Je krijgt een mail van ING: je account is geblokkeerd en je moet direct actie ondernemen. Het logo klopt, je naam staat er netjes in, de toon klinkt zakelijk en urgent. Je vinger zweeft boven de muisknop. Dit is precies het moment waarop phishers op rekenen.
Phishingmails herkennen was een stuk eenvoudiger toen de zinnen nog krom waren, de logo’s vaag en het afzenderadres overduidelijk fout. Dat tijdperk is voorbij. AI-tools schrijven inmiddels foutloos Nederlands, scrapers halen je naam en je bank op uit gelekte databases, en logo’s worden tot op de pixel nagebouwd. De aanwijzingen zijn er nog steeds, maar je moet weten waar je precies op moet letten.
Het afzenderadres als eerste slagveld
De meeste mensen kijken naar de weergavenaam in hun mailprogramma. Die kan alles zijn: ‘ING Bank’, ‘DigiD’, ‘PostNL’. Maar die naam zegt niets. Het echte bewijs zit in het domein achter het @-teken.
Klik op de afzendernaam (of tik er op mobiel op) om het volledige adres te zien. Let dan op dit soort constructies:
- ing-beveiliging.support klinkt officieel, maar het domein is supportniet ing.nl
- digid.verificatie-portaal.com lijkt legitiem, maar DigiD stuurt altijd vanuit digid.nl
- noreply@postnl-pakket.info heeft PostNL in de naam, maar het echte domein is postnl.nl
De truc is simpel: kijk alléén naar wat er direct voor de laatste punt staat, gevolgd door de extensie. Alles daarvoor is decoratie die de afzender zelf kiest.
Anatomie van een nep-DigiD-mail
Stel je voor: je ontvangt een mail met het DigiD-logo bovenaan, een blauwe knop met ‘Verifieer uw identiteit’ en de tekst: ‘Geachte [jouw naam], uw DigiD-account verloopt binnen 24 uur. Klik onderstaande knop om uw account te bevestigen en blokkering te voorkomen.’
Dit zijn de exacte punten waar je op let:
- Afzenderadres: iets als no-reply@digid-verificatie.net in plaats van digid.nl
- Aanhef: DigiD gebruikt nooit je naam in geautomatiseerde mails, en spreekt je aan met ‘u’ maar nooit met gepersonaliseerde accountgegevens
- De knop: zweef er met je muis overheen zonder te klikken. De URL die onderaan je scherm verschijnt, is zelden digid.nl
- Urgentie: overheidsinstanties kondigen accountwijzigingen nooit aan met een deadline van 24 uur via e-mail
- Footer: nepmails missen vaak het KvK-nummer, het echte postadres of de klantenservicelink die in echte mails staat
Urgentietaal: de zeventien woorden die altijd terugkomen
Phishers werken met psychologische druk. Ze willen dat je handelt vóórdat je nadenkt. Herken je een of meer van deze formuleringen, dan is dat al een signaal:
- ‘Uw account wordt geblokkeerd binnen 24 uur’
- ‘Onmiddellijk actie vereist’
- ‘Verifieer uw gegevens om verlies te voorkomen’
- ‘Uw betaling is geweigerd’
- ‘Laatste waarschuwing’
- ‘Uw pakket kan niet worden bezorgd’
Echte banken en overheidsinstanties schrijven geen mails met aftellende klokken. Als een mail je het gevoel geeft dat je nu moet klikken, is dat een reden om juist even te stoppen.
Links die liegen: zo zie je de echte bestemming
Op een desktop zweef je met je muis over een knop of link zonder te klikken. Linksonder in je browser verschijnt de echte URL. Is die lang, vol met cijfers, of begint die met iets anders dan het officiële domein? Dan klik je niet.
Op mobiel werkt dat anders. Houd je vinger een seconde ingedrukt op een link. Er verschijnt een pop-up met de volledige URL. Neem de tijd om die te lezen voordat je verder tikt.
Let ook op URL-verkorters zoals bit.ly of tinyurl.com in officiële communicatie. Een bank of overheidsinstelling gebruikt die nooit in een beveiligingsbericht.
Echt versus nep: drie duo’s naast elkaar
| Organisatie | Echte afzender (voorbeeld) | Nep-afzender (voorbeeld) | Verschil |
|---|---|---|---|
| ING Bank | no-reply@ing.nl | beveiliging@ing-support.com | Domein is ‘ing-support.com’, niet ‘ing.nl’ |
| PostNL | noreply@postnl.nl | info@postnl-bezorging.net | Domein is ‘postnl-bezorging.net’, extensie.net |
| DigiD/Overheid | no-reply@digid.nl | verificatie@digid-portaal.org | Subdomein ‘verificatie’ en domein ‘digid-portaal.org’ |
De vijf controlevragen voor elke verdachte mail
Wij van Tech1.nl raden aan om deze vragen als vaste routine in te bouwen, vergelijkbaar met cybersecurity awareness training. Niet alleen bij mails die duidelijk fout zijn, maar bij elke mail die je vraagt ergens op te klikken of gegevens in te voeren.
Stap 1: Wat is het echte domein van de afzender? Klik op de naam en bekijk het volledige adres.
Stap 2: Verwachtte ik deze mail? Heb ik een bestelling geplaatst, een aanvraag gedaan, of contact gehad met deze organisatie?
Stap 3: Waar gaat de link naartoe? Zweef over de knop of houd je vinger ingedrukt op mobiel en lees de URL.
Stap 4: Gebruikt de mail urgentietaal of dreigt die met gevolgen bij niet-handelen? Zo ja, extra alert zijn.
Stap 5: Kun je de boodschap verifiëren via een ander kanaal? Log zelfstandig in via de officiële website of bel de klantenservice via het nummer op hun officiële site, nooit via een nummer in de mail.
Toch geklikt: wat doe je nu?
Het gebeurt, ook bij mensen die beter weten. De stappen hieronder gelden voor als je op een link hebt geklikt of zelfs gegevens hebt ingevuld, vergelijkbaar met het handelingsprotocol als je systeem gecompromitteerd is.
Stap 1: Verbreek de internetverbinding van je apparaat. Zet wifi uit of trek de ethernetkabel eruit. Dit stopt eventuele malware die probeert te communiceren.
Stap 2: Heb je bankgegevens of een wachtwoord ingevoerd? Bel je bank direct via het nummer op de achterkant van je bankpas, niet via een zoekmachine. Laat de rekening blokkeren als dat nodig is.
Stap 3: Verander het wachtwoord van het account waar de mail over ging, maar doe dat via een ander apparaat of na het uitvoeren van een virusscan.
Stap 4: Scan je apparaat met een actuele virusscanner. Heb je er geen, dan is Malwarebytes een bekende gratis optie voor een eerste scan.
Phishingmails melden in Nederland
Melden helpt, ook als je zelf niets hebt ingevuld. De Fraudehelpdesk (fraudehelpdesk.nl) verzamelt meldingen en waarschuwt anderen. Stuur de phishingmail door als bijlage, niet als doorgestuurd bericht, zodat de headers zichtbaar blijven.
Grote organisaties hebben eigen meldadressen:
- ING: valse-email@ing.nl
- ABN AMRO: phishing@nl.abnamro.com
- PostNL: misbruik@postnl.nl
- DigiD: security@digid.nl
Je kunt ook melding doen bij de Politie via politie.nl/aangifte als je daadwerkelijk schade hebt geleden of gegevens zijn gestolen.
Een phishingmail herkennen is een concrete vaardigheid geworden die je gewoon nodig hebt. Niet omdat je wantrouwend door het leven moet gaan, maar omdat de kwaliteit van deze mails het onmogelijk maakt om ze nog op gevoel af te doen. Wij van Tech1.nl zien in de voorbeelden die lezers ons sturen hoe overtuigend de namaak inmiddels is, ook bij mensen die zichzelf digitaal vaardig vinden.
De structuur van een phishingmail verandert echter nauwelijks: een verkeerd domein, urgentietaal, een link die ergens anders naartoe gaat dan beloofd. Elk bericht dat je vraagt ergens op te klikken of gegevens in te vullen, verdient tien seconden extra aandacht. Die tien seconden zijn precies wat phishers je niet gunnen.
