Ga naar inhoud

Wat is phishing e-mail?

Wat is een phishing e-mail en hoe herken je hem? Ontdek de kenmerken van valse mails en wat je moet doen als je er een in je inbox vindt.

Wat is een phishing e-mail?

Een phishing e-mail is een valse mail waarmee cybercriminelen je persoonlijke of financiële gegevens proberen te stelen. Ze doen zich voor als een bekend bedrijf of persoon, bijvoorbeeld je bank, een pakketdienst of een leverancier waar je vaker mee mailt. In de mail zit vaak een link naar een nepwebsite die er precies zo uitziet als de echte, waar je gevraagd wordt om je inloggegevens of betaalgegevens in te vullen. Soms zit er een bijlage bij die een virus installeert zodra je hem opent.

Phishing is een vorm van online identiteitsdiefstal. Het is verwant aan gewone wat is spam, maar gerichter en gevaarlijker: het doel is niet om je iets te verkopen, maar om je gegevens of je geld te bemachtigen.

Hoe herken je een phishing e-mail?

Vaak zijn phishing e-mails goed te herkennen als je weet waar je op moet letten. Deze kenmerken komen het vaakst terug:

  • De afzender klopt niet. Het adres is onbekend, of lijkt op het echte adres maar wijkt net iets af, bijvoorbeeld een letter extra of een vreemde domeinnaam erachter.
  • De mail bevat spel- en grammaticafouten. Een echt bedrijf stuurt zelden een mail vol taalfouten.
  • De toon is urgent. Je moet snel handelen, anders gebeurt er iets vervelends. Denk aan “Je account wordt binnen 24 uur geblokkeerd als je niet reageert”.
  • Er wordt om gegevens gevraagd. Een echt bedrijf of instelling vraagt je nooit per mail om je wachtwoord, pincode of creditcardgegevens.
  • De link leidt naar een verdacht adres. Beweeg je muis over de link zonder te klikken, dan zie je waar hij echt naartoe gaat. Wijkt de domeinnaam af van de echte website, dan is dat een duidelijk alarmsignaal. Een veilige website is bovendien te herkennen aan het slotje in de adresbalk, zie ook waarom HTTPS belangrijk is.

Ook met tweestapsverificatie kun je erin trappen

Je zou denken dat een tweede stap bij het inloggen, zoals een code of een goedkeuring op je telefoon, je overal tegen beschermt. Meestal is dat ook zo, en ik raad iedereen aan om die tweede stap aan te zetten. Toch is er een slimmere vorm van phishing die er dwars doorheen glipt, en die kom ik in de praktijk echt tegen.

Het gaat zo. Je krijgt een mail die van een bekende afzender lijkt te komen, soms zelfs van een echte leverancier die zelf gehackt is, dus de mail komt van een adres dat je vertrouwt. Je klikt op de link en komt op een inlogpagina die niet van echt te onderscheiden is. Alles wat je daar intikt, je gebruikersnaam, je wachtwoord en zelfs de goedkeuring die op je telefoon binnenkomt, geeft die neppagina op hetzelfde moment live door aan de echte inlog. Zo neemt de aanvaller die tweede stap gewoon mee, en zit hij binnen zonder dat jij doorhebt dat er iets mis is.

Daarom blijft opletten voordat je klikt zo belangrijk, ook als je je beveiliging goed hebt staan. Ga bij twijfel zelf naar de website in plaats van via de link, en controleer of het adres in de balk echt klopt. En het scheelt enorm als er iemand meekijkt die vreemde inlogpogingen op tijd opmerkt, zoals bij het beheer van je Microsoft 365-omgeving.

Wat doe je als je een phishing e-mail hebt ontvangen?

Denk je dat je een phishing e-mail te pakken hebt, klik dan nergens op en vul geen gegevens in. Wil je controleren of het bericht echt is, ga dan zelf via je browser naar de website van het bedrijf door het adres in te tikken, en gebruik nooit de link uit de mail. Twijfel je nog, neem dan contact op met het bedrijf via de officiële contactgegevens van hun eigen website, nooit via de gegevens die in de mail staan.

Je kunt het aantal verdachte mails ook beperken. Door bekende, betrouwbare afzenders te e-mailadressen whitelisten houd je je inbox overzichtelijker, en een goed ingerichte mailomgeving zoals veilig mailen met Microsoft 365 vangt een groot deel van de rommel al automatisch weg. Blijf toch altijd zelf opletten: geen enkel filter is waterdicht, en één klik op de verkeerde link is genoeg.

Veelgestelde vragen

Een phishing e-mail is een valse mail waarin cybercriminelen zich voordoen als een bekend bedrijf of persoon om je persoonlijke of financiële gegevens te stelen. Ze doen dit meestal via nepwebsites of besmette bijlagen.

Let op een onbekende of net iets afwijkende afzender, spel- en grammaticafouten, een urgente toon, een verzoek om wachtwoorden of betaalgegevens, en links die naar een verdachte domeinnaam leiden.

Klik nergens op en vul geen gegevens in. Ga zelf via je browser naar de echte website in plaats van via de link, en neem bij twijfel contact op met het bedrijf via hun officiële contactgegevens, nooit die uit de mail.

Tweestapsverificatie houdt veel aanvallen tegen en je moet het zeker aanzetten, maar het is geen garantie. Bij een slimme vorm van phishing vul je je gegevens en je goedkeuring in op een nagemaakte inlogpagina die alles op hetzelfde moment live doorgeeft aan de echte inlog. Daarom blijft opletten voordat je klikt belangrijk, ook als je je beveiliging goed hebt staan.

Was dit artikel behulpzaam?