Het Lab
Phishing of niet?
Een nepmail of een nep-sms ziet er steeds echter uit: het goede logo, je eigen naam en een reden om snel te zijn. Hier oefen je zonder risico. Een fout kost je niets.
Zou jij erin trappen?
Drie berichten per ronde, nagemaakt van echte aanvallen. Kies of je het vertrouwt en zie waar de truc zit. Meer oefenen? De grote ronde staat bij Phishing herkennen.
Van: Bezorgservice
Je pakket kon niet worden bezorgd. Betaal binnen 24 uur 1,95 euro verzendkosten via track-pakket.example, anders gaat het retour.
Toon het antwoord
Phishing. Een klein bedrag maakt het onschuldig, maar het gaat om je kaartgegevens. Bezorgers vragen geen geld via een link in een sms.
Hier zie je het aan:
- Een pakket waarvan je niet weet van wie het komt.
- Haast: binnen 24 uur.
- Betalen via een link naar een onbekende site.
Je bestelde vorige week visitekaartjes.
Van: Drukkerij De Driehoek <[email protected]>
Factuur 2026-0412 voor je visitekaartjes
In de bijlage vind je de factuur voor de visitekaartjes van vorige week. Betalen kan in je eigen bankapp; het rekeningnummer staat op de factuur, hetzelfde als altijd.
Toon het antwoord
Echt. Je verwachtte deze factuur, de afzender klopt en je hoeft nergens op te klikken. Twijfel je toch? Bel de drukkerij op het nummer dat je al had.
Waarom het klopt:
- Je verwachtte deze factuur.
- De afzender is de drukkerij die je al kende.
- Hetzelfde rekeningnummer als altijd, en je betaalt in je eigen app.
Van: Directie <[email protected]>
Vertrouwelijk: vandaag nog regelen
Ik zit de hele dag in onderhandelingen en kan niet bellen. We nemen een bedrijf over en dat moet geheim blijven tot de aankondiging. Maak vandaag 186.000 euro over naar de notaris; de gegevens stuur ik zo. Bespreek dit met niemand, ook niet met de boekhouder.
Toon het antwoord
Phishing. Klassieke directeursfraude. Spreek af dat elke ongewone betaling via een tweede kanaal wordt bevestigd, ook als de directeur zelf haast heeft.
Hier zie je het aan:
- Geheimhouding: 'bespreek dit met niemand'.
- Haast en een groot bedrag.
- De directeur is 'onbereikbaar', dus je kunt het niet checken.
- Een afzenderadres dat net niet klopt.
Echt gebeurd: Een geheime overname in Dubai, betaald in zes delen
Van: Bank Veilig <[email protected]>
Je rekening wordt geblokkeerd
We zagen ongebruikelijke activiteit. Bevestig binnen 2 uur je gegevens via de knop hieronder, anders blokkeren we je rekening.
Toon het antwoord
Phishing. Een bank vraagt je niet om via een knop in een mail je gegevens te bevestigen. Twijfel je, open dan zelf je bankapp.
Hier zie je het aan:
- Een dreigement: anders blokkeren we je rekening.
- Haast: binnen 2 uur.
- Je gegevens bevestigen via een knop in een mail.
Je logt net in bij een webshop.
Van: WebWinkel
Je inlogcode is 482913. Deel deze code met niemand. Probeerde je niet in te loggen? Negeer dan dit bericht.
Toon het antwoord
Echt. Maar belt iemand je daarna om die code? Dan is het wel mis: deel hem nooit.
Waarom het klopt:
- Je vroeg zelf om de code.
- Er staat geen link in en er wordt niets van je gevraagd.
Van: Onbekend nummer
Hoi mam, dit is mijn nieuwe nummer, mijn telefoon is kapot. Kun je even 480 euro overmaken? Ik betaal je morgen terug. Bellen gaat niet, mijn microfoon doet het niet.
Toon het antwoord
Phishing. De bekende 'hoi mam'-truc. Bel je kind op het oude nummer, of stel een vraag die alleen je kind kan beantwoorden.
Hier zie je het aan:
- Een nieuw nummer en geldnood.
- Bellen 'kan niet'.
- Haast om vandaag nog te betalen.
Van: Belastingteruggave <[email protected]>
Je hebt recht op 312,40 euro terug
Na een herberekening krijg je geld terug. Vul binnen 48 uur je bankgegevens en je DigiD-inloggegevens in om het bedrag te ontvangen.
Toon het antwoord
Phishing. Geen overheidsdienst vraagt per mail om je DigiD-gegevens. Kijk zelf in Mijn Belastingdienst via de site die je zelf intypt.
Hier zie je het aan:
- Geld terug dat je niet verwachtte.
- Een vraag om je inloggegevens en bankgegevens.
- Een afzender die niet van de overheid is.
Echt gebeurd: Een nepmail van MijnOverheid, en de sms-code erbij
Je klikte net op 'wachtwoord vergeten' in je boekhoudprogramma.
Van: Boekhoudapp <[email protected]>
Je nieuwe wachtwoord instellen
Je vroeg om een nieuw wachtwoord. Gebruik de link hieronder binnen 30 minuten. Was jij dit niet? Dan hoef je niets te doen.
Toon het antwoord
Echt. Kijk wel even of de link naar hetzelfde domein gaat als de app.
Waarom het klopt:
- Je vroeg er zelf om, een minuut geleden.
- De afzender is de dienst die je gebruikt.
- Geen dreigement: 'was jij dit niet, dan hoef je niets te doen'.
Van: IT-helpdesk <[email protected]>
Je mailbox is 99% vol
Binnenkort kun je geen mail meer ontvangen. Log nu in via deze pagina om gratis extra ruimte aan te vragen.
Toon het antwoord
Phishing. Je inlogpagina komt nooit uit een mail. Meer ruimte regel je in je eigen mailprogramma of via je eigen IT-partner.
Hier zie je het aan:
- Een vage 'helpdesk' die je niet kent.
- Inloggen via een link in de mail.
- Een dreigement: geen mail meer.
Echt gebeurd: Een phishingmail in oktober, de universiteit plat met Kerst
Je bent lid van de volleybalclub.
Van: Volleybalclub De Driehoek <[email protected]>
Programma voor zaterdag
Hoi! Zaterdag spelen we om 14:00 thuis. Kom je ook kijken? Afmelden voor deze nieuwsbrief kan onderaan deze mail.
Toon het antwoord
Echt. Precies wat je verwachtte van je club. Niets aan de hand.
Waarom het klopt:
- Een afzender die je kent.
- Geen vraag om geld, gegevens of inloggen.
Je bestelde gisteren printpapier.
Van: Papierwinkel <[email protected]>
Je bestelling is onderweg
Goed nieuws: bestelling 10482 is verzonden. Je kunt de status volgen in je account op onze website.
Toon het antwoord
Echt. En wil je de status zien, open dan zelf de site van de winkel.
Waarom het klopt:
- Je bestelde echt iets bij deze winkel.
- Je hoeft niets te betalen of in te vullen.
Organisator: Facturatie Team <[email protected]>
Uitnodiging: bespreking openstaande factuur Q3
- Wanneer
- do 10:00 - 10:30
- Locatie
- Bekijk eerst het document: docs-delen.example/q3
Je bent uitgenodigd voor een overleg over een openstaande factuur. Bekijk vooraf het gedeelde document. Deze afspraak staat al in je agenda.
Toon het antwoord
Phishing. Agenda-uitnodigingen glippen vaker langs spamfilters en verschijnen vanzelf in je agenda. Open geen documenten uit een uitnodiging van iemand die je niet kent.
Hier zie je het aan:
- Hij stond al in je agenda zonder dat je iets accepteerde: zo werken uitnodigingen, ook nepuitnodigingen.
- Je kent de organisator niet.
- De 'locatie' is een link naar een document op een onbekende site.
- Een openstaande factuur maakt nieuwsgierig en een beetje ongerust.
Echt gebeurd: Nepuitnodigingen die vanzelf in je agenda stonden
Sinds vanochtend stroomt je mailbox vol met spam: honderden nieuwsbrieven.
Van: IT Helpdesk (Extern)
Hoi, we zien veel spam bij je binnenkomen en lossen het nu voor je op. Ik bel je zo via Teams. Start dan even Snelle hulp (Quick Assist) op je computer en typ de code in die ik je geef.
Toon het antwoord
Phishing. Met hulp op afstand krijgt de 'helpdesk' de volledige controle over je computer. Een echte helpdesk vraagt dat niet uit het niets; bel zelf je eigen IT-partner.
Hier zie je het aan:
- '(Extern)': het bericht komt van buiten je organisatie.
- Je vroeg zelf geen hulp.
- Je moet hulp op afstand starten en hun code intypen.
- De spamgolf vlak ervoor hoort bij de truc.
Echt gebeurd: Eerst honderden spammails, dan belt 'de helpdesk'
Je telefoon blijft inlogverzoeken tonen: 'Ben jij dit?' Al tien keer, terwijl je niet inlogt.
Van: IT-afdeling (onbekend nummer)
Hoi, dit is IT. We hebben een storing in het inlogsysteem, daarom krijg je al die meldingen. Druk één keer op Goedkeuren, dan stoppen ze.
Toon het antwoord
Phishing. Dit heet MFA-moeheid: de aanvaller heeft je wachtwoord al en bestookt je met verzoeken tot je er een goedkeurt. Keur nooit iets goed dat je niet zelf startte, verander je wachtwoord en meld het.
Hier zie je het aan:
- Je logde zelf niet in, dus elk verzoek komt van iemand anders.
- 'IT' neemt contact op via een onbekend nummer.
- Goedkeuren 'om het te laten stoppen' laat de aanvaller binnen.
Echt gebeurd: Melding na melding, tot iemand op Goedkeuren drukte
Na een mail over een 'geheime transactie' zit je in een videogesprek met de financieel directeur en twee collega's. Je herkent hun gezichten en stemmen.
In het gesprek: Financieel directeur en twee collega's
Fijn dat je er bent. Zoals in de mail: deze betalingen moeten vandaag nog weg, in een paar delen, naar de rekeningen die we je sturen. Houd het binnen deze groep.
Toon het antwoord
Phishing. Een video met bekende gezichten voelt als bewijs, maar ook dat kan nagemaakt zijn. Spreek een controle af die buiten het gesprek om gaat.
Hier zie je het aan:
- Het begon met een mail over een geheime transactie.
- Geheimhouding en haast, ook al zie je bekende gezichten.
- Grote bedragen opgeknipt in meerdere betalingen naar nieuwe rekeningen.
- Beeld en stem kunnen worden nagemaakt. Bel zelf terug op een bekend nummer.
Echt gebeurd: De financieel directeur in de videocall was nep
Je bestelt al jaren bij Groothandel Noord. Kees mailt in een bestaand gesprek.
Van: Kees, Groothandel Noord <[email protected]>
Re: factuur 2291
Hoi! Kleine wijziging: we zijn overgestapt naar een andere bank, dus ons rekeningnummer is veranderd. Wil je factuur 2291 op het nieuwe nummer in de bijlage betalen? Groet, Kees
Toon het antwoord
Phishing. Factuurfraude werkt juist omdat het uit een echt account lijkt te komen. Bel Kees op het nummer dat je al had voordat je iets aanpast.
Hier zie je het aan:
- Een gewijzigd rekeningnummer, alleen per mail.
- Adres en toon kunnen echt zijn: dan is Kees' mailbox overgenomen.
- Er is geen andere bevestiging dan deze mail.
Echt gebeurd: 'Onze nieuwe betalingsroute', vanuit een gehackte mailbox
Beller: 'Afdeling Fraude' van je bank, met het nummer van je bank in beeld
Goedemiddag, u spreekt met de afdeling Fraude. We zien verdachte betalingen op uw rekening. Om uw geld te beschermen, zetten we het tijdelijk op een veilige rekening. U krijgt zo een code; wilt u die voorlezen?
Toon het antwoord
Phishing. Dit is bankhelpdeskfraude. Hang op en bel zelf je bank, op het nummer op je pas of in je app.
Hier zie je het aan:
- Het nummer in je scherm kan worden nagemaakt.
- Een 'veilige rekening' om je geld naartoe te zetten.
- Een code voorlezen aan iemand die jou belt.
Van: DigiD
Je DigiD verloopt over 2 dagen. Verleng hem gratis via digid-verlengen.example om toegang tot je belastingaangifte te houden.
Toon het antwoord
Phishing. Twijfel je over je DigiD, ga dan zelf naar digid.nl. Klik niet op links in een sms over je DigiD.
Hier zie je het aan:
- Een link naar een site die niet digid.nl is.
- Haast: over 2 dagen.
- Angst om je belastingaangifte niet te kunnen doen.
Gezien op: Een sticker op de parkeerautomaat
NIEUW: betaal je parkeren sneller met je telefoon. Scan de QR-code en vul je kaartgegevens in.
Toon het antwoord
Phishing. Een QR-code is ook gewoon een link, alleen zie je niet waar hij heen gaat. Betaal via de automaat zelf of via de parkeerapp die je al hebt.
Hier zie je het aan:
- Een sticker op of naast de automaat, niet erin gedrukt.
- Een QR-code die naar een onbekende site leidt.
- Je kaartgegevens invullen op die site.
Maandag spraken jullie af om dinsdag de cijfers door te nemen.
Organisator: Sanne, je collega <[email protected]>
Weekoverleg cijfers
- Wanneer
- di 10:00 - 10:45
- Locatie
- Vergaderruimte 2
Zoals maandag besproken. Neem je de cijfers van september mee?
Toon het antwoord
Echt. Precies wat je verwachtte, van iemand die je kent, zonder iets te hoeven klikken.
Waarom het klopt:
- Jullie spraken het samen af.
- Geen link, geen bijlage, geen haast.
- Een gewone vergaderruimte als locatie.
Je hebt net je bankapp op je nieuwe telefoon gezet.
Van: Je bank
Je bankapp is zojuist geactiveerd op een nieuw apparaat. Was jij dit niet? Bel ons op het nummer op de achterkant van je bankpas.
Toon het antwoord
Echt. Een goede melding stuurt je naar een nummer dat je zelf al hebt, niet naar een link.
Waarom het klopt:
- Het bevestigt iets wat je net zelf deed.
- Geen link: je moet zelf bellen, op een nummer dat je al hebt.
Je werkt op de klantenservice. Je telefoon gaat: 'een collega van IT'.
Beller: 'Robin van IT'
Hoi, met Robin van IT hoor. We hebben een storing in het klantsysteem, ik moet je sessie even resetten. Log je even in via de link die ik je nu stuur? Dan krijg je een verificatiecode, en die heb ik nodig om de reset af te ronden.
Toon het antwoord
Phishing. Zo begon in 2026 een grote hack bij een Nederlandse telecomaanbieder. Echte IT vraagt nooit om je code. Hang op en bel de servicedesk terug op het interne nummer.
Hier zie je het aan:
- IT belt jou, terwijl jij niets vroeg.
- Inloggen via een link die de beller stuurt.
- De beller wil je verificatiecode.
- Vlot, vriendelijk en vol IT-termen: zo klinkt het echt.
Je provider had vorige maand een groot datalek. Het stond overal in het nieuws.
Beller: 'Je provider', met een vriendelijke stem
Goedemiddag, ik bel namens uw provider over het datalek. U heeft recht op een compensatie. Om die te regelen stuur ik u een sms-code; wilt u die even voorlezen?
Toon het antwoord
Phishing. Na een groot datalek bij een telecomaanbieder belden oplichters klanten over 'compensatie'. Met de voorgelezen sms-code namen ze accounts over of activeerden ze een eSIM. Hang op en kijk zelf in de app van je provider.
Hier zie je het aan:
- Ze bellen over iets wat in het nieuws was.
- Een vergoeding waar je niet om vroeg.
- Een sms-code voorlezen aan iemand die jou belt.
Van: Provider
Uw simkaart verloopt over 48 uur door nieuwe wetgeving. Zet hem gratis om naar een eSIM via sim-omzetten.example om bereikbaar te blijven.
Toon het antwoord
Phishing. In 2025 en 2026 gingen zulke berichten rond in naam van Nederlandse providers. Wie de stappen volgde, gaf de simkaart in handen van criminelen, die er daarna massaal nep-sms'jes mee verstuurden. Een simkaart verloopt niet zomaar; kijk in de app van je provider.
Hier zie je het aan:
- Haast: over 48 uur.
- 'Nieuwe wetgeving' als reden.
- Een link naar een site die niet van je provider is.
Echt gebeurd: 'Uw simkaart vervalt', en je nummer is van een ander
Vorige week kreeg je op WhatsApp een vriendelijk berichtje van iemand van een bekende organisatie. Nu volgt een uitnodiging.
Organisator: Linda, Stichting Digitaal Ondernemen <[email protected]>
Teams-overleg: samenwerking
- Wanneer
- vr 15:00 - 15:30
- Locatie
- Microsoft Teams. Deelnemen: vul code 7KQ-4MZ in op de inlogpagina van Microsoft.
Leuk je gesproken te hebben! Hier is de uitnodiging. Teams vraagt bij het deelnemen om een code; die staat hierboven. Tot vrijdag!
Toon het antwoord
Phishing. Met die code log je de aanvaller in op jouw account, inclusief je tweestapsverificatie. Vul nooit een code in omdat een uitnodiging of chat erom vraagt.
Hier zie je het aan:
- Eerst vriendelijk contact via een chat, daarna een uitnodiging.
- Je moet een code invullen om 'deel te nemen'. Een gewone Teams-vergadering vraagt dat niet.
- De inlogpagina is echt van Microsoft. Juist daarom werkt het.
Echt gebeurd: Een Teams-uitnodiging met een code, op de echte Microsoft-site
Je boekte een hotel voor een beurs, van 12 tot 14 november. Via het boekingsplatform komt een bericht binnen.
Van: Hotel Zuiderpark (via het boekingsplatform)
Beste gast, we konden de betaling voor uw verblijf van 12 tot 14 november niet bevestigen. Bevestig uw kaart binnen 24 uur via boeking-bevestigen.example, anders vervalt uw reservering.
Toon het antwoord
Phishing. Criminelen kaapten hotelaccounts bij boekingsplatforms en stuurden gasten berichten met hun echte boekingsgegevens. Kijk in de app, of bel het hotel op het nummer van hun eigen site.
Hier zie je het aan:
- Je echte data kloppen: het account van het hotel kan gekaapt zijn.
- Haast: binnen 24 uur, anders ben je je kamer kwijt.
- Je kaartgegevens opnieuw invullen via een link.
Je verkoopt je oude bureaustoel online. Een koper appt je.
Van: Koper (onbekend nummer)
Hoi! Ik neem de stoel. Ik betaal via mijn zakelijke rekening en dat gaat met een QR-code. Scan hem even met je bankapp om het geld te accepteren, dan haal ik hem morgen op.
Toon het antwoord
Phishing. Wie geld stuurt, heeft alleen je rekeningnummer nodig. Met deze truc koppelden oplichters hun eigen telefoon aan de bankrekening van de verkoper.
Hier zie je het aan:
- Om geld te ontvangen hoef je nooit iets te scannen.
- Een QR-code in je bankapp kan een nieuw toestel aan je rekening koppelen.
- Een smoesje ('zakelijke rekening') voor een rare manier van betalen.
Jij regelt de IT op kantoor. Je telefoon gaat.
Beller: 'Eva van Financiën' (onbekend nummer)
Hoi, met Eva van Financiën. Ik kan niet meer inloggen en ik heb over tien minuten een deadline. Kun je mijn wachtwoord resetten en mijn authenticator opnieuw koppelen? Mijn personeelsnummer heb ik nu niet bij de hand, sorry!
Toon het antwoord
Phishing. Zo kwamen aanvallers binnen bij grote bedrijven: niet door te hacken, maar door de helpdesk te bellen. Bel terug op het nummer dat je al van Eva hebt, of vraag het haar leidinggevende, voordat je iets reset.
Hier zie je het aan:
- Haast en een beetje paniek: jij wilt graag helpen.
- Een onbekend nummer, en geen manier om te controleren wie het is.
- Een nieuw wachtwoord én een nieuwe authenticator: dan is het hele account van de beller.
Echt gebeurd: Een telefoontje naar de helpdesk: 'Ik kan niet inloggen'
Je bent al jaren klant bij deze provider en betaalt via automatische incasso.
Van: Je provider <[email protected]>
Je factuur van oktober staat klaar
Je factuur van oktober staat klaar in de app en in je account. Het bedrag wordt zoals altijd automatisch afgeschreven. Je hoeft niets te doen.
Toon het antwoord
Echt. Wil je de factuur zien, open dan zelf de app van je provider.
Waarom het klopt:
- Je krijgt elke maand een factuur.
- Geen link om op te klikken en geen vraag om gegevens.
- Je kunt het zelf nakijken in de app.
Je vroeg Joris vanochtend om de offerte voor een klant.
Van: Joris (je collega)
Hier is de offerte waar je om vroeg. Hij staat in onze gedeelde map Offertes, versie 3. Ik ben morgen weer op kantoor als je vragen hebt.
Toon het antwoord
Echt. Je verwachtte het, het komt van een bekende en je opent het bestand op de plek waar het hoort.
Waarom het klopt:
- Je vroeg er zelf om.
- Geen label '(Extern)': het komt van je eigen collega.
- Het bestand staat in een map die je al kent.
Elke ronde deelt nieuwe berichten uit een stapel van 30. Allemaal verzonnen, maar elk nepbericht doet de truc van een echte aanval na.
Verder in het Lab
Een nepbericht herken je nu. En een nepstem?
Met AI klinkt een oplichter als je kleinzoon, je directeur of de premier. Zo werkt het, en zo bescherm je jezelf.