Het Lab

    Phishing of niet?

    Een nepmail of een nep-sms ziet er steeds echter uit: het goede logo, je eigen naam en een reden om snel te zijn. Hier oefen je zonder risico. Een fout kost je niets.

    Zou jij erin trappen?

    Drie berichten per ronde, nagemaakt van echte aanvallen. Kies of je het vertrouwt en zie waar de truc zit. Meer oefenen? De grote ronde staat bij Phishing herkennen.

    E-mail 1 van 3

    Van: Bank Veilig <[email protected]>

    Je rekening wordt geblokkeerd

    We zagen ongebruikelijke activiteit. Bevestig binnen 2 uur je gegevens via de knop hieronder, anders blokkeren we je rekening.

    Toon het antwoord

    Phishing. Een bank vraagt je niet om via een knop in een mail je gegevens te bevestigen. Twijfel je, open dan zelf je bankapp.

    Hier zie je het aan:

    • Een dreigement: anders blokkeren we je rekening.
    • Haast: binnen 2 uur.
    • Je gegevens bevestigen via een knop in een mail.

    Echt gebeurd: 'U spreekt met de fraudeafdeling van uw bank'

    E-mail 2 van 3

    Van: IT-helpdesk <[email protected]>

    Je mailbox is 99% vol

    Binnenkort kun je geen mail meer ontvangen. Log nu in via deze pagina om gratis extra ruimte aan te vragen.

    Toon het antwoord

    Phishing. Je inlogpagina komt nooit uit een mail. Meer ruimte regel je in je eigen mailprogramma of via je eigen IT-partner.

    Hier zie je het aan:

    • Een vage 'helpdesk' die je niet kent.
    • Inloggen via een link in de mail.
    • Een dreigement: geen mail meer.

    Echt gebeurd: Een phishingmail in oktober, de universiteit plat met Kerst

    Sms 3 van 3

    Je hebt net je bankapp op je nieuwe telefoon gezet.

    Van: Je bank

    Je bankapp is zojuist geactiveerd op een nieuw apparaat. Was jij dit niet? Bel ons op het nummer op de achterkant van je bankpas.

    Toon het antwoord

    Echt. Een goede melding stuurt je naar een nummer dat je zelf al hebt, niet naar een link.

    Waarom het klopt:

    • Het bevestigt iets wat je net zelf deed.
    • Geen link: je moet zelf bellen, op een nummer dat je al hebt.

    Elke ronde deelt nieuwe berichten uit een stapel van 30. Allemaal verzonnen, maar elk nepbericht doet de truc van een echte aanval na.

    Verder in het Lab

    Een nepbericht herken je nu. En een nepstem?

    Met AI klinkt een oplichter als je kleinzoon, je directeur of de premier. Zo werkt het, en zo bescherm je jezelf.

    Echt gebeurd - 2020

    130.000 sms'jes in een paar dagen

    Tienduizenden ontvangers in Nederland

    Wat er gebeurde
    In september 2020 verstuurde een 22-jarige man in een paar dagen bijna 130.000 sms'jes, onder meer uit naam van de Belastingdienst, PostNL, UPS en DigiD. De links leidden naar nagemaakte betaalpagina's, waar hij ook inloggegevens voor de bank buitmaakte.
    Waarom het werkte
    Bekende namen en een betaallink die je op je telefoon snel even aantikt.
    Wat het kostte
    Volgens het Openbaar Ministerie 60.000 slachtoffers van een poging tot oplichting. De man kreeg 4,5 jaar cel.
    Wat het had voorkomen
    Betaal en log nooit in via een link in een sms. De Belastingdienst stuurt geen directe betaalverzoeken. Open zelf de app of typ zelf het adres in.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2018

    Een geheime overname in Dubai, betaald in zes delen

    De directeur en de financieel directeur van een Nederlandse bioscoopketen

    Wat er gebeurde
    In maart 2018 kreeg de Nederlandse directeur mails die van de topman van het Franse moederbedrijf leken te komen. Het ging om een strikt vertrouwelijke overname van een bedrijf in Dubai; een adviseur van een groot accountantskantoor zou contact opnemen. Contact mocht alleen via 'mijn persoonlijke mail', niet telefonisch, en zelfs collega's mochten het niet weten. In drie weken volgden zes betalingen naar Dubai. Het kwam pas uit toen het Franse hoofdkantoor vragen stelde over het geld.
    Waarom het werkte
    Gezag, haast en vooral geheimhouding die elke gewone controle blokkeerde: niet bellen, niets tegen collega's zeggen. Er was wel twijfel ('Wonderlijk proces. Nooit zo meegemaakt'), maar een telefoontje werd afgewimpeld en niemand belde zelf het bekende nummer van de topman.
    Wat het kostte
    Ruim 19,2 miljoen euro. Beide directeuren raakten hun baan kwijt.
    Wat het had voorkomen
    Geheim plus haast plus een nieuwe rekening betekent: stoppen. Bel de aanvrager terug op een nummer dat je al had, nooit op een nummer uit de mail. Geen betaalopdracht mag je verbieden een collega erbij te halen.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2025

    'U spreekt met de fraudeafdeling van uw bank'

    Duizenden Nederlandse bankklanten

    Wat er gebeurde
    Een 'bankmedewerker' belt, soms met het echte nummer van de bank in beeld. Er gebeurt iets vreemds op je rekening en je geld moet tijdelijk naar een 'veilige kluisrekening'. Of je pas is niet meer veilig en wordt opgehaald door een koerier. Soms moet je een programma als AnyDesk installeren, zodat ze kunnen 'helpen'. De bellers kennen vaak al je naam, je rekeningnummer en soms zelfs je laatste betalingen.
    Waarom het werkte
    Angst, haast en gezag, geloofwaardig gemaakt met gegevens uit eerdere phishing of lekken en een nagemaakt telefoonnummer. Soms begint het met een phishingmail, waarna 'de bank' belt over een dreiging op je rekening.
    Wat het kostte
    In 2025 in Nederland 25,8 miljoen euro, bij iets minder dan 5.900 slachtoffers. Iets meer dan 45 procent werd uit coulance vergoed.
    Wat het had voorkomen
    Je bank vraagt nooit om geld naar een 'veilige rekening' te zetten, haalt nooit je pas op en vraagt nooit om op afstand mee te kijken. Hang op en bel zelf het nummer op de achterkant van je pas.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    'Hoi mam, dit is mijn nieuwe nummer'

    Nederlanders, vaak ouders, die een appje krijgen van een 'bekende'

    Wat er gebeurde
    Een appje van een onbekend nummer: 'mama mijn telefoon is kapot, dit is mijn nieuwe nummer'. Het oude nummer mag weg. Daarna volgt een probleem dat snel moet worden opgelost, en daar is geld voor nodig. De profielfoto komt van sociale media, en bellen gaat 'even niet'. Soms gebruiken oplichters zelfs een nagemaakte stem.
    Waarom het werkte
    Emotie (je kind in de problemen), haast en een verhaal dat het onbekende nummer meteen verklaart.
    Wat het kostte
    Van de Nederlanders die in 2024 slachtoffer werden van phishing, was 9 procent slachtoffer van deze vriend-in-nood-fraude. Een totaalbedrag is niet bekend.
    Wat het had voorkomen
    Betaal nooit na een appje: bel eerst het oude nummer uit je eigen contacten. Spreek in de familie een codewoord af voor betaalverzoeken.

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2018

    Een nepmail van MijnOverheid, en de sms-code erbij

    203 Nederlanders met een DigiD

    Wat er gebeurde
    In juni 2018 kregen mensen een mail met een link naar een nagemaakte site van MijnOverheid, de berichtenbox van de overheid. Wie daar inlogde met DigiD, gaf ook de sms-code. Een script gebruikte die gegevens meteen om echt in te loggen en MijnOverheid te doorzoeken. In december volgde een tweede golf: er zou een officiële brief klaarstaan.
    Waarom het werkte
    Vertrouwen in de overheid, en een nepsite die de sms-code direct doorgaf. Echte mails van MijnOverheid bevatten nooit een link.
    Wat het kostte
    203 DigiD-accounts werden opgeheven en waarschijnlijk zijn persoonsgegevens verzameld. Bij de tweede golf trapten er volgens DutchNews 361 mensen in.
    Wat het had voorkomen
    Log nooit in via een link of QR-code in een bericht dat van DigiD, MijnOverheid of de Belastingdienst lijkt te komen. Open zelf de app of typ zelf het adres in.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2019

    Een phishingmail in oktober, de universiteit plat met Kerst

    Een Nederlandse universiteit

    Wat er gebeurde
    Half oktober 2019 werden op twee werkplekken phishingmails geopend. Er waren meerdere varianten rondgestuurd, en een melding over één variant kreeg geen goede opvolging. De aanvallers bewogen zich ruim twee maanden door het netwerk. Op 23 december versleutelden ze 267 Windows-servers, waaronder mailservers, bestandsservers en een aantal back-upservers.
    Waarom het werkte
    Rond 20 procent van de gebruikers opent phishingmails, schreef de universiteit zelf. Een beheerdersaccount werd ook voor gewoon onderhoud gebruikt, een server miste updates en het netwerk was vrij open. De online back-ups konden ook worden versleuteld.
    Wat het kostte
    30 bitcoin losgeld, op dat moment bijna 200.000 euro. Tientallen medewerkers werkten de kerstvakantie door.
    Wat het had voorkomen
    Meld elke phishingmail en zorg dat elke melding wordt opgevolgd: één gemiste variant was genoeg. Houd back-ups offline en beheerdersaccounts apart.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    Nepuitnodigingen die vanzelf in je agenda stonden

    Medewerkers van zo'n 300 organisaties (niet bij naam genoemd)

    Wat er gebeurde
    Criminelen stuurden mails die eruitzagen als een uitnodiging uit Google Agenda, van iemand die het slachtoffer kende. In de uitnodiging stond een link naar een Google-formulier of Google-tekening, met daarin weer een knop die op een reCAPTCHA of hulpknop leek. Die leidde naar een nagemaakte pagina waar mensen persoonsgegevens en uiteindelijk betaalgegevens invulden.
    Waarom het werkte
    Vertrouwen in Google en in gewone agendameldingen, en een afzender die een bekende leek. Toen beveiligingsprogramma's de uitnodigingen gingen herkennen, stapten de criminelen over van formulieren naar tekeningen.
    Wat het kostte
    Meer dan 4.000 van deze mails in vier weken, bij zo'n 300 organisaties. Met de gegevens kunnen criminelen creditcardfraude plegen; een schadebedrag is niet gepubliceerd.
    Wat het had voorkomen
    Klik niet op links in een onverwachte uitnodiging, ook niet als die al in je agenda staat. Open documenten alleen op de plek waar ze horen. In Google Agenda kun je instellen dat alleen uitnodigingen van bekende afzenders vanzelf verschijnen.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    Eerst honderden spammails, dan belt 'de helpdesk'

    Medewerkers van verschillende organisaties (niet bij naam genoemd)

    Wat er gebeurde
    De aanvallers schreven het mailadres van hun doelwit in op een hele reeks nieuwsbrieven, zodat de mailbox overstroomde. Daarna belden ze, of stuurden ze een bericht via Teams onder namen als 'Help Desk' of 'IT Support', met het aanbod om de spam op te lossen. Het slachtoffer moest Snelle hulp (Quick Assist) openen en een code intypen die de 'helpdesk' gaf. Daarmee kregen de aanvallers de computer in handen.
    Waarom het werkte
    De aanvaller maakt eerst zelf het probleem en biedt dan precies op tijd de oplossing aan. Snelle hulp is een echt Windows-programma, en de namen in Teams lijken intern.
    Wat het kostte
    Microsoft noemt geen bedrag. Na de toegang volgden meer hackprogramma's en in meerdere gevallen ransomware in het hele netwerk.
    Wat het had voorkomen
    Laat alleen iemand op je computer meekijken als jij zelf contact zocht met je eigen IT-partner. Een plotselinge spamgolf met daarna een behulpzaam telefoontje is al een waarschuwing.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2022

    Melding na melding, tot iemand op Goedkeuren drukte

    Een externe medewerker van een groot Amerikaans taxiplatform

    Wat er gebeurde
    De aanvaller had waarschijnlijk het wachtwoord van de medewerker gekocht op het dark web, nadat een privéapparaat van die medewerker met malware was besmet. Daarna probeerde de aanvaller steeds opnieuw in te loggen. Elke keer kreeg de medewerker een verzoek om de inlog goed te keuren, tot er uiteindelijk één werd goedgekeurd. Volgens de aanvaller zelf kwam er ook een WhatsApp-bericht van 'IT': keur er één goed, dan stoppen ze.
    Waarom het werkte
    Vermoeidheid en irritatie, plus een nepuitleg van 'IT'. Een simpele knop Goedkeuren of Weigeren, zonder dat je een getal hoeft over te nemen.
    Wat het kostte
    Geen bedrag bekend. De aanvaller kwam wel in onder meer Slack, G Suite en een intern systeem voor facturen, en zette een bericht in een Slack-kanaal voor het hele bedrijf.
    Wat het had voorkomen
    Keur nooit een inlogverzoek goed dat je niet zelf startte. Een reeks verzoeken betekent dat iemand je wachtwoord heeft: meld het meteen en verander het. IT vraagt je nooit om iets goed te keuren.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    De financieel directeur in de videocall was nep

    Een medewerker van de financiële afdeling van een internationaal ingenieursbureau in Hong Kong

    Wat er gebeurde
    Het begon met een bericht dat van de financieel directeur in het Verenigd Koninkrijk leek te komen, over een geheime transactie. De medewerker dacht eerst aan phishing. Daarna volgde een videogesprek met de directeur en andere collega's, die er precies zo uitzagen en klonken als de medewerker gewend was. Volgens de politie was iedereen in dat gesprek nep, behalve de medewerker zelf. Er volgden vijftien overboekingen. Pas bij navraag op het hoofdkantoor kwam het uit.
    Waarom het werkte
    Gezag (de financieel directeur), geheimhouding en een groep bekende gezichten namen de twijfel weg. Beeld en stem waren nagemaakt met openbare video's van de echte mensen. Eén medewerker kon vijftien keer betalen zonder terugbelcontrole of tweede handtekening.
    Wat het kostte
    Zo'n 200 miljoen Hongkongse dollar, ongeveer 25,6 miljoen Amerikaanse dollar.
    Wat het had voorkomen
    Een betaalopdracht uit een gesprek of chat voer je pas uit als je de aanvrager zelf hebt teruggebeld, op een nummer dat je al had. Een 'geheime' deal die de normale route overslaat, is een stopteken, ook als de gezichten kloppen.

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2019

    'Onze nieuwe betalingsroute', vanuit een gehackte mailbox

    De crediteurenadministratie van een grote Nederlandse webwinkel, en een vaste leverancier

    Wat er gebeurde
    Eind november 2019 kwam er een mail van het echte adres van een medewerker van een vaste leverancier: 'Bijgevoegd vindt u onze nieuwe betalingsroute zoals opgedragen door het management.' In de nette brief stond een Spaanse rekening. Twee beleefde herinneringen vroegen of de administratie al was bijgewerkt. Het rekeningnummer werd aangepast en de betalingen gingen voortaan naar de oplichters. Half januari vroeg de leverancier waar het geld bleef.
    Waarom het werkte
    De mail kwam echt uit de mailbox van de leverancier, met het echte logo. Regels in die gehackte mailbox verstopten alle antwoorden in een verborgen map, dus de leverancier zag de bevestiging nooit. De rechter vond dat de webwinkel 'gezonde argwaan' had moeten tonen: een Nederlands bedrijf met ineens een Spaanse rekening, rommelige taal en een bekende truc.
    Wat het kostte
    751.493 euro ging naar de oplichters. De rechter oordeelde dat de webwinkel de leverancier opnieuw moest betalen.
    Wat het had voorkomen
    Pas nooit een rekeningnummer aan op basis van een mail. Bel een bekende contactpersoon op een nummer dat je al had. En bescherm je eigen mailbox met tweestapsverificatie; kijk of er regels in staan die je niet zelf maakte.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    Nep-QR-stickers op parkeerautomaten

    Automobilisten in Nederlandse en Belgische steden

    Wat er gebeurde
    Op parkeerautomaten verschenen nette stickers met 'Scan to pay', over of naast de echte informatie. Wie scande, kwam op een site die op een parkeerapp leek en om bankgegevens vroeg. Gemeenten haalden de stickers weg en waarschuwden. In Brussel hield de politie een man aan die 160 van zulke stickers bij zich had.
    Waarom het werkte
    Een sticker ziet er officieel en handig uit, en een QR-code verbergt waar hij heen gaat.
    Wat het kostte
    Geen totaalbedrag bekend. Wie betaalde, gaf kaart- of bankgegevens aan oplichters.
    Wat het had voorkomen
    Betaal parkeren via de automaat zelf of via de app die je al hebt. Kijk na elke scan naar het adres in je browser.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2026

    Een nepcollega van IT belt de klantenservice

    Medewerkers van de klantenservice van een grote Nederlandse telecomaanbieder, en miljoenen klanten

    Wat er gebeurde
    Begin februari 2026 belde een man die goed Nederlands sprak de klantenservice. Hij deed zich voor als collega van de IT-afdeling: er moest een probleem worden opgelost, en daarvoor moest de medewerker inloggen op een intern systeem. Op een nagemaakte inlogpagina vulde de medewerker gebruikersnaam, wachtwoord en een verificatiecode in. Daarna werden in korte tijd de gegevens van miljoenen klanten gedownload. Later belden oplichters klanten over 'compensatie' voor het lek en vroegen ze om een sms-code.
    Waarom het werkte
    Een collega van IT, een probleem dat nu moet worden opgelost en Engelse IT-termen tussen het Nederlands door. De extra beveiligingsstap werd omzeild doordat de medewerker zelf de code gaf. Volgens de NOS was de toegang ook te ruim ingesteld en ging er geen alarm af bij de grote download. Het bedrijf hoorde pas van de diefstal toen de criminelen zich zelf meldden.
    Wat het kostte
    Gegevens van 6,2 miljoen klantaccounts, waaronder IBAN's en ID-nummers. Het bedrijf weigerde losgeld te betalen en de gegevens werden gepubliceerd.
    Wat het had voorkomen
    Echte IT vraagt nooit om in te loggen via een link die ze je aan de telefoon geven, en nooit om je code. Hang op en bel de servicedesk terug op het interne nummer. Als klant: je provider belt niet over compensatie, en een sms-code geef je aan niemand.

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2025

    'Uw simkaart vervalt', en je nummer is van een ander

    Klanten van twee grote Nederlandse providers

    Wat er gebeurde
    In 2025 kregen klanten sms'jes en telefoontjes in naam van hun provider: de simkaart zou vervallen, moest worden 'gevalideerd' of 'vanwege nieuwe wetgeving' worden omgezet naar een eSIM. Via een link vulden ze gegevens in, soms zelfs hun BSN. Sommigen moesten ook een echte mail van de provider doorsturen of de app van de provider verwijderen. Daarna was de simkaart in handen van criminelen.
    Waarom het werkte
    Een technisch klinkend probleem, 'nieuwe wetgeving' als reden, en kleine stappen die elk los onschuldig lijken.
    Wat het kostte
    Geen aantallen of bedragen bekend. Met de overgenomen simkaarten verstuurden de criminelen massaal nep-sms'jes naar nieuwe slachtoffers, vanaf het nummer van het slachtoffer.
    Wat het had voorkomen
    Je provider neemt nooit contact op omdat je simkaart vervalt of gevalideerd moet worden. Verwijder het bericht of hang op. Ben je de controle over je simkaart kwijt, bel dan meteen je provider.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    Een Teams-uitnodiging met een code, op de echte Microsoft-site

    Medewerkers van overheden, ngo's, IT-bedrijven en andere organisaties in Europa en daarbuiten

    Wat er gebeurde
    De aanvallers maakten eerst contact via WhatsApp, Signal of Teams, als iemand die belangrijk was voor het doelwit. Na wat vriendelijk contact volgde een uitnodiging voor een Teams-overleg. Wie wilde deelnemen, moest een code invullen op een inlogpagina van Microsoft. Die code had de aanvaller gemaakt, en zo kreeg die toegang tot het account.
    Waarom het werkte
    Eerst vertrouwen opbouwen, en dan een inlogpagina die echt van Microsoft is: er valt geen nepadres te ontdekken. Het slachtoffer doet zelf de tweestapsverificatie, voor de aanvaller.
    Wat het kostte
    Geen bedrag bekend. De aanvallers doorzochten mailboxen op woorden als 'password' en 'admin', namen mails mee en stuurden vanuit het gekaapte account nieuwe phishing naar collega's.
    Wat het had voorkomen
    Vul nooit een code in op een inlogpagina omdat een chat of uitnodiging dat vraagt. Organisaties: zet deze manier van inloggen (device code) uit waar niemand hem nodig heeft.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2023

    Het hotelaccount gekaapt, de gasten opgelicht

    Hotels die via een groot boekingsplatform verhuren, en hun gasten

    Wat er gebeurde
    Een hotel kreeg een mail van een 'vroegere gast' die een paspoort zou hebben laten liggen, met een link naar foto's ervan. Achter de link zat malware die de inloggegevens van het hotel voor het boekingsplatform stal. Daarmee lazen de oplichters de echte reserveringen en stuurden ze gasten berichten: de betaling of de boeking moest nog even worden 'geverifieerd', via een link.
    Waarom het werkte
    Hotelpersoneel wil gasten helpen, en de gasten kregen berichten met hun echte boekingsdata, soms zelfs via het echte platform.
    Wat het kostte
    In Singapore verloren minstens 30 gasten samen 41.000 dollar. Ook Nederlandse reizigers raakten geld en creditcardgegevens kwijt.
    Wat het had voorkomen
    Gasten: vul nooit opnieuw je kaartgegevens in via een link in een bericht; kijk in de app of bel het hotel. Hotels: open geen 'paspoortfoto's' van onbekenden en zet tweestapsverificatie aan op je account bij het platform.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2019

    'Scan deze QR-code om je geld te ontvangen'

    Mensen die iets verkochten via een online marktplaats

    Wat er gebeurde
    De verkoper krijgt via WhatsApp een bericht van een 'koper'. Die betaalt naar eigen zeggen via een zakelijke rekening en stuurt een QR-code, die je met je bankapp moet scannen om het geld te 'accepteren'. In werkelijkheid koppelde de verkoper zo een tweede toestel aan de eigen bankrekening: dat van de oplichter.
    Waarom het werkte
    Een QR-code laat niet zien waar hij heen gaat, en het was een echte functie van de eigen bankapp. Daardoor voelde het veilig.
    Wat het kostte
    Enkele honderden meldingen; soms maakten oplichters duizenden euro's buit. De bank weigerde eerst, maar vergoedde later alsnog alle schade.
    Wat het had voorkomen
    Je scant nooit een QR-code om geld te ontvangen. Wie jou geld stuurt, heeft alleen je rekeningnummer nodig.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2023

    Een telefoontje naar de helpdesk: 'Ik kan niet inloggen'

    De IT-helpdesk van een groot Amerikaans casino- en hotelbedrijf, en die van een fabrikant van schoonmaakmiddelen

    Wat er gebeurde
    Volgens de aanvallers zelf zochten ze een medewerker op LinkedIn op en belden ze de helpdesk namens die persoon, om toegang tot het account te krijgen. Bij het tweede bedrijf belden aanvallers de uitbestede servicedesk en vroegen ze om nieuwe wachtwoorden. Volgens een rechtszaak van dat bedrijf gaf de servicedesk die zonder de gebruikelijke controles: 'Oh, oké. Dan geef ik je het wachtwoord, oké?'
    Waarom het werkte
    Een helpdesk wil snel helpen, en de controle wie er belt, leunde op gegevens die een aanvaller zelf kan vinden. Of hij ontbrak helemaal.
    Wat het kostte
    Het casinobedrijf meldde een negatief effect van ongeveer 100 miljoen dollar op het resultaat. De fabrikant eist in de rechtszaak 380 miljoen dollar schadevergoeding.
    Wat het had voorkomen
    Reset nooit een wachtwoord of tweestapsverificatie op basis van alleen een telefoontje: bel terug op een nummer dat je al had, of vraag het de leidinggevende. Krijg je zelf een resetmelding die je niet aanvroeg? Meld het meteen.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.