Phishing herkennen in 60 seconden
Een phishingbericht wil maar één ding: dat je klikt voordat je nadenkt. Dit is hoe je het in een minuut doorziet, zonder technische kennis.
Phishing is een bericht — mail, sms, WhatsApp, soms een brief — dat doet alsof het van je bank, de overheid, een pakketdienst of een webshop komt. Het bericht stuurt je naar een nagemaakte website, waar je inlogt of betaalt. Vanaf dat moment hebben de oplichters wat ze nodig hadden.
De berichten worden steeds beter: goed Nederlands, echte logo’s, soms zelfs een deel van je gegevens. Daarom werkt “let op spelfouten” niet meer. Wat wél werkt: kijken naar wat het bericht van je wil, en naar waar de link écht naartoe gaat.
Zo herken je het
- 1Haast.“Binnen 24 uur”, “anders wordt uw rekening geblokkeerd”, “laatste herinnering”. Echte organisaties zetten geen stopwatch op je.
- 2Een link om in te loggen of te betalen.Je bank, DigiD en de Belastingdienst sturen geen links om in te loggen. Ze zeggen: log zelf in via de app of de site.
- 3Het adres klopt net niet.ing-veilig.nl is niet ing.nl. postnl-bezorging.info is niet postnl.nl. Kijk naar wat er vóór de laatste punt-en-extensie staat: dát is de echte eigenaar.
- 4Een afzender die niet past.Een mail van “ING” vanaf een gmail-adres of een vreemd domein. Op je telefoon zie je alleen de naam — tik erop om het adres te zien.
- 5Een bijlage die je niet verwachtte.Een “factuur” of “aangifte” als .zip, .html of .docm. Niet openen.
- 6Een verzoek om een klein bedrag.“Betaal € 0,01 ter verificatie”, “€ 1,99 douanekosten”. Het bedrag is niet het doel; je bankgegevens zijn het doel.
- 7Het komt uit het niets.Je verwacht geen pakket, je hebt geen belastingschuld, je hebt niets besteld. Dan is het bericht het probleem, niet jij.
Een echt voorbeeld, uit elkaar gehaald
- Het domein is postnl-bezorging.info, niet postnl.nl.
- PostNL vraagt via sms nooit om verzendkosten te betalen.
- Je verwachtte geen pakket — of wel, en dat is precies waarom deze berichten werken.
Wat je doet
- Klik niet, maar check de link.Op een telefoon: houd de link ingedrukt om het adres te zien. Op een computer: laat je muis erop rusten. Of plak het adres in de checker op deze site.
- Ga zelf naar de organisatie.Open de app of typ het adres dat je kent. Staat daar dezelfde melding? Dan was het echt. Staat er niets? Dan was het phishing.
- Twijfel je? Bel.Het nummer op de achterkant van je pas, of het nummer op de officiële site. Nooit het nummer uit het bericht.
- Meld en verwijder.Stuur de mail door naar valse-email@fraudehelpdesk.nl of naar het meldadres van je bank (bijvoorbeeld valse-email@ing.nl, valse-email@rabobank.nl, valse-email@nl.abnamro.com). Daarna weg ermee.
Doe dit nooit
- Inloggen via een link uit een bericht — ook niet “even kijken of het echt is”.
- Een code doorgeven die je per sms krijgt. Die code is je handtekening.
- Antwoorden op het bericht. Dan weet de afzender dat je adres werkt.
Dossiers van dit soort
150.368 dossiers in onze database passen bij dit soort — geteld op wat ze zijn, niet geschat. Een greep:
Bekijk wat er nu wordt gecontroleerd →
Veelgestelde vragen
Ik heb geklikt maar niets ingevuld. Is dat erg?
Meestal niet. Sluit de pagina, verwijder het bericht en verander voor de zekerheid je wachtwoord als je op die pagina iets hebt gezien dat op inloggen leek. Heb je een bestand gedownload of geopend? Laat je apparaat dan controleren.
Ik heb ingelogd op een valse site. Wat nu?
Bel direct je bank (het nummer op je pas) en laat je pas blokkeren en je inloggegevens resetten. Wijzig het wachtwoord — ook overal waar je hetzelfde wachtwoord gebruikt. Doe aangifte. Zie Opgelicht — wat nu?.
Hoe weet ik of een mail echt van mijn bank komt?
Niet aan het uiterlijk. Wel aan het gedrag: een bank stuurt geen links om in te loggen, vraagt nooit om je pincode of sms-code, en zet geen deadline. Twijfel je, open dan de app: berichten die er echt toe doen staan daar ook.
Plak het in de checker. Dertig seconden, en je weet wat anderen al zagen.