OSEFP v1.0 The framework is now publicly available.  Explore the framework → Het framework is nu publiek beschikbaar.  Bekijk het framework →
OSEFP
Open Social Engineering Framework Project

Understand.
Analyse.
Defend.

Begrijp.
Analyseer.
Verdedig.

The Open Social Engineering Framework Project provides security professionals, researchers, and awareness trainers with a free, comprehensive reference framework for all aspects of social engineering.

Het Open Social Engineering Framework Project biedt security professionals, onderzoekers en bewustzijnstrainers een gratis, uitgebreid referentiekader voor alle aspecten van social engineering.

8
Framework modulesFramework modules
50+
Techniques documentedTechnieken gedocumenteerd
100%
Open source & freeOpen source & vrij
EN/NL
BilingualTweetalig
The Framework Het Framework

Eight core modules

Acht kernmodules

From reconnaissance to defence every part of the social engineering lifecycle documented and structured.

Van verkenning tot verdediging elk onderdeel van de social engineering lifecycle gedocumenteerd en gestructureerd.

Module 01

ReconnaissanceInformatieverzameling

OSINT methods, digital footprinting, open sources, and target analysis prior to an engagement.

OSINT-methoden, digitale voetafdruk, open bronnen en doelanalyse vóór een engagement.

01
OSINT Recon HUMINT
Module 02

Pretexting

Building convincing personas, scenarios, and legends to obtain access or information.

Het bouwen van geloofwaardige persona's, scenario's en legendes om toegang of informatie te verkrijgen.

02
Persona Scenario LegendLegenda
Module 03

ElicitationElicitatie

Conversation techniques to gather information without direct questions subtle and effective.

Gesprekstechnieken om informatie te vergaren zonder directe vragen subtiel en effectief.

03
ConversationGesprek QuestioningVraagstelling NLP
Module 04

Influence PrinciplesBeïnvloedingsprincipes

Psychological mechanisms authority, reciprocity, scarcity, social proof, and more.

Psychologische mechanismen autoriteit, reciprociteit, schaarste, sociale bevestiging en meer.

04
PsychologyPsychologie Cialdini CognitionCognitie
Module 05

Attack VectorsAanvalsvectoren

Phishing, vishing, smishing, impersonation, and digital attack methods fully documented.

Phishing, vishing, smishing, impersonatie en digitale aanvalsmethoden volledig gedocumenteerd.

05
Phishing Vishing Smishing
Module 06

Physical SEFysieke SE

Tailgating, on-site impersonation, dumpster diving, and other physical penetration techniques.

Tailgating, impersonatie op locatie, dumpster diving en andere fysieke penetratietechnieken.

06
Tailgating ImpersonationImpersonatie Baiting
Module 07

Defence & MitigationVerdediging & Mitigatie

Awareness training, detection methods, policy, and technical countermeasures.

Bewustzijnstraining, detectiemethoden, beleid en technische tegenmaatregelen.

07
TrainingTraining PolicyBeleid DetectionDetectie
Module 08

Ethics & LawEthiek & Wetgeving

Legal framework (GDPR, criminal law), ethical guidelines, and responsible use of the framework.

Wettelijk kader (AVG, WvSr), ethische richtlijnen en verantwoord gebruik van het framework.

08
AVG/GDPR EthicsEthiek LawRecht
Background Achtergrond

What is social engineering?

Wat is social engineering?

Social engineering is the manipulation of people rather than systems to obtain confidential information, gain unauthorised access, or induce specific behaviour. It is the human factor in cybersecurity.

Social engineering is het manipuleren van mensen in plaats van systemen om vertrouwelijke informatie te verkrijgen, ongeautoriseerde toegang te verkrijgen, of bepaald gedrag te bewerkstelligen. Het is de menselijke factor in cybersecurity.

Attackers exploit fundamental psychological mechanisms: trust, authority, fear, urgency, and helpfulness. Technical security measures are rendered useless when the human is exploited as the weakest link.

Aanvallers maken gebruik van fundamentele psychologische mechanismen: vertrouwen, autoriteit, angst, urgentie en helpgedrag. Technische beveiligingsmaatregelen zijn nutteloos wanneer de mens als zwakste schakel wordt uitgebuit.

Educational purpose: The OSEFP framework is intended exclusively for defensive purposes, awareness training, and authorised security assessments.
Educatief doel: Het OSEFP-framework is uitsluitend bedoeld voor defensieve doeleinden, bewustzijnstraining en geautoriseerde security-assessments.
Read the framework Lees het framework
Social engineering bypasses technical security measures by targeting people directly. Humans are naturally inclined to help, respect authority, and act quickly under urgency. These traits are systematically exploited.
Social engineering omzeilt technische beveiligingsmaatregelen door direct op de mens te richten. Mensen zijn van nature geneigd te helpen, autoriteit te respecteren en snel te handelen bij urgentie. Deze eigenschappen worden stelselmatig uitgebuit.
Cybercriminals, state-sponsored hackers, and fraudsters but also legitimate professionals such as penetration testers, red teamers, and security researchers. OSEFP clearly distinguishes legal/ethical use from abuse.
Cybercriminelen, staatshackers, fraudeurs, maar ook legitieme professionals zoals penetratietesters, red teamers en veiligheidsonderzoekers. Het OSEFP onderscheidt duidelijk legaal/ethisch gebruik van misbruik.
Phishing is one specific attack vector sending deceptive emails. Social engineering is the broader field encompassing all methods that manipulate human behaviour, including phone-based attacks, physical access, and in-person contact.
Phishing is één specifieke aanvalsvector het versturen van misleidende e-mails. Social engineering is het bredere vakgebied dat alle methoden omvat waarbij menselijk gedrag wordt gemanipuleerd, inclusief telefonische aanvallen, fysieke toegang en persoonlijk contact.
Absolutely. The framework is designed for security professionals as well as HR staff, managers, and awareness trainers who want to educate employees on recognising and resisting social manipulation.
Absoluut. Het framework is ontworpen voor zowel security professionals als HR-medewerkers, managers en bewustzijnstrainers die medewerkers willen opleiden in het herkennen en weerstaan van sociale manipulatie.
Attack Vectors Aanvalsvectoren

Common attack types

Veelvoorkomende aanvalstypes

An overview of the most widely used social engineering techniques in the wild.

Een overzicht van de meest gebruikte social engineering technieken in het wild.

📧

Phishing

Deceptive emails posing as legitimate senders to steal credentials or payment information.

Misleidende e-mails die zich voordoen als legitieme afzenders om inloggegevens of betaling te ontfutselen.

📞

Vishing

Phone-based attacks where the caller assumes an authority role (bank, helpdesk, government).

Telefonische aanvallen waarbij de beller een autoriteitsrol aanneemt (bank, helpdesk, overheid).

💬

Smishing

SMS and messaging attacks with urgent messages and malicious links or phone numbers.

SMS- en messaging-aanvallen met urgente berichten en malafide links of telefoonnummers.

🎭

ImpersonationImpersonatie

Physical or digital disguise as a colleague, technician, supplier, or authority for unauthorised access.

Fysieke of digitale vermomming als collega, monteur, leverancier of autoriteit voor ongeautoriseerde toegang.

🚪

Tailgating

Following an authorised person through a secured entrance without authorisation of your own.

Het volgen van een bevoegd persoon door een beveiligde doorgang zonder eigen autorisatie.

🎣

Spear Phishing

Targeted attacks on specific individuals with personalised content based on OSINT research.

Gerichte aanvallen op specifieke individuen met gepersonaliseerde inhoud op basis van OSINT-onderzoek.

💾

Baiting

Leaving infected USB drives, QR codes, or other media in strategic locations.

Het achterlaten van geïnfecteerde USB-sticks, QR-codes of andere media op strategische locaties.

🖥️

Watering Hole

Compromising websites frequently visited by the target audience to spread malware.

Compromittering van websites die de beoogde doelgroep frequent bezoekt om malware te verspreiden.

🗑️

Dumpster Diving

Searching through waste for confidential documents, credentials, and organisational information.

Het doorzoeken van afval op vertrouwelijke documenten, inloggegevens en organisatorische informatie.

📷

Quishing

QR code phishing where malicious QR codes on posters, invoices, or emails redirect victims to fake sites.

QR-code phishing waarbij malafide QR-codes op posters, facturen of e-mails slachtoffers omleiden naar nep-sites.

🤖

AI DeepFake

AI-generated video or audio of trusted individuals (CEO, colleague) to obtain authorisation or payment.

AI-gegenereerde video of audio van vertrouwde personen (CEO, collega) om toestemming of betaling te verkrijgen.

🎙️

AI Voice Cloning

Synthetic voice clones of known individuals via AI, deployed in vishing attacks for maximum credibility.

Synthetische stemklonen van bekende personen via AI, ingezet bij vishing-aanvallen voor maximale geloofwaardigheid.

🎭

Spoofing

Forging sender identities: email addresses, phone numbers, or IP addresses to appear as trusted sources.

Het vervalsen van afzenderidentiteiten: e-mailadressen, telefoonnummers of IP-adressen om te lijken op vertrouwde bronnen.

🚶

Piggybacking

Gaining physical access when an employee knowingly or unknowingly lets an unauthorised person in.

Fysieke toegang verkrijgen waarbij een medewerker bewust of onbewust een onbevoegde persoon binnenlaat.

👀

Shoulder Surfing

Looking over someone's shoulder while they log in or enter confidential information on a device.

Meekijken over de schouder van iemand die inlogt of vertrouwelijke informatie invoert op een apparaat.

👔

CEO Fraud / Whaling

Targeted attacks on C-suite executives or fake requests on behalf of the CEO for urgent payment or data transfer.

Gerichte aanvallen op C-suite executives of nep-verzoeken namens de CEO voor spoedbetaling of data-overdracht.

📨

Business Email Compromise

Compromising or impersonating business email to manipulate employees into fraud or data theft.

Compromittering of imitatie van zakelijke e-mail om medewerkers te manipuleren tot fraude of datadiefstal.

🎭

Pretexting

Creating a fabricated scenario and convincing persona to move targets into cooperation.

Het creëren van een verzonnen scenario en geloofwaardige persona om doelwitten tot medewerking te bewegen.

⚠️

Scareware

Fake virus warnings or alarm notifications that induce fear to drive victims towards malicious software.

Nep-viruswaarschuwingen of alarmmeldingen die angst induceren om slachtoffers naar malafide software te sturen.

🌐

Pharming

DNS manipulation or hosts file modification that automatically redirects legitimate website visits to fake sites.

DNS-manipulatie of host-bestandswijziging waardoor legitieme websitebezoeken automatisch naar nep-sites worden omgeleid.

View all techniques Alle technieken bekijken
OSEFP Top 10

Social Engineering Threats 2026

The most critical social engineering risks for organisations, ranked by prevalence, exploitability, and impact.

De meest kritieke social engineering risico's voor organisaties, gerangschikt op prevalentie, uitbuitbaarheid en impact.

ID NameNaam SeverityErnst
SE:2026-01
Phishing & Spear Phishing Phishing & Spear Phishing
Deceptive emails for stealing credentials, spreading malware, or manipulating targets into unauthorised actions. Misleidende e-mails voor het stelen van inloggegevens, verspreiden van malware of manipuleren van doelwitten tot ongeautoriseerde acties.
CRITICAL KRITIEK
SE:2026-02
Business Email Compromise Business Email Compromise
Impersonation of executives or suppliers via email to authorise fraudulent transactions or extract sensitive data. Imitatie van leidinggevenden of leveranciers via e-mail om frauduleuze transacties te autoriseren of gevoelige gegevens te extraheren.
CRITICAL KRITIEK
SE:2026-03
AI-Assisted SE Attacks AI-ondersteunde SE-aanvallen
AI-generated deepfakes, voice clones, and automated pretexting to scale and personalise social engineering. AI-gegenereerde deepfakes, stemklonen en geautomatiseerde pretexting om social engineering aan te schalen en te personaliseren.
CRITICAL KRITIEK
SE:2026-04
Pretexting & Impersonation Pretexting & Impersonatie
Fabricated scenarios and false identities to manipulate targets into disclosing information or granting access. Verzonnen scenario's en valse identiteiten om doelwitten te manipuleren informatie vrij te geven of toegang te verlenen.
CRITICAL KRITIEK
SE:2026-05
Vishing Attacks Vishing-aanvallen
Telephone-based social engineering exploiting trust in telephony to elicit information or direct unauthorised actions. Telefonische social engineering die misbruik maakt van vertrouwen in telefonie om informatie te ontfutselen of ongeautoriseerde acties te sturen.
HIGH HOOG
SE:2026-06
Smishing & Messaging Smishing & Messaging
Exploiting trust in SMS and messaging platforms to harvest credentials and deliver malware. Misbruik van vertrouwen in SMS en berichtenplatforms voor het oogsten van inloggegevens en afleveren van malware.
HIGH HOOG
SE:2026-07
Tailgating & Physical Intrusion Tailgating & Fysieke inbraak
Unauthorised physical access by exploiting social norms and inadequate access controls. Ongeautoriseerde fysieke toegang door misbruik van beleefdeidsnormen en ontoereikende toegangscontroles.
HIGH HOOG
SE:2026-08
Baiting & Media Drops Baiting & Media Drops
Infected USB drives, QR codes, and other physical or digital lures that exploit curiosity. Geïnfecteerde USB-sticks, QR-codes en andere fysieke of digitale lokmiddelen die inspelen op nieuwsgierigheid.
MEDIUM MEDIUM
SE:2026-09
Watering Hole Attacks Watering Hole-aanvallen
Compromising websites frequently visited by target audiences to spread malware or harvest credentials. Compromittering van websites die doelgroepen frequent bezoeken om malware te verspreiden of inloggegevens te oogsten.
MEDIUM MEDIUM
SE:2026-10
Supply Chain SE Supply Chain SE
Compromising trusted supplier relationships to gain access to downstream target organisations. Compromittering van vertrouwde leveranciersrelaties om toegang te verkrijgen tot downstream doelorganisaties.
HIGH HOOG

The OSEFP SE Top 10 is developed based on community consensus, industry surveys, and analysis of reported social engineering incidents.

De OSEFP SE Top 10 is ontwikkeld op basis van community consensus, branche-enquêtes en analyse van gemelde social engineering incidenten.

Approach Aanpak

The SE lifecycle

De SE-lifecycle

A social engineering attack follows a recognisable pattern. By understanding this pattern, organisations can intervene at every stage.

Een social engineering aanval volgt een herkenbaar patroon. Door dit patroon te begrijpen kunnen organisaties op elk punt ingrijpen.

Phase 1Fase 1

Target Analysis & OSINTDoelanalyse & OSINT

Collecting publicly available information about the target: social media, company websites, job postings, data breaches, and more.

Verzamelen van publiek beschikbare informatie over het doelwit: sociale media, bedrijfswebsites, vacatures, lekken en meer.

Phase 2Fase 2

Pretexting & PlanningPretexting & Planning

Crafting a credible scenario and persona based on gathered intelligence. Selecting the attack vector.

Opstellen van een geloofwaardig scenario en persona op basis van de verzamelde informatie. Bepalen van het aanvalsvector.

Phase 3Fase 3

ExecutionUitvoering

Making contact and executing the attack via the chosen channel (email, phone, physical, online platform).

Contact leggen en de aanval uitvoeren via het gekozen kanaal (e-mail, telefoon, fysiek, online platform).

Phase 4Fase 4

ExploitationExploitatie

Leveraging the obtained access, information, or position for the attacker's ultimate goal.

Benutten van de verkregen toegang, informatie of positie voor het uiteindelijke doel van de aanvaller.

Phase 5Fase 5

ClosureAfsluiting

Maintaining the relationship or covering tracks depending on the attacker's objective.

Het bewaren van de relatie of het uitwissen van sporen afhankelijk van het doel van de aanval.

Influence Principles Beïnvloedingsprincipes

Psychological triggers

Psychologische triggers

Social engineers exploit fundamental human behavioural patterns. Based on Cialdini's principles and modern behavioural psychology.

Social engineers benutten fundamentele menselijke gedragspatronen. Gebaseerd op de principes van Cialdini en moderne gedragspsychologie.

👑

AuthorityAutoriteit

People obey authority figures fake IT helpdesk, police, management.

Mensen gehoorzamen gezagsfiguren nep-IT-helpdesk, politie, management.

Impact

Urgency & ScarcityUrgentie & Schaarste

Time pressure suppresses rational thinking. "Your account will be blocked within 1 hour."

Tijdsdruk onderdrukt rationeel denken. "Uw account wordt binnen 1 uur geblokkeerd."

Impact
🤝

ReciprocityWederkerigheid

People feel obligated to give back after a favour, even an unsolicited one.

Mensen voelen zich verplicht terug te geven na een gunst, zelfs een ongewenste.

Impact
👥

Social ProofSociale bevestiging

We look to others for socially acceptable behaviour "your colleagues did it too."

We kijken naar anderen voor sociaal aanvaardbaar gedrag "je collega's deden het ook."

Impact
All 7 principles Alle 7 principes

Contribute to OSEFP

Bijdragen aan het OSEFP

The framework is open source and continuously expanding. Contributions from security professionals, researchers, and trainers are very welcome.

Het framework is open source en wordt continu uitgebreid. Bijdragen van security professionals, onderzoekers en trainers zijn van harte welkom.

Get involved Meedoen Read the framework Framework lezen