Phishing Herkennen en Voorkomen: Complete Gids 2026
Phishing is de meest voorkomende vorm van online oplichting in Nederland. Volgens de Fraudehelpdesk werden in 2024 meer dan 100.000 phishingpogingen gemeld, met een gemiddeld schadebedrag van honderden tot duizenden euro's per slachtoffer. In deze uitgebreide gids leer je precies hoe je phishing herkent, wat je moet doen bij een verdacht bericht, en hoe je jezelf én je organisatie effectief beschermt.
Wat is phishing?
Phishing is een vorm van digitale oplichting waarbij criminelen zich voordoen als een betrouwbare partij (zoals je bank, de Belastingdienst of een pakketdienst) om je gevoelige informatie te ontfutselen. Denk aan inloggegevens, creditcardnummers, DigiD-codes of directe overboekingen.
De term komt van het Engelse "fishing" — de aanvaller werpt een aas uit en hoopt dat jij toehapt. Moderne phishing is verfijnder dan ooit: door AI-tools kunnen aanvallers foutloze teksten schrijven in perfect Nederlands, met logo's en huisstijlen die vrijwel identiek zijn aan het origineel.
De belangrijkste vormen van phishing
- E-mailphishing: klassieke phishingmail met een verdachte link of bijlage.
- Smishing: phishing via sms-berichten (bijvoorbeeld "uw pakket kon niet worden bezorgd").
- Vishing: telefonische phishing, vaak door zogenaamde "bankmedewerkers" of "helpdeskmedewerkers van Microsoft".
- Spear phishing: gerichte aanvallen op één specifiek persoon of bedrijf, vaak met persoonlijke informatie uit LinkedIn of datalekken.
- Whaling: spear phishing gericht op directieleden of CEO's, met als doel grote financiële transacties.
- Quishing: phishing via QR-codes, bijvoorbeeld op parkeerautomaten of gefingeerde facturen.
Hoe herken je phishing? 10 duidelijke signalen
Phishingberichten hebben vaak dezelfde kenmerken. Loop deze checklist door bij elk verdacht bericht:
- Onverwacht bericht: Je krijgt onaangekondigd een e-mail of sms van een organisatie waar je niets van verwacht.
- Urgentie en dreiging: "Uw account wordt binnen 24 uur geblokkeerd!" of "Onmiddellijke actie vereist!" — druk uitoefenen is een klassieke tactiek.
- Vreemde afzender: Het e-mailadres lijkt op het origineel maar wijkt subtiel af (bijvoorbeeld
service@ing-bank.infoin plaats van@ing.nl). - Verdachte links: Beweeg met je muis over de link (zonder te klikken) en controleer of de URL logisch is. Let op typosquatting zoals
rabob4nk.nl. - Algemene aanhef: "Beste klant" in plaats van je naam is verdacht bij organisaties die je normaal wél persoonlijk aanspreken.
- Spel- en grammaticafouten: Hoewel AI-phishing steeds beter wordt, bevatten veel berichten nog rare zinsconstructies.
- Vraag om gevoelige gegevens: Banken vragen NOOIT via mail of telefoon om je pincode, volledige wachtwoord of TAN-codes.
- Onverwachte bijlagen: .zip, .exe of macro-bestanden in Word/Excel zijn extreem verdacht.
- Te mooi om waar te zijn: "U heeft €50 tegoed" of "Klik hier voor uw belastingteruggave".
- Afwijkende betaalverzoeken: Plotseling een ander rekeningnummer, of een verzoek om via Tikkie/iDEAL-link te betalen.
Voorbeelden van veelvoorkomende phishingmails
De "PostNL" phishing
Een sms met "Uw pakket kon niet worden bezorgd. Betaal €1,95 verzendkosten via [link]". De link leidt naar een nagemaakte site die je bank- of creditcardgegevens vraagt.
De "Belastingdienst" phishing
Een mail over een teruggave of aanmaning met een link naar een nepwebsite die exact lijkt op mijnbelastingdienst.nl. De Belastingdienst communiceert echter uitsluitend via de Berichtenbox van MijnOverheid.
De "Microsoft-helpdesk" vishing
Iemand belt en zegt dat je computer geïnfecteerd is. Ze vragen je software als AnyDesk of TeamViewer te installeren om "toegang te krijgen". Microsoft belt nooit ongevraagd.
De "CEO-fraude"
Een medewerker op de financiële afdeling ontvangt een mail die lijkt te komen van de CEO, met een spoedverzoek om een betaling uit te voeren naar een nieuw rekeningnummer.
Vergelijking: legitieme e-mail vs phishingmail
| Kenmerk | Legitieme e-mail | Phishingmail |
|---|---|---|
| Afzenderadres | Officieel domein (@ing.nl) | Afwijkend domein (@ing-secure.com) |
| Aanhef | Je volledige naam | "Beste klant" / "Geachte gebruiker" |
| Toon | Zakelijk, informatief | Dreigend, urgentie, angst |
| Links | Verwijzen naar officieel domein | Rare subdomeinen of URL-shorteners |
| Vraag om gegevens | Nooit wachtwoord/pincode | Vraagt actief om inloggegevens |
| Persoonlijke details | Klantnummer, laatste 4 cijfers | Geen specifieke details |
| Bijlagen | Zelden, meestal PDF | .zip, .exe, .docm met macro's |
Phishing voorkomen: praktische maatregelen
Bescherming tegen phishing is een combinatie van gezond verstand, technische maatregelen en gewoontes. Hier zijn de belangrijkste stappen:
1. Technische bescherming
- Tweefactorauthenticatie (2FA): Zet dit aan voor al je belangrijke accounts (e-mail, bank, sociale media). Gebruik bij voorkeur een authenticator-app zoals Aegis of Authy in plaats van sms.
- Wachtwoordmanager: Tools zoals Bitwarden of 1Password vullen alleen gegevens in op de échte site. Als de manager niet automatisch invult, is dat een rood signaal.
- Actuele software: Update je browser, besturingssysteem en apps regelmatig. Veel phishingaanvallen misbruiken oude kwetsbaarheden.
- Anti-phishingfilters: Moderne mailclients (Gmail, Outlook, ProtonMail) hebben ingebouwde filters. Zorg dat spamfilters actief zijn.
- Encrypted DNS: Gebruik DNS-diensten zoals Quad9 of NextDNS die bekende phishingdomeinen blokkeren op netwerkniveau.
2. Gedragsmatige bescherming
- Klik nooit direct: Ga bij twijfel zelf naar de website door het adres in te typen, of gebruik de officiële app.
- Controleer links vooraf: Diensten zoals Lunyb tonen de bestemming van verkorte links voordat je ze opent, zodat je niet blind op een obscure URL klikt.
- Verifieer telefonisch: Bij twijfel over een bankmail, bel het nummer op je bankpas (niet het nummer uit de mail).
- Deel geen codes: Geef nooit sms-codes, TAN's of pincodes door — ook niet aan "medewerkers".
- Beperk publieke informatie: Hoe minder aanvallers weten via LinkedIn of Facebook, hoe moeilijker gerichte phishing wordt.
3. Bescherming binnen organisaties
- Regelmatige phishing-awareness trainingen voor medewerkers.
- Simulatiecampagnes om te testen wie erop klikt.
- Vier-ogen-principe bij financiële transacties boven een bepaald bedrag.
- Duidelijke meldprocedure voor verdachte berichten.
- DMARC, SPF en DKIM instellen op eigen mailservers om spoofing te voorkomen.
Wat te doen als je toch op phishing bent getrapt?
Ontdek je dat je op een phishinglink hebt geklikt of gegevens hebt achtergelaten? Handel snel:
- Verbreek internetverbinding: Als je bijlage hebt geopend, koppel het apparaat direct los van het netwerk.
- Wijzig wachtwoorden: Begin met het account waarvan je gegevens hebt ingevoerd, daarna je e-mail en andere belangrijke accounts.
- Bel je bank: Bij bankgegevens of iDEAL-fraude, bel direct 0800-nummer van je bank (24/7 bereikbaar) en laat je rekening blokkeren.
- Meld bij de politie: Doe aangifte via politie.nl of het lokale bureau.
- Meld bij de Fraudehelpdesk: Via fraudehelpdesk.nl. Zij verzamelen meldingen en waarschuwen anderen.
- Meld phishing bij organisaties: Stuur verdachte mails door naar valse-email@[organisatie].nl (banken hebben hier adressen voor).
- Scan je apparaat: Draai een virusscan met een betrouwbare tool zoals Malwarebytes.
- Controleer je apparaat op hacksignalen: Lees onze gids Is Mijn Telefoon Gehackt? 10 Waarschuwingssignalen.
Phishing en de AVG: wat als er persoonsgegevens zijn gelekt?
Wanneer een phishingaanval leidt tot een datalek met persoonsgegevens, gelden de regels van de Algemene Verordening Gegevensbescherming (AVG). Organisaties zijn verplicht een datalek binnen 72 uur te melden bij de Autoriteit Persoonsgegevens (AP).
Vermoed je dat een organisatie onzorgvuldig omgaat met je gegevens na een phishing-incident? Dan kun je een klacht indienen. Lees onze uitgebreide handleiding AP Klacht Indienen: Stap voor Stap voor het volledige proces.
De rol van korte links bij phishing
Verkorte URL's worden regelmatig misbruikt door phishers omdat de daadwerkelijke bestemming verborgen blijft. Toch zijn korte links op zichzelf niet slecht — het gaat om de dienst erachter.
Betrouwbare linkverkorters zoals Lunyb bieden voorbeeldpagina's, malware-detectie en statistieken, zodat gebruikers weten waar ze naartoe gaan voordat ze klikken. Wil je zelf veilige, herkenbare korte links maken voor je bedrijf of nieuwsbrief? Lees Eigen Korte Links Maken met Lunyb.
Voor QR-codes geldt hetzelfde: quishing is in opkomst. Bekijk onze gids over veilige QR-codes maken om te leren hoe je zelf betrouwbare QR-codes genereert en herkent.
Trends in phishing voor 2026
AI-gegenereerde phishing
Grote taalmodellen maken het triviaal om overtuigende, foutloze phishingmails in perfect Nederlands te schrijven. Ook "deepfake voice" wordt gebruikt bij vishing: aanvallers klonen de stem van een familielid of directeur.
QR-code phishing (quishing)
QR-codes op parkeerautomaten, facturen of posters die naar phishingpagina's leiden. Omdat je de URL niet ziet voordat je scant, is dit lastig te detecteren.
Multichannel-aanvallen
Aanvallers combineren e-mail, sms en telefoon. Eerst een phishingmail, daarna een "volgende telefoontje" om de urgentie te verhogen.
Callback phishing
In plaats van een link, staat er een telefoonnummer in de mail. Bijvoorbeeld: "Uw abonnement van €399 wordt verlengd. Bel [nummer] om te annuleren." Aan de telefoon proberen ze vervolgens toegang tot je computer te krijgen.
Extra bescherming: privacybewuste gewoontes
Hoe minder persoonlijke informatie over jou online staat, hoe moeilijker gerichte phishing wordt. Enkele tips:
- Gebruik verschillende e-mailadressen voor verschillende doeleinden (bijvoorbeeld via mailaliasdiensten).
- Controleer regelmatig op haveibeenpwned.com of je gegevens in datalekken voorkomen.
- Wees zuinig met wat je op sociale media deelt (verjaardag, werkgever, familieleden).
- Lees onze uitgebreide gids over online privacy voor meer bescherming.
Veelgestelde vragen over phishing
Is één klik op een phishinglink direct gevaarlijk?
Niet altijd. Alleen op de link klikken is meestal niet fataal — problemen ontstaan pas als je gegevens invult, bijlagen downloadt, of gevraagd wordt om software te installeren. Wel kunnen aanvallers via de link je IP-adres en browserinfo vergaren. Wees dus wel alert en scan je apparaat als extra check.
Hoe controleer ik een verdachte link zonder erop te klikken?
Beweeg met je muis over de link (desktop) om de bestemming te zien in de linkerondrand. Op mobiel kun je de link ingedrukt houden om een preview te krijgen. Kopieer de link (klik met rechts → link kopiëren) en plak deze in een linkchecker zoals VirusTotal of URLVoid.
Wat is het verschil tussen phishing en spam?
Spam is ongewenste massacommunicatie, meestal reclame. Phishing is een specifieke vorm van spam met kwaadaardige intentie: het stelen van gegevens of geld. Alle phishing is spam, maar niet alle spam is phishing.
Kan mijn bank mij ooit vragen om mijn pincode of TAN-code?
Nee. Nederlandse en Belgische banken vragen NOOIT — via e-mail, sms, telefoon of chat — om je volledige pincode, wachtwoord of authenticatiecodes. Wordt hier toch om gevraagd, dan is het altijd oplichting. Hang op of verwijder het bericht.
Word ik verantwoordelijk gehouden als ik op phishing trap?
Bij consumenten vergoeden banken meestal de schade als je niet grof nalatig bent geweest. "Grof nalatig" is bijvoorbeeld het delen van pincodes of het negeren van duidelijke waarschuwingen. Doe altijd direct melding bij je bank en aangifte bij de politie — dit versterkt je positie. Bij zakelijke rekeningen liggen de regels strenger en is de eigen zorgplicht groter.
Conclusie
Phishing wordt steeds geavanceerder, maar met de juiste kennis en gewoontes kun je jezelf en je organisatie effectief beschermen. Onthoud de basisprincipes: wees wantrouwig bij urgentie, controleer altijd afzender en link, deel nooit gevoelige codes en gebruik tweefactorauthenticatie. Twijfel je? Neem dan altijd de tijd — een echte organisatie zal je die tijd gunnen; een oplichter niet.
Blijf op de hoogte, deel deze kennis met familie en collega's, en meld verdachte berichten. Elke melding helpt om anderen te beschermen tegen de volgende phishingcampagne.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Is Mijn Telefoon Gehackt? 10 Waarschuwingssignalen (2026)
Een gehackte telefoon geeft vrijwel altijd waarschuwingssignalen af, maar veel mensen zien ze over het hoofd. In deze gids ontdek je de 10 belangrijkste signalen dat je smartphone gecompromitteerd is en welke stappen je direct kunt nemen om je gegevens te beschermen.
Wat Google Over Jou Weet: De Complete Onthulling (2026)
Google verzamelt zeven categorieen data over jou, van locatie tot koopintenties. Ontdek precies wat er is opgeslagen, waar je het kunt bekijken, en hoe je in tien minuten de controle terugpakt.
Cybersecurity voor Belgische KMO's: Complete Gids 2026
Belgische KMO's zijn een van de meest geliefde doelwitten van cybercriminelen, met stijgende dreigingen zoals ransomware en phishing. Deze complete gids toont je hoe je jouw bedrijf beschermt met concrete maatregelen, NIS2-conformiteit en het juiste budget. Ontdek praktische stappen, tools en subsidies.
Phishing Herkennen en Voorkomen: Complete Gids voor 2026
Phishing wordt steeds geraffineerder in 2026. Leer in deze complete gids hoe je verdachte berichten herkent aan 10 duidelijke signalen, welke stappen je moet nemen als je hebt geklikt, en hoe je jezelf effectief beschermt tegen alle vormen van phishing.