gebruik geo-gedistribueerde proxies om gerichte phishingcampagnes te ontdekken
Sommige phishingkits tonen kwaadaardige inhoud alleen aan bezoekers uit een doel-land of met een bepaalde taalinstelling. Cofense beschrijft dat geolocatiefiltering vaak wordt gebruikt: bezoekers uit de ‘verkeerde’ regio zien een onschuldige pagina of een 404, terwijl de beoogde doelgroep het formulier krijgt om inloggegevens te verzamelen.
Zo doe je het:
- Test verdachte links vanuit de regio’s waar je medewerkers, klanten en finance-team daadwerkelijk actief zijn. Als je bedrijf in de VS zit maar ook een kantoor in het VK heeft, test dan in beide regio’s.
- Vergelijk per regio de eind-URL’s, screenshots, paginatitels, formulieren en HTTP-responscodes.
- Wissel user-agent- en taalinstellingen af bij onderzoek naar QR-code- of mobiel-gerichte lokmiddelen — sommige kits filteren daarop ook.
- Escaleer URL’s die op de ene locatie onschuldige content tonen maar elders inlogformulieren laten zien. Dat is een sterk phishingsignaal.
Verwacht resultaat: detectie van geo-gerichte campagnes die je met een scanner vanaf één locatie niet zou zien.
Stap 4: Zet een reverse proxy of WAF in voor je eigen domeinen
Tijd om van uitgaande detectie naar inkomende verdediging te gaan. Reverse proxies en WAF’s staan vóór je webomgeving en inspecteren inkomend verkeer voordat het je servers bereikt.
Zo doe je het:
- Koppel de DNS van je domein aan een reverse-proxyprovider. Cloudflare is voor mkb-bedrijven het toegankelijkst — DNS, CDN, WAF en regels zitten in één interface. Voor applicaties op AWS werkt AWS WAF goed als je al CloudFront, ALB of API Gateway gebruikt.
- Schakel beheerde WAF-regels in. Die blokkeren bekende kwaadaardige IP’s, filteren botverkeer en detecteren credential-stuffingpatronen.
- Zet snelheidslimieten aan voor inloggen, wachtwoordherstel en contactformulieren.
- Voeg bot- of challenge-regels toe voor risicovolle endpoints.
- Controleer WAF-events wekelijks — niet alleen instellen en vergeten.
Verwacht resultaat: kwaadaardig inkomend verkeer wordt gefilterd voordat het je servers bereikt. Credential-stuffingpogingen op je inlogpagina’s worden geblokkeerd of krijgen een challenge.
Stap 5: Automatiseer en plan doorlopende monitoring
Phishing is geen eenmalige audit. Nieuwe domeinen, kits en infrastructuur verschijnen dagelijks — monitoring moet dus een ritme hebben:
- Dagelijks: CT-scan op lookalike-domeinen en verdachte domeinwachtrij.
- Dagelijks of elk uur (voor risicovolle merken): URL-sandboxcontroles voor nieuw gevonden domeinen.
- Wekelijks: review van DMARC-aggregaterapporten en spoofingpatronen.
- Wekelijks: review van WAF-events op credential stuffing en botpieken.
- Maandelijks: voortgang van de uitrol van phishingbestendige MFA controleren.
- Per kwartaal: finance- en HR-workflows testen tegen realistische AiTM- en BEC-scenario’s.
Thunderbit-koppeling: De geplande scraping- en CLI/API-workflows van Thunderbit kunnen terugkerende monitoring ondersteunen voor operationele teams zonder technische achtergrond. De beste toepassing is niet ‘Thunderbit voorkomt phishing in z’n eentje’ — het is ‘Thunderbit helpt operationele teams gestructureerde signalen uit verdachte pagina’s en domeinbronnen te verzamelen zonder vanaf nul een eigen scraper te bouwen’. Resultaten kun je doorzetten naar Google Sheets of Airtable voor teamzichtbaarheid, of naar Slack via een eenvoudige integratie.
Verwacht resultaat: een continu monitoringsproces dat nieuwe dreigingen binnen uren vindt, niet binnen weken.
Wat proxies niet kunnen afvangen: e-mail beveiligen met DMARC, SPF en DKIM
Proxyleveranciers vertellen je dit deel meestal niet: proxies zijn maar één verdedigingslaag, en phishing via e-mail die nooit langs een proxy loopt vraagt om aparte bescherming.
Veel phishingaanvallen komen binnen via vervalste e-mailadressen. Een proxy onderschept die niet.
SPF instellen met harde afwijzing
SPF (Sender Policy Framework) is een DNS-record dat aangeeft welke IP’s namens jouw domein e-mail mogen verzenden. Configureer met -all (hard fail) in plaats van ~all (soft fail), zodat onbevoegde verzenders direct worden geweigerd.
Veelgemaakte fout: vergeten alle legitieme verzenddiensten op te nemen — je CRM, marketingplatform, transactionele e-mailprovider en helpdesk. Breng eerst je verzendbronnen in kaart voordat je het record publiceert.
DKIM-handtekening uitrollen
DKIM (DomainKeys Identified Mail) voegt een cryptografische handtekening toe aan uitgaande e-mails. De ontvanger controleert of het bericht onderweg niet is aangepast. Zowel Google Workspace als Microsoft 365 hebben ingebouwde handleidingen voor DKIM. Het kost ongeveer 15 minuten.
DMARC afdwingen op reject
DMARC (Domain-based Message Authentication, Reporting & Conformance) vertelt ontvangende servers wat ze moeten doen als SPF- of DKIM-controles falen. De cruciale stap die de meeste organisaties overslaan: van p=none (alleen monitoren) doorgroeien naar p=reject (mislukte berichten blokkeren) nadat je legitieme e-mailstromen hebt gevalideerd.
Veel organisaties laten DMARC eindeloos op p=none staan — zichtbaarheid zonder bescherming. Dat is alsof je een beveiligingscamera installeert maar de deur nooit op slot doet.
Defensief registreren van lookalike-domeinen
Registreer proactief veelvoorkomende spelfouten en lookalike-domeinen voor je merk. Stel op deze defensieve domeinen DMARC reject-beleid in, zodat ze niet gebruikt kunnen worden voor vervalste e-mail. Voor 10–15 USD per domein per jaar is dit een van de goedkoopste maatregelen met de grootste impact — en de meeste kleine bedrijven laten het volledig liggen.
Alles samenbrengen: een gelaagde verdediging tegen phishing
Geen enkele tool stopt phishing volledig. De combinatie maakt de verdediging sterk. Praktische checklist:
Uitgaand (dreigingen onderzoeken):
- proxygebaseerde URL-scans voor verdachte links
- domeinmonitoring via CT-logs en batch-extractie
- geo-gedistribueerde tests voor regio-gerichte campagnes
Inkomend (je eigen omgeving beschermen):
- reverse proxy / WAF voor je webdomeinen
- DMARC/SPF/DKIM voor e-mailauthenticatie
- defensieve registratie van lookalike-domeinen
Authenticatie (accounts beschermen):
- FIDO2 / passkeys voor phishingbestendige MFA
- Conditional Access-beleid (conforme apparaten, risicogebaseerde controles)
- procedures voor monitoring en intrekking van sessietokens
Mensen (de laatste veiligheidslaag):
- training specifiek gericht op AiTM-lokmiddelen, QR-codes en BEC-scenario’s
- een duidelijke meldcultuur — maak melden van verdachte berichten laagdrempelig en niet-bestraffend
- regelmatige tests van finance- en HR-workflows tegen realistische phishingscenario’s
Deze aanpak sluit aan bij het NIST Cybersecurity Framework en het principe van defense in depth: meerdere onafhankelijke lagen, zodat falen in één laag niet meteen totale compromittering betekent.

Voor teams die verdachte URL’s moeten onderzoeken, threatdata moeten scrapen of domeinen op schaal moeten monitoren, kan Thunderbit’s AI web scraper de workflow versnellen — Chrome-extensie voor niet-technische gebruikers, API/CLI voor technische teams. Het is op zichzelf geen securityproduct, maar verdient wel een plek in de toolkit van een analist. Je kunt meer lezen over webscraping zonder programmeren of onze blog verkennen voor AI web scraping-aanpakken.
Gebruik AI-webscraping voor threat monitoring Get Started Free
Veelgestelde vragen
Hoe gebruiken aanvallers proxies voor phishingaanvallen?
Aanvallers gebruiken residentiële en roterende proxies om hun echte IP te verbergen, via vertrouwde adressen te rouleren, IP-gebaseerde fraudedetectie te omzeilen en AiTM reverse proxies in te zetten om geauthenticeerde sessies te onderscheppen — zelfs nadat het slachtoffer MFA heeft voltooid. De verstoring van IPIDEA in januari 2026 liet zien dat meer dan 550 dreigingsgroepen één residentieel proxy-netwerk gebruikten.
Hoe voorkomt een reverse proxy phishing en compromittering van websites?
Een reverse proxy staat vóór je webservers en inspecteert inkomend verkeer voordat het je infrastructuur bereikt. Hij blokkeert bekende kwaadaardige IP’s, filtert botverkeer, beperkt het aantal inlogpogingen en detecteert credential-stuffing of phishinggerelateerde activiteit. Hij beschermt medewerkers echter niet tegen het klikken op uitgaande phishinglinks.
Kunnen proxies phishing volledig voorkomen?
Nee. Proxies zijn één belangrijke laag, maar phishing via e-mail vereist DMARC/SPF/DKIM en sessieovername via AiTM-aanvallen vraagt om phishingbestendige MFA zoals FIDO2/passkeys. Een gelaagde verdediging met proxies, e-mailauthenticatie, phishingbestendige inlogmethoden en training van medewerkers is essentieel.
Wat is AiTM phishing en waarom stopt MFA het niet?
AiTM (Adversary-in-the-Middle) phishing gebruikt een reverse proxy tussen het slachtoffer en de echte inlogpagina, en onderschept het sessietoken nadat MFA is voltooid. Traditionele MFA stopt dit niet omdat de aanvaller de geauthenticeerde sessie steelt, niet het wachtwoord. FIDO2/passkeys zijn tegen deze aanval bestand omdat de cryptografische challenge gebonden is aan het legitieme domein en niet via de proxy van de aanvaller opnieuw kan worden afgespeeld.
Welk proxytype is het beste voor phishingdetectie?
Datacenterproxies zijn het beste voor bulk-URL-scans (snel en goedkoop). Residentiële proxies zijn het beste voor geo-gerichte tests (realistisch, maar duurder — controleer de aanbieder op ethische herkomst). Reverse proxies/WAF’s zijn het beste om je eigen sites te verdedigen. De sterkste aanpak combineert meerdere typen, afhankelijk van wat je wilt detecteren of beschermen.
Probeer Thunderbit voor threat monitoring en AI-scraping Get Started Free
Meer lezen


