arrow_back Academie / Beveiliging schedule 6 min leestijd

Phishing Herkennen: Een Praktische Gids

Elke dag worden miljoenen phishing-berichten verstuurd. Ze worden steeds geloofwaardiger - mede omdat fraudeurs je persoonlijke gegevens van databrokers kopen. Deze gids leert je ze herkennen.

Wat is phishing?

Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een betrouwbare instantie - een bank, de Belastingdienst, PostNL, een zorgverzekeraar - om je te verleiden gevoelige informatie te delen of op een kwaadaardige link te klikken. Het doel is je inloggegevens, bankpasgegevens of persoonlijke informatie te stelen.

De naam komt van het Engelse 'fishing' (vissen): de aanvaller gooit een hengel uit in de hoop dat iemand hapt. Met moderne spear-phishing - gerichte aanvallen op specifieke personen - is de 'aas' echter nauwkeurig afgestemd op het slachtoffer. En daarvoor gebruiken criminelen informatie die ze bij databrokers hebben gekocht.

De drie vormen van phishing

E-mail phishing

De klassieke vorm. Je ontvangt een e-mail die eruitziet als een officieel bericht van een bekende organisatie. De e-mail bevat een urgente boodschap - je rekening wordt geblokkeerd, er is een verdachte transactie, je pakket kan niet worden bezorgd - en een link die je naar een nagemaakte website leidt. Op die site worden je gegevens gestolen.

Echt voorbeeld van een phishing-mail:

Van: service@ing-banknl.com
Onderwerp: Uw rekening wordt tijdelijk geblokkeerd

Geachte klant,
Wegens verdachte activiteiten is uw ING-rekening tijdelijk beperkt. Klik hieronder om uw identiteit te bevestigen en uw account te herstellen.

[Bevestig nu →]

Let op: ing-banknl.com is NIET het echte ING-domein (ing.nl).

SMS-phishing (smishing)

Smishing werkt via sms-berichten. Door de informele aard van sms lijken berichten geloofwaardiger, en mensen zijn minder gewend om bij sms kritisch te kijken. Typische smishing-berichten doen zich voor als pakketbezorgers (PostNL, DHL), banken of overheidsinstanties.

Echt voorbeeld van smishing:

PostNL: Uw pakket [JD348291] kon niet worden bezorgd. Betaal €1,95 voor nieuwe bezorging: postnl-bezorging.nl/herlevering

Telefonische phishing (vishing)

Bij vishing belt een 'medewerker' van je bank, de politie of Microsoft je op met een dringende boodschap. Ze zijn getraind om vertrouwen te wekken en kunnen je naam, adres en soms zelfs rekeningnummer al kennen - informatie die ze van databrokers hebben gehaald. Ze verzoeken je een code in te voeren in je bankapp, of vragen je via een link software te installeren.

Hoe databrokers phishing versterken

Vroeger stuurden phishers berichten naar willekeurige e-mailadressen en hoopten dat iemand zou happen. Tegenwoordig kopen criminelen gepersonaliseerde lijsten bij databrokers of via gelekte databases: je naam, e-mailadres, telefoonnummer, geboortedatum en adres. Hiermee kunnen ze:

  • Je bij je naam aanspreken, waardoor het bericht geloofwaardiger lijkt
  • Verwijzen naar je specifieke bank ('uw ING-rekening') in plaats van een generiek bericht
  • Je adres noemen om een vals gevoel van legitimiteit te creëren
  • Berichten versturen vlak na een echte bestelling bij een webwinkel (ze kopen verkoopdata)

Waarschuwingssignalen om op te letten

  • Urgentie en dreiging: 'Uw rekening wordt vandaag geblokkeerd', 'Onderneem direct actie'. Echte organisaties dwingen je niet tot onmiddellijk handelen.
  • Verdacht afzenderadres: Controleer niet alleen de weergegeven naam, maar ook het e-mailadres. ing-support@gmail.com of service@ing-banknl.com zijn geen echte ING-adressen.
  • Verdachte URL: Beweeg je muis over een link (zonder te klikken) om de echte URL te zien. Kleine afwijkingen zijn veelzeggend: paypa1.com, postni.com, belastingdlnst.nl.
  • Algemene aanspreektitels: 'Geachte klant' in plaats van je naam - hoewel spear-phishing dit heeft opgelost.
  • Taalfouten: Grammatica- of spelfouten zijn een signaal, maar moderne phishing-tools gebruiken AI om foutloos Nederlands te genereren.
  • Verzoek om gevoelige gegevens: Banken, belastingdienst of overheid vragen nooit via e-mail om je pincode, wachtwoord of volledige bankgegevens.
  • Onverwachte bijlage: Open nooit bijlagen van onverwachte e-mails, zelfs als ze van een bekende afzender lijken te komen.

Wat te doen als je op een link hebt geklikt

Kalmeer - paniek leidt tot slechte beslissingen. Onderneem de volgende stappen:

  • Verbreek de internetverbinding van je apparaat als je denkt dat er malware is gedownload.
  • Wijzig je wachtwoord onmiddellijk als je inloggegevens hebt ingevoerd. Doe dit via een ander apparaat of netwerk.
  • Neem contact op met je bank als je bankgegevens hebt ingevoerd of een betaling hebt gedaan. Vraag om blokkering van je rekening of pas.
  • Schakel twee-factor-authenticatie in op alle getroffen accounts als dat nog niet was gedaan.
  • Meld de aanval bij de Fraudehelpdesk (fraudehelpdesk.nl) en eventueel bij de echte organisatie die werd nagebootst.
  • Voer een virusscan uit als je een bijlage hebt geopend of software hebt gedownload.

Bescherm jezelf structureel

De meest effectieve langetermijnbescherming is het verkleinen van je aanvalsoppervlak. Hoe minder je e-mailadres en telefoonnummer bij databrokers bekend zijn, hoe minder gericht je kunt worden aangevallen. Gebruik unieke e-mailadressen per service (via een alias-dienst), vermeld je privénummer nooit openbaar en verwijder je gegevens bij databrokers.

Gebruik verder een wachtwoordmanager (zodat elk account een uniek, sterk wachtwoord heeft), schakel twee-factor-authenticatie in op alle kritieke accounts, en houd je software altijd up-to-date om bekende beveiligingslekken te dichten.

Klaar om je data te verwijderen?

Laat Uitgewist je persoonlijke gegevens automatisch verwijderen bij 180+ databrokers.

Start bescherming