Echt gebeurd

    Het overkwam hen ook. Lees hoe, en wat het kostte.

    Van een nepcollega van IT tot een back-up in hetzelfde gebouw als de brand. Elk verhaal is echt gebeurd, samengevat in onze eigen woorden, met de link naar de oorspronkelijke bron. Namen noemen we niet: het gaat om de les, niet om wie de pech had.

    Phishing en oplichting

    Eén klik, één telefoontje, één betaling

    Nepmails, nepcollega's, een nepbank aan de telefoon en zelfs een nepdirecteur in een videogesprek.

    • 2026

      Een nepcollega van IT belt de klantenservice

      Medewerkers van de klantenservice van een grote Nederlandse telecomaanbieder, en miljoenen klanten

      Kosten: Gegevens van 6,2 miljoen klantaccounts, waaronder IBAN's en ID-nummers. Het bedrijf weigerde losgeld te betalen en de gegevens werden gepubliceerd.

      Wat er gebeurde

    • 2024

      De financieel directeur in de videocall was nep

      Een medewerker van de financiële afdeling van een internationaal ingenieursbureau in Hong Kong

      Kosten: Zo'n 200 miljoen Hongkongse dollar, ongeveer 25,6 miljoen Amerikaanse dollar.

      Wat er gebeurde

    • 2025

      'U spreekt met de fraudeafdeling van uw bank'

      Duizenden Nederlandse bankklanten

      Kosten: In 2025 in Nederland 25,8 miljoen euro, bij iets minder dan 5.900 slachtoffers. Iets meer dan 45 procent werd uit coulance vergoed.

      Wat er gebeurde

    • 2019

      Een phishingmail in oktober, de universiteit plat met Kerst

      Een Nederlandse universiteit

      Kosten: 30 bitcoin losgeld, op dat moment bijna 200.000 euro. Tientallen medewerkers werkten de kerstvakantie door.

      Wat er gebeurde

    • 2024

      'Hoi mam, dit is mijn nieuwe nummer'

      Nederlanders, vaak ouders, die een appje krijgen van een 'bekende'

      Kosten: Van de Nederlanders die in 2024 slachtoffer werden van phishing, was 9 procent slachtoffer van deze vriend-in-nood-fraude. Een totaalbedrag is niet bekend.

      Wat er gebeurde

    • 2022

      Melding na melding, tot iemand op Goedkeuren drukte

      Een externe medewerker van een groot Amerikaans taxiplatform

      Kosten: Geen bedrag bekend. De aanvaller kwam wel in onder meer Slack, G Suite en een intern systeem voor facturen, en zette een bericht in een Slack-kanaal voor het hele bedrijf.

      Wat er gebeurde

    • 2024

      Eerst honderden spammails, dan belt 'de helpdesk'

      Medewerkers van verschillende organisaties (niet bij naam genoemd)

      Kosten: Microsoft noemt geen bedrag. Na de toegang volgden meer hackprogramma's en in meerdere gevallen ransomware in het hele netwerk.

      Wat er gebeurde

    • 2024

      Een Teams-uitnodiging met een code, op de echte Microsoft-site

      Medewerkers van overheden, ngo's, IT-bedrijven en andere organisaties in Europa en daarbuiten

      Kosten: Geen bedrag bekend. De aanvallers doorzochten mailboxen op woorden als 'password' en 'admin', namen mails mee en stuurden vanuit het gekaapte account nieuwe phishing naar collega's.

      Wat er gebeurde

    • 2024

      Nepuitnodigingen die vanzelf in je agenda stonden

      Medewerkers van zo'n 300 organisaties (niet bij naam genoemd)

      Kosten: Meer dan 4.000 van deze mails in vier weken, bij zo'n 300 organisaties. Met de gegevens kunnen criminelen creditcardfraude plegen; een schadebedrag is niet gepubliceerd.

      Wat er gebeurde

    • 2023

      Het hotelaccount gekaapt, de gasten opgelicht

      Hotels die via een groot boekingsplatform verhuren, en hun gasten

      Kosten: In Singapore verloren minstens 30 gasten samen 41.000 dollar. Ook Nederlandse reizigers raakten geld en creditcardgegevens kwijt.

      Wat er gebeurde

    • 2023

      Een telefoontje naar de helpdesk: 'Ik kan niet inloggen'

      De IT-helpdesk van een groot Amerikaans casino- en hotelbedrijf, en die van een fabrikant van schoonmaakmiddelen

      Kosten: Het casinobedrijf meldde een negatief effect van ongeveer 100 miljoen dollar op het resultaat. De fabrikant eist in de rechtszaak 380 miljoen dollar schadevergoeding.

      Wat er gebeurde

    • 2020

      130.000 sms'jes in een paar dagen

      Tienduizenden ontvangers in Nederland

      Kosten: Volgens het Openbaar Ministerie 60.000 slachtoffers van een poging tot oplichting. De man kreeg 4,5 jaar cel.

      Wat er gebeurde

    • 2018

      Een nepmail van MijnOverheid, en de sms-code erbij

      203 Nederlanders met een DigiD

      Kosten: 203 DigiD-accounts werden opgeheven en waarschijnlijk zijn persoonsgegevens verzameld. Bij de tweede golf trapten er volgens DutchNews 361 mensen in.

      Wat er gebeurde

    • 2019

      'Scan deze QR-code om je geld te ontvangen'

      Mensen die iets verkochten via een online marktplaats

      Kosten: Enkele honderden meldingen; soms maakten oplichters duizenden euro's buit. De bank weigerde eerst, maar vergoedde later alsnog alle schade.

      Wat er gebeurde

    • 2024

      Nep-QR-stickers op parkeerautomaten

      Automobilisten in Nederlandse en Belgische steden

      Kosten: Geen totaalbedrag bekend. Wie betaalde, gaf kaart- of bankgegevens aan oplichters.

      Wat er gebeurde

    • 2025

      'Uw simkaart vervalt', en je nummer is van een ander

      Klanten van twee grote Nederlandse providers

      Kosten: Geen aantallen of bedragen bekend. Met de overgenomen simkaarten verstuurden de criminelen massaal nep-sms'jes naar nieuwe slachtoffers, vanaf het nummer van het slachtoffer.

      Wat er gebeurde

    • 2024

      'De politie' komt je sieraden ophalen

      Een vrouw van 77 in Eindhoven

      Kosten: Tot en met oktober 2025 registreerde de politie ruim 10.000 incidenten met nepagenten, tegen 520 in heel 2023. De daders richten zich vooral op mensen van 70 jaar en ouder.

      Wat er gebeurde

    • 2023

      De stem van haar kleinzoon, nagemaakt met AI

      Grootouders van 73 en 75 in Canada, en de ouders van een man in Canada

      Kosten: De grootouders werden op tijd gewaarschuwd door een bankmanager. Het andere gezin was 21.000 Canadese dollar kwijt. In onderzoek voor de Rijksoverheid (2024) herkende maar 4 procent de nagemaakte stem van een bekende radiopresentator met zekerheid als nep.

      Wat er gebeurde

    • 2025

      De premier prijst een belegging aan. Alleen was hij het niet.

      Facebookgebruikers in Nederland

      Kosten: Slachtoffers kunnen in korte tijd duizenden euro's kwijtraken. Beleggingsfraude gaf in 2025 bij de Fraudehelpdesk de hoogste schade voor particulieren van alle fraudevormen, 34,1 miljoen euro.

      Wat er gebeurde

    Geld en administratie

    Betaald aan de verkeerde

    Een nieuw rekeningnummer, een geheime overname en een update van boekhoudsoftware.

    • 2019

      'Onze nieuwe betalingsroute', vanuit een gehackte mailbox

      De crediteurenadministratie van een grote Nederlandse webwinkel, en een vaste leverancier

      Kosten: 751.493 euro ging naar de oplichters. De rechter oordeelde dat de webwinkel de leverancier opnieuw moest betalen.

      Wat er gebeurde

    • 2018

      Een geheime overname in Dubai, betaald in zes delen

      De directeur en de financieel directeur van een Nederlandse bioscoopketen

      Kosten: Ruim 19,2 miljoen euro. Beide directeuren raakten hun baan kwijt.

      Wat er gebeurde

    • 2017

      Een update van belastingsoftware legt bedrijven wereldwijd plat

      Gebruikers van een Oekraïens belasting- en boekhoudprogramma, en via hen grote bedrijven over de hele wereld

      Kosten: Volgens het Witte Huis in totaal meer dan 10 miljard dollar schade. De rederij alleen al 250 tot 300 miljoen dollar.

      Wat er gebeurde

    Back-ups en ransomware

    Er was een back-up. Dachten ze.

    Op dezelfde server, in hetzelfde gebouw, met hetzelfde wachtwoord. En twee keer een goede afloop.

    • 2017

      De back-up stond op dezelfde server

      Een klein Nederlands administratiekantoor

      Kosten: Drie bitcoin losgeld (2.890,83 euro), een week helemaal geen werk en een week bijna niets. De totale claim was ruim 42.000 euro; de rechter verdeelde de schuld.

      Wat er gebeurde

    • 2023

      158 jaar oud, en na één aanval omgevallen

      Een Brits familiebedrijf in transport, met zo'n 400 vrachtwagens

      Kosten: Zonder financiële administratie wilde de bank niet lenen. Het bedrijf ging in september 2023 ten onder en zo'n 700 mensen verloren hun baan.

      Wat er gebeurde

    • 2020

      Twee schijven om en om, en de criminelen kregen niets

      Een klein Nederlands kantoor dat de post en administratie van klanten regelt

      Kosten: Geen losgeld. Het bedrijf lag een dag stil om alles op te lossen.

      Wat er gebeurde

    • 1998

      90 procent van een animatiefilm gewist, en de back-up werkte niet

      Een grote animatiestudio, midden in de productie van een speelfilm

      Kosten: Een week werk op een onbetrouwbare terugzetting was weg, en 10 tot 12 mensen werkten een heel weekend non-stop om alles te controleren.

      Wat er gebeurde

    • 2017

      Een database gewist, en de back-ups bleken leeg

      Een online platform voor softwareontwikkelaars

      Kosten: Ongeveer 18 uur plat. De wijzigingen van ruim zes uur gingen verloren, bij ruwweg 5.000 projecten, 5.000 reacties en 700 nieuwe gebruikersaccounts.

      Wat er gebeurde

    • 2021

      Brand in het datacenter, en de back-up stond in hetzelfde gebouw

      Klanten van een grote Europese hostingprovider, waaronder kleine Franse bedrijven

      Kosten: 14.046 servers verwoest. Bij geen van beide bedrijven viel de back-up nog terug te halen. Het softwarebedrijf kreeg van de rechter in eerste aanleg 153.837 euro toegewezen.

      Wat er gebeurde

    • 2020

      'Welkom2020', en alle back-ups gewist

      Een Nederlandse gemeente

      Kosten: Totale kosten van zo'n 4,2 miljoen euro, en bijna twee jaar herstelwerk.

      Wat er gebeurde

    • 2019

      Ook de back-upschijven versleuteld: de praktijk sluit

      Een kleine Amerikaanse medische praktijk

      Kosten: De praktijk sloot op 17 december 2019 voorgoed. 5.835 patiënten werden geraakt.

      Wat er gebeurde

    • 2021

      Losgeld betaald, en er gebeurde helemaal niks

      Een Nederlandse modezaak met een webshop en zo'n twintig medewerkers

      Kosten: Ongeveer 500 euro losgeld voor niets, weken herstelwerk en 30 tot 40 procent van de gegevens nooit meer terug.

      Wat er gebeurde

    Thuiskantoor en netwerk

    Het begon thuis

    Een mediaserver, een gamelaptop, een browserprofiel en routers die stiekem voor een ander werkten.

    • 2022

      Een mediaserver op de pc thuis opende de kluis van de zaak

      Een senior engineer bij een bedrijf dat een wachtwoordmanager maakt

      Kosten: Een back-up met de kluisgegevens van alle klanten werd gekopieerd. De Britse privacytoezichthouder gaf een boete van 1,2 miljoen pond.

      Wat er gebeurde

    • 2023

      Een Minecraft-mod die wachtwoorden steelt

      Spelers van een populair spel, vaak kinderen, en iedereen die dezelfde computer gebruikt

      Kosten: Volgens Kaspersky werden in één jaar meer dan 132.000 jonge spelers doelwit van malware vermomd als spellen, mods en cheats. Een schadebedrag is niet bekend.

      Wat er gebeurde

    • 2024

      Eén laptop voor werk, games en illegale downloads

      Zo'n 165 organisaties die gegevens bij één cloudplatform opsloegen

      Kosten: Zo'n 165 organisaties werden gewaarschuwd. Een van de daders bekende later onder meer de belgegevens van meer dan 100 miljoen klanten van een telecombedrijf te hebben gestolen; de groep kreeg meer dan 2,5 miljoen dollar losgeld.

      Wat er gebeurde

    • 2023

      Een werkwachtwoord in het privéprofiel van de browser

      Een medewerker van een bedrijf dat het inloggen voor andere bedrijven regelt

      Kosten: Bestanden van 134 klanten werden ingezien, en bij 5 klanten werden actieve sessies gekaapt.

      Wat er gebeurde

    • 2016

      Routers en camera's met het fabriekswachtwoord

      Eigenaren van thuisrouters, camera's en videorecorders, en ruim 900.000 klanten van een Duitse provider

      Kosten: Aanvallen van meer dan 1 terabit per seconde, en ruim 900.000 huishoudens zonder internet.

      Wat er gebeurde

    • 2024

      Oude routers die stiekem voor een ander werken

      Eigenaren van gewone routers voor thuis en kleine kantoren, ook in Nederland

      Kosten: Het NCSC zag ongeveer 150 routers in Nederland die vermoedelijk besmet waren, onderdeel van zo'n 13.000 besmette systemen wereldwijd. De verbindingen van de eigenaren werden gebruikt voor aanvallen op anderen.

      Wat er gebeurde

    Zo werken we

    Hoe we de verhalen kiezen

    • Alleen met een bron: een rechter, de overheid, de politie, een toezichthouder, nieuwsmedia of het getroffen bedrijf zelf.
    • Geen gokwerk: bedragen en aantallen nemen we over zoals de bron ze noemt. Staat er geen bedrag, dan schrijven we dat ook.
    • Geen namen: in onze samenvatting gaat het om wat er gebeurde, niet om wie het overkwam.
    • Blijft staan: verdwijnt een bron, dan blijft onze samenvatting staan, met de datum waarop we hem controleerden.

    Druk op play

    Liever geen eigen verhaal op deze pagina?

    Een security check kost je een ochtend. We kijken naar je mail, je back-ups, je netwerk en hoe je betalingen controleert.

    Echt gebeurd - 2026

    Een nepcollega van IT belt de klantenservice

    Medewerkers van de klantenservice van een grote Nederlandse telecomaanbieder, en miljoenen klanten

    Wat er gebeurde
    Begin februari 2026 belde een man die goed Nederlands sprak de klantenservice. Hij deed zich voor als collega van de IT-afdeling: er moest een probleem worden opgelost, en daarvoor moest de medewerker inloggen op een intern systeem. Op een nagemaakte inlogpagina vulde de medewerker gebruikersnaam, wachtwoord en een verificatiecode in. Daarna werden in korte tijd de gegevens van miljoenen klanten gedownload. Later belden oplichters klanten over 'compensatie' voor het lek en vroegen ze om een sms-code.
    Waarom het werkte
    Een collega van IT, een probleem dat nu moet worden opgelost en Engelse IT-termen tussen het Nederlands door. De extra beveiligingsstap werd omzeild doordat de medewerker zelf de code gaf. Volgens de NOS was de toegang ook te ruim ingesteld en ging er geen alarm af bij de grote download. Het bedrijf hoorde pas van de diefstal toen de criminelen zich zelf meldden.
    Wat het kostte
    Gegevens van 6,2 miljoen klantaccounts, waaronder IBAN's en ID-nummers. Het bedrijf weigerde losgeld te betalen en de gegevens werden gepubliceerd.
    Wat het had voorkomen
    Echte IT vraagt nooit om in te loggen via een link die ze je aan de telefoon geven, en nooit om je code. Hang op en bel de servicedesk terug op het interne nummer. Als klant: je provider belt niet over compensatie, en een sms-code geef je aan niemand.

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    De financieel directeur in de videocall was nep

    Een medewerker van de financiële afdeling van een internationaal ingenieursbureau in Hong Kong

    Wat er gebeurde
    Het begon met een bericht dat van de financieel directeur in het Verenigd Koninkrijk leek te komen, over een geheime transactie. De medewerker dacht eerst aan phishing. Daarna volgde een videogesprek met de directeur en andere collega's, die er precies zo uitzagen en klonken als de medewerker gewend was. Volgens de politie was iedereen in dat gesprek nep, behalve de medewerker zelf. Er volgden vijftien overboekingen. Pas bij navraag op het hoofdkantoor kwam het uit.
    Waarom het werkte
    Gezag (de financieel directeur), geheimhouding en een groep bekende gezichten namen de twijfel weg. Beeld en stem waren nagemaakt met openbare video's van de echte mensen. Eén medewerker kon vijftien keer betalen zonder terugbelcontrole of tweede handtekening.
    Wat het kostte
    Zo'n 200 miljoen Hongkongse dollar, ongeveer 25,6 miljoen Amerikaanse dollar.
    Wat het had voorkomen
    Een betaalopdracht uit een gesprek of chat voer je pas uit als je de aanvrager zelf hebt teruggebeld, op een nummer dat je al had. Een 'geheime' deal die de normale route overslaat, is een stopteken, ook als de gezichten kloppen.

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2025

    'U spreekt met de fraudeafdeling van uw bank'

    Duizenden Nederlandse bankklanten

    Wat er gebeurde
    Een 'bankmedewerker' belt, soms met het echte nummer van de bank in beeld. Er gebeurt iets vreemds op je rekening en je geld moet tijdelijk naar een 'veilige kluisrekening'. Of je pas is niet meer veilig en wordt opgehaald door een koerier. Soms moet je een programma als AnyDesk installeren, zodat ze kunnen 'helpen'. De bellers kennen vaak al je naam, je rekeningnummer en soms zelfs je laatste betalingen.
    Waarom het werkte
    Angst, haast en gezag, geloofwaardig gemaakt met gegevens uit eerdere phishing of lekken en een nagemaakt telefoonnummer. Soms begint het met een phishingmail, waarna 'de bank' belt over een dreiging op je rekening.
    Wat het kostte
    In 2025 in Nederland 25,8 miljoen euro, bij iets minder dan 5.900 slachtoffers. Iets meer dan 45 procent werd uit coulance vergoed.
    Wat het had voorkomen
    Je bank vraagt nooit om geld naar een 'veilige rekening' te zetten, haalt nooit je pas op en vraagt nooit om op afstand mee te kijken. Hang op en bel zelf het nummer op de achterkant van je pas.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2019

    Een phishingmail in oktober, de universiteit plat met Kerst

    Een Nederlandse universiteit

    Wat er gebeurde
    Half oktober 2019 werden op twee werkplekken phishingmails geopend. Er waren meerdere varianten rondgestuurd, en een melding over één variant kreeg geen goede opvolging. De aanvallers bewogen zich ruim twee maanden door het netwerk. Op 23 december versleutelden ze 267 Windows-servers, waaronder mailservers, bestandsservers en een aantal back-upservers.
    Waarom het werkte
    Rond 20 procent van de gebruikers opent phishingmails, schreef de universiteit zelf. Een beheerdersaccount werd ook voor gewoon onderhoud gebruikt, een server miste updates en het netwerk was vrij open. De online back-ups konden ook worden versleuteld.
    Wat het kostte
    30 bitcoin losgeld, op dat moment bijna 200.000 euro. Tientallen medewerkers werkten de kerstvakantie door.
    Wat het had voorkomen
    Meld elke phishingmail en zorg dat elke melding wordt opgevolgd: één gemiste variant was genoeg. Houd back-ups offline en beheerdersaccounts apart.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    'Hoi mam, dit is mijn nieuwe nummer'

    Nederlanders, vaak ouders, die een appje krijgen van een 'bekende'

    Wat er gebeurde
    Een appje van een onbekend nummer: 'mama mijn telefoon is kapot, dit is mijn nieuwe nummer'. Het oude nummer mag weg. Daarna volgt een probleem dat snel moet worden opgelost, en daar is geld voor nodig. De profielfoto komt van sociale media, en bellen gaat 'even niet'. Soms gebruiken oplichters zelfs een nagemaakte stem.
    Waarom het werkte
    Emotie (je kind in de problemen), haast en een verhaal dat het onbekende nummer meteen verklaart.
    Wat het kostte
    Van de Nederlanders die in 2024 slachtoffer werden van phishing, was 9 procent slachtoffer van deze vriend-in-nood-fraude. Een totaalbedrag is niet bekend.
    Wat het had voorkomen
    Betaal nooit na een appje: bel eerst het oude nummer uit je eigen contacten. Spreek in de familie een codewoord af voor betaalverzoeken.

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2022

    Melding na melding, tot iemand op Goedkeuren drukte

    Een externe medewerker van een groot Amerikaans taxiplatform

    Wat er gebeurde
    De aanvaller had waarschijnlijk het wachtwoord van de medewerker gekocht op het dark web, nadat een privéapparaat van die medewerker met malware was besmet. Daarna probeerde de aanvaller steeds opnieuw in te loggen. Elke keer kreeg de medewerker een verzoek om de inlog goed te keuren, tot er uiteindelijk één werd goedgekeurd. Volgens de aanvaller zelf kwam er ook een WhatsApp-bericht van 'IT': keur er één goed, dan stoppen ze.
    Waarom het werkte
    Vermoeidheid en irritatie, plus een nepuitleg van 'IT'. Een simpele knop Goedkeuren of Weigeren, zonder dat je een getal hoeft over te nemen.
    Wat het kostte
    Geen bedrag bekend. De aanvaller kwam wel in onder meer Slack, G Suite en een intern systeem voor facturen, en zette een bericht in een Slack-kanaal voor het hele bedrijf.
    Wat het had voorkomen
    Keur nooit een inlogverzoek goed dat je niet zelf startte. Een reeks verzoeken betekent dat iemand je wachtwoord heeft: meld het meteen en verander het. IT vraagt je nooit om iets goed te keuren.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    Eerst honderden spammails, dan belt 'de helpdesk'

    Medewerkers van verschillende organisaties (niet bij naam genoemd)

    Wat er gebeurde
    De aanvallers schreven het mailadres van hun doelwit in op een hele reeks nieuwsbrieven, zodat de mailbox overstroomde. Daarna belden ze, of stuurden ze een bericht via Teams onder namen als 'Help Desk' of 'IT Support', met het aanbod om de spam op te lossen. Het slachtoffer moest Snelle hulp (Quick Assist) openen en een code intypen die de 'helpdesk' gaf. Daarmee kregen de aanvallers de computer in handen.
    Waarom het werkte
    De aanvaller maakt eerst zelf het probleem en biedt dan precies op tijd de oplossing aan. Snelle hulp is een echt Windows-programma, en de namen in Teams lijken intern.
    Wat het kostte
    Microsoft noemt geen bedrag. Na de toegang volgden meer hackprogramma's en in meerdere gevallen ransomware in het hele netwerk.
    Wat het had voorkomen
    Laat alleen iemand op je computer meekijken als jij zelf contact zocht met je eigen IT-partner. Een plotselinge spamgolf met daarna een behulpzaam telefoontje is al een waarschuwing.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    Een Teams-uitnodiging met een code, op de echte Microsoft-site

    Medewerkers van overheden, ngo's, IT-bedrijven en andere organisaties in Europa en daarbuiten

    Wat er gebeurde
    De aanvallers maakten eerst contact via WhatsApp, Signal of Teams, als iemand die belangrijk was voor het doelwit. Na wat vriendelijk contact volgde een uitnodiging voor een Teams-overleg. Wie wilde deelnemen, moest een code invullen op een inlogpagina van Microsoft. Die code had de aanvaller gemaakt, en zo kreeg die toegang tot het account.
    Waarom het werkte
    Eerst vertrouwen opbouwen, en dan een inlogpagina die echt van Microsoft is: er valt geen nepadres te ontdekken. Het slachtoffer doet zelf de tweestapsverificatie, voor de aanvaller.
    Wat het kostte
    Geen bedrag bekend. De aanvallers doorzochten mailboxen op woorden als 'password' en 'admin', namen mails mee en stuurden vanuit het gekaapte account nieuwe phishing naar collega's.
    Wat het had voorkomen
    Vul nooit een code in op een inlogpagina omdat een chat of uitnodiging dat vraagt. Organisaties: zet deze manier van inloggen (device code) uit waar niemand hem nodig heeft.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    Nepuitnodigingen die vanzelf in je agenda stonden

    Medewerkers van zo'n 300 organisaties (niet bij naam genoemd)

    Wat er gebeurde
    Criminelen stuurden mails die eruitzagen als een uitnodiging uit Google Agenda, van iemand die het slachtoffer kende. In de uitnodiging stond een link naar een Google-formulier of Google-tekening, met daarin weer een knop die op een reCAPTCHA of hulpknop leek. Die leidde naar een nagemaakte pagina waar mensen persoonsgegevens en uiteindelijk betaalgegevens invulden.
    Waarom het werkte
    Vertrouwen in Google en in gewone agendameldingen, en een afzender die een bekende leek. Toen beveiligingsprogramma's de uitnodigingen gingen herkennen, stapten de criminelen over van formulieren naar tekeningen.
    Wat het kostte
    Meer dan 4.000 van deze mails in vier weken, bij zo'n 300 organisaties. Met de gegevens kunnen criminelen creditcardfraude plegen; een schadebedrag is niet gepubliceerd.
    Wat het had voorkomen
    Klik niet op links in een onverwachte uitnodiging, ook niet als die al in je agenda staat. Open documenten alleen op de plek waar ze horen. In Google Agenda kun je instellen dat alleen uitnodigingen van bekende afzenders vanzelf verschijnen.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2023

    Het hotelaccount gekaapt, de gasten opgelicht

    Hotels die via een groot boekingsplatform verhuren, en hun gasten

    Wat er gebeurde
    Een hotel kreeg een mail van een 'vroegere gast' die een paspoort zou hebben laten liggen, met een link naar foto's ervan. Achter de link zat malware die de inloggegevens van het hotel voor het boekingsplatform stal. Daarmee lazen de oplichters de echte reserveringen en stuurden ze gasten berichten: de betaling of de boeking moest nog even worden 'geverifieerd', via een link.
    Waarom het werkte
    Hotelpersoneel wil gasten helpen, en de gasten kregen berichten met hun echte boekingsdata, soms zelfs via het echte platform.
    Wat het kostte
    In Singapore verloren minstens 30 gasten samen 41.000 dollar. Ook Nederlandse reizigers raakten geld en creditcardgegevens kwijt.
    Wat het had voorkomen
    Gasten: vul nooit opnieuw je kaartgegevens in via een link in een bericht; kijk in de app of bel het hotel. Hotels: open geen 'paspoortfoto's' van onbekenden en zet tweestapsverificatie aan op je account bij het platform.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2023

    Een telefoontje naar de helpdesk: 'Ik kan niet inloggen'

    De IT-helpdesk van een groot Amerikaans casino- en hotelbedrijf, en die van een fabrikant van schoonmaakmiddelen

    Wat er gebeurde
    Volgens de aanvallers zelf zochten ze een medewerker op LinkedIn op en belden ze de helpdesk namens die persoon, om toegang tot het account te krijgen. Bij het tweede bedrijf belden aanvallers de uitbestede servicedesk en vroegen ze om nieuwe wachtwoorden. Volgens een rechtszaak van dat bedrijf gaf de servicedesk die zonder de gebruikelijke controles: 'Oh, oké. Dan geef ik je het wachtwoord, oké?'
    Waarom het werkte
    Een helpdesk wil snel helpen, en de controle wie er belt, leunde op gegevens die een aanvaller zelf kan vinden. Of hij ontbrak helemaal.
    Wat het kostte
    Het casinobedrijf meldde een negatief effect van ongeveer 100 miljoen dollar op het resultaat. De fabrikant eist in de rechtszaak 380 miljoen dollar schadevergoeding.
    Wat het had voorkomen
    Reset nooit een wachtwoord of tweestapsverificatie op basis van alleen een telefoontje: bel terug op een nummer dat je al had, of vraag het de leidinggevende. Krijg je zelf een resetmelding die je niet aanvroeg? Meld het meteen.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2020

    130.000 sms'jes in een paar dagen

    Tienduizenden ontvangers in Nederland

    Wat er gebeurde
    In september 2020 verstuurde een 22-jarige man in een paar dagen bijna 130.000 sms'jes, onder meer uit naam van de Belastingdienst, PostNL, UPS en DigiD. De links leidden naar nagemaakte betaalpagina's, waar hij ook inloggegevens voor de bank buitmaakte.
    Waarom het werkte
    Bekende namen en een betaallink die je op je telefoon snel even aantikt.
    Wat het kostte
    Volgens het Openbaar Ministerie 60.000 slachtoffers van een poging tot oplichting. De man kreeg 4,5 jaar cel.
    Wat het had voorkomen
    Betaal en log nooit in via een link in een sms. De Belastingdienst stuurt geen directe betaalverzoeken. Open zelf de app of typ zelf het adres in.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2018

    Een nepmail van MijnOverheid, en de sms-code erbij

    203 Nederlanders met een DigiD

    Wat er gebeurde
    In juni 2018 kregen mensen een mail met een link naar een nagemaakte site van MijnOverheid, de berichtenbox van de overheid. Wie daar inlogde met DigiD, gaf ook de sms-code. Een script gebruikte die gegevens meteen om echt in te loggen en MijnOverheid te doorzoeken. In december volgde een tweede golf: er zou een officiële brief klaarstaan.
    Waarom het werkte
    Vertrouwen in de overheid, en een nepsite die de sms-code direct doorgaf. Echte mails van MijnOverheid bevatten nooit een link.
    Wat het kostte
    203 DigiD-accounts werden opgeheven en waarschijnlijk zijn persoonsgegevens verzameld. Bij de tweede golf trapten er volgens DutchNews 361 mensen in.
    Wat het had voorkomen
    Log nooit in via een link of QR-code in een bericht dat van DigiD, MijnOverheid of de Belastingdienst lijkt te komen. Open zelf de app of typ zelf het adres in.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2019

    'Scan deze QR-code om je geld te ontvangen'

    Mensen die iets verkochten via een online marktplaats

    Wat er gebeurde
    De verkoper krijgt via WhatsApp een bericht van een 'koper'. Die betaalt naar eigen zeggen via een zakelijke rekening en stuurt een QR-code, die je met je bankapp moet scannen om het geld te 'accepteren'. In werkelijkheid koppelde de verkoper zo een tweede toestel aan de eigen bankrekening: dat van de oplichter.
    Waarom het werkte
    Een QR-code laat niet zien waar hij heen gaat, en het was een echte functie van de eigen bankapp. Daardoor voelde het veilig.
    Wat het kostte
    Enkele honderden meldingen; soms maakten oplichters duizenden euro's buit. De bank weigerde eerst, maar vergoedde later alsnog alle schade.
    Wat het had voorkomen
    Je scant nooit een QR-code om geld te ontvangen. Wie jou geld stuurt, heeft alleen je rekeningnummer nodig.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    Nep-QR-stickers op parkeerautomaten

    Automobilisten in Nederlandse en Belgische steden

    Wat er gebeurde
    Op parkeerautomaten verschenen nette stickers met 'Scan to pay', over of naast de echte informatie. Wie scande, kwam op een site die op een parkeerapp leek en om bankgegevens vroeg. Gemeenten haalden de stickers weg en waarschuwden. In Brussel hield de politie een man aan die 160 van zulke stickers bij zich had.
    Waarom het werkte
    Een sticker ziet er officieel en handig uit, en een QR-code verbergt waar hij heen gaat.
    Wat het kostte
    Geen totaalbedrag bekend. Wie betaalde, gaf kaart- of bankgegevens aan oplichters.
    Wat het had voorkomen
    Betaal parkeren via de automaat zelf of via de app die je al hebt. Kijk na elke scan naar het adres in je browser.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2025

    'Uw simkaart vervalt', en je nummer is van een ander

    Klanten van twee grote Nederlandse providers

    Wat er gebeurde
    In 2025 kregen klanten sms'jes en telefoontjes in naam van hun provider: de simkaart zou vervallen, moest worden 'gevalideerd' of 'vanwege nieuwe wetgeving' worden omgezet naar een eSIM. Via een link vulden ze gegevens in, soms zelfs hun BSN. Sommigen moesten ook een echte mail van de provider doorsturen of de app van de provider verwijderen. Daarna was de simkaart in handen van criminelen.
    Waarom het werkte
    Een technisch klinkend probleem, 'nieuwe wetgeving' als reden, en kleine stappen die elk los onschuldig lijken.
    Wat het kostte
    Geen aantallen of bedragen bekend. Met de overgenomen simkaarten verstuurden de criminelen massaal nep-sms'jes naar nieuwe slachtoffers, vanaf het nummer van het slachtoffer.
    Wat het had voorkomen
    Je provider neemt nooit contact op omdat je simkaart vervalt of gevalideerd moet worden. Verwijder het bericht of hang op. Ben je de controle over je simkaart kwijt, bel dan meteen je provider.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    'De politie' komt je sieraden ophalen

    Een vrouw van 77 in Eindhoven

    Wat er gebeurde
    Op een avond in december 2024 belde 'de politie': criminelen hadden het op haar huis gemunt, twee van hen waren opgepakt en twee nog niet. Ze moest ruim een uur aan de lijn blijven en mocht met niemand praten. Haar kostbaarheden zouden worden opgehaald om ze veilig te bewaren, en ze spraken een codewoord af: 'papegaai'. Rond half acht stond er een jonge man voor de deur die het codewoord noemde. Hij nam haar bankpas, haar sieradenkistje en een ketting mee die ze kort voor de dood van haar man had gekregen, en vroeg nog om een tas om alles in te stoppen. Diezelfde dag kwamen er uit haar wijk nog vier van zulke meldingen.
    Waarom het werkte
    Gezag, angst en eenzaamheid: wie ruim een uur aan de lijn hangt en met niemand mag praten, kan door niemand gewaarschuwd worden. Het codewoord maakte de nepagent juist geloofwaardig.
    Wat het kostte
    Tot en met oktober 2025 registreerde de politie ruim 10.000 incidenten met nepagenten, tegen 520 in heel 2023. De daders richten zich vooral op mensen van 70 jaar en ouder.
    Wat het had voorkomen
    De politie haalt nooit geld, bankpassen of sieraden bij je op en vraagt je nooit om iets geheim te houden. Hang op, bel zelf 112 en praat erover met iemand die je vertrouwt.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 4 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2023

    De stem van haar kleinzoon, nagemaakt met AI

    Grootouders van 73 en 75 in Canada, en de ouders van een man in Canada

    Wat er gebeurde
    In 2023 belde 'de kleinzoon' van een grootmoeder in Canada: hij zat vast, zonder portemonnee of telefoon, en had geld nodig voor een borgsom. Het klonk precies als hij. Samen met haar man haalde ze bij hun bank 3.000 Canadese dollar op, het maximum voor één dag, en ze gingen naar een tweede bank voor meer. Daar nam een bankmanager hen apart: een andere klant had net zo'n telefoontje gehad, en die stem bleek nagemaakt. 'We waren ervan overtuigd dat we met hem praatten', zei ze later. Bij een ander gezin belde een 'advocaat': hun zoon had een dodelijk ongeluk veroorzaakt en had geld nodig voor de rechtszaak. Ze kregen ook 'hem' even aan de lijn, en stuurden 21.000 Canadese dollar via bitcoin.
    Waarom het werkte
    Een stem die je vertrouwt, angst en haast. Een paar opgenomen zinnen zijn genoeg om een stem na te maken.
    Wat het kostte
    De grootouders werden op tijd gewaarschuwd door een bankmanager. Het andere gezin was 21.000 Canadese dollar kwijt. In onderzoek voor de Rijksoverheid (2024) herkende maar 4 procent de nagemaakte stem van een bekende radiopresentator met zekerheid als nep.
    Wat het had voorkomen
    Hang op en bel zelf terug op het nummer dat je al hebt, niet met de terugbelknop. Vraag iets wat alleen die persoon kan weten, of spreek in de familie een codewoord af.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 4 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2025

    De premier prijst een belegging aan. Alleen was hij het niet.

    Facebookgebruikers in Nederland

    Wat er gebeurde
    In 2025 dook op Facebook een nagemaakte video op van de minister-president, samen met journalisten van de NOS. Hij prees een beleggingsplatform aan: De Nederlandsche Bank zou garant staan en je huishouden zou er een vast inkomen aan overhouden. Wie klikte, kwam op een nagemaakte nieuwssite, liet een telefoonnummer achter en moest eerst 250 euro inleggen. Daarna belden 'beleggingsadviseurs' die steeds meer geld wilden. De video werd bijna 250.000 keer getoond.
    Waarom het werkte
    Een bekend gezicht, een instantie die je vertrouwt en een klein eerste bedrag. Daarna komt de druk, aan de telefoon.
    Wat het kostte
    Slachtoffers kunnen in korte tijd duizenden euro's kwijtraken. Beleggingsfraude gaf in 2025 bij de Fraudehelpdesk de hoogste schade voor particulieren van alle fraudevormen, 34,1 miljoen euro.
    Wat het had voorkomen
    Klik niet op advertenties waarin bekende mensen een belegging aanprijzen, en geloof geen gegarandeerde winst. Laat nergens je telefoonnummer achter en meld zo'n advertentie bij de Fraudehelpdesk.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 4 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2019

    'Onze nieuwe betalingsroute', vanuit een gehackte mailbox

    De crediteurenadministratie van een grote Nederlandse webwinkel, en een vaste leverancier

    Wat er gebeurde
    Eind november 2019 kwam er een mail van het echte adres van een medewerker van een vaste leverancier: 'Bijgevoegd vindt u onze nieuwe betalingsroute zoals opgedragen door het management.' In de nette brief stond een Spaanse rekening. Twee beleefde herinneringen vroegen of de administratie al was bijgewerkt. Het rekeningnummer werd aangepast en de betalingen gingen voortaan naar de oplichters. Half januari vroeg de leverancier waar het geld bleef.
    Waarom het werkte
    De mail kwam echt uit de mailbox van de leverancier, met het echte logo. Regels in die gehackte mailbox verstopten alle antwoorden in een verborgen map, dus de leverancier zag de bevestiging nooit. De rechter vond dat de webwinkel 'gezonde argwaan' had moeten tonen: een Nederlands bedrijf met ineens een Spaanse rekening, rommelige taal en een bekende truc.
    Wat het kostte
    751.493 euro ging naar de oplichters. De rechter oordeelde dat de webwinkel de leverancier opnieuw moest betalen.
    Wat het had voorkomen
    Pas nooit een rekeningnummer aan op basis van een mail. Bel een bekende contactpersoon op een nummer dat je al had. En bescherm je eigen mailbox met tweestapsverificatie; kijk of er regels in staan die je niet zelf maakte.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2018

    Een geheime overname in Dubai, betaald in zes delen

    De directeur en de financieel directeur van een Nederlandse bioscoopketen

    Wat er gebeurde
    In maart 2018 kreeg de Nederlandse directeur mails die van de topman van het Franse moederbedrijf leken te komen. Het ging om een strikt vertrouwelijke overname van een bedrijf in Dubai; een adviseur van een groot accountantskantoor zou contact opnemen. Contact mocht alleen via 'mijn persoonlijke mail', niet telefonisch, en zelfs collega's mochten het niet weten. In drie weken volgden zes betalingen naar Dubai. Het kwam pas uit toen het Franse hoofdkantoor vragen stelde over het geld.
    Waarom het werkte
    Gezag, haast en vooral geheimhouding die elke gewone controle blokkeerde: niet bellen, niets tegen collega's zeggen. Er was wel twijfel ('Wonderlijk proces. Nooit zo meegemaakt'), maar een telefoontje werd afgewimpeld en niemand belde zelf het bekende nummer van de topman.
    Wat het kostte
    Ruim 19,2 miljoen euro. Beide directeuren raakten hun baan kwijt.
    Wat het had voorkomen
    Geheim plus haast plus een nieuwe rekening betekent: stoppen. Bel de aanvrager terug op een nummer dat je al had, nooit op een nummer uit de mail. Geen betaalopdracht mag je verbieden een collega erbij te halen.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2017

    Een update van belastingsoftware legt bedrijven wereldwijd plat

    Gebruikers van een Oekraïens belasting- en boekhoudprogramma, en via hen grote bedrijven over de hele wereld

    Wat er gebeurde
    In juni 2017 verspreidden aanvallers via de update van een veelgebruikt Oekraïens belasting- en boekhoudprogramma de malware NotPetya. Die verspreidde zich vanzelf door netwerken en maakte computers onbruikbaar; de vraag om losgeld was alleen een dekmantel. Bij een wereldwijde rederij was één computer met het programma genoeg. Alle domeincontrollers werden gewist, op één na in Ghana: die stond toevallig uit door een stroomstoring.
    Waarom het werkte
    De update kwam van software die iedereen vertrouwde. En de netwerken waren plat, dus één besmette pc kon overal bij.
    Wat het kostte
    Volgens het Witte Huis in totaal meer dan 10 miljard dollar schade. De rederij alleen al 250 tot 300 miljoen dollar.
    Wat het had voorkomen
    Houd de pc met je boekhoud- of belastingsoftware bijgewerkt en gescheiden van de rest van het netwerk, en houd een geteste back-up offline. Ook een vertrouwde update kan een aanval meebrengen.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2017

    De back-up stond op dezelfde server

    Een klein Nederlands administratiekantoor

    Wat er gebeurde
    Op 12 februari 2017 drongen hackers het netwerk binnen en versleutelden ze alle bestanden op de server, ook de back-upbestanden. Ze kwamen binnen via een verbinding voor werken op afstand die openstond naar internet, in combinatie met een zwak wachtwoord. Het kantoor betaalde losgeld en kreeg de bestanden terug. Daarna volgde een rechtszaak met de IT-leverancier.
    Waarom het werkte
    De enige back-up stond op dezelfde machine als de gegevens, dus de ransomware nam hem gewoon mee. Een tweede schijf die af en toe mee naar huis kon, was al in 2010 voorgesteld. En op verzoek van het kantoor waren de wachtwoorden eenvoudiger gemaakt.
    Wat het kostte
    Drie bitcoin losgeld (2.890,83 euro), een week helemaal geen werk en een week bijna niets. De totale claim was ruim 42.000 euro; de rechter verdeelde de schuld.
    Wat het had voorkomen
    Een back-up op dezelfde machine is geen back-up. Gebruik twee schijven om en om, waarvan er één altijd los en buiten de deur ligt. En zet werken op afstand nooit open naar internet zonder tweestapsverificatie.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2023

    158 jaar oud, en na één aanval omgevallen

    Een Brits familiebedrijf in transport, met zo'n 400 vrachtwagens

    Wat er gebeurde
    In juni 2023 versleutelde een ransomwarebende de bestanden van het bedrijf en twee zusterbedrijven. De aanvallers kwamen binnen door het wachtwoord van een medewerker te raden, met software die duizenden pogingen doet. De eigenaren weigerden te betalen. Binnen een paar dagen stond er een nieuw transportsysteem, maar de financiële administratie kwam niet terug: de criminelen hadden ook de back-up vernietigd die veilig ergens anders had moeten staan.
    Waarom het werkte
    Een raadbaar wachtwoord op een account dat van buitenaf bereikbaar was, en een back-up 'buiten de deur' waar de aanvallers toch bij konden. Een maand eerder was nog een cyberverzekering van 1 miljoen pond afgesloten.
    Wat het kostte
    Zonder financiële administratie wilde de bank niet lenen. Het bedrijf ging in september 2023 ten onder en zo'n 700 mensen verloren hun baan.
    Wat het had voorkomen
    Een verzekering vervangt geen back-up die criminelen niet kunnen bereiken. Houd een offline kopie van je boekhouding en facturatie, en zet tweestapsverificatie op alles wat van buitenaf bereikbaar is.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2020

    Twee schijven om en om, en de criminelen kregen niets

    Een klein Nederlands kantoor dat de post en administratie van klanten regelt

    Wat er gebeurde
    Op een maandag in februari 2020 kon de officemanager geen documenten meer openen: alles was versleuteld en een briefje vroeg om bitcoins. Ze verbraken meteen alle verbindingen, belden hun IT-partner en keken of de back-up was geraakt. Dat was niet zo. Naast de dagelijkse back-up op kantoor ging er elke maand een kopie naar een externe schijf buiten kantoor, met twee schijven om en om.
    Waarom het werkte
    De aanval zelf lukte: de bestanden op kantoor werden versleuteld. Maar de maandelijkse kopie lag buiten het bereik van de criminelen.
    Wat het kostte
    Geen losgeld. Het bedrijf lag een dag stil om alles op te lossen.
    Wat het had voorkomen
    Een simpele rotatie maakt van een ramp een verloren dag. Of zoals ze het op dat kantoor zeggen: 'Het lijkt zo'n gedoe, maar dat valt in het niet bij het gedoe wat je hebt als je aangevallen wordt.'

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 1998

    90 procent van een animatiefilm gewist, en de back-up werkte niet

    Een grote animatiestudio, midden in de productie van een speelfilm

    Wat er gebeurde
    Iemand voerde een wiscommando uit in de hoofdmap van het filmproject, en 90 procent van de film verdween. De back-ups op tape bleken ongemerkt te zijn mislukt: de bestanden waren te groot geworden en het foutenlogboek stond op dezelfde volle schijf. De redding: een collega die na de geboorte van haar zoon thuis werkte, had een volledige kopie op haar computer thuis. Die werd in dekens gewikkeld, met gordels vastgezet en naar de studio gereden.
    Waarom het werkte
    De back-ups werden nooit op terugzetten getest, en de fout gaf geen enkel alarm. De kopie die de film redde, bestond bij toeval.
    Wat het kostte
    Een week werk op een onbetrouwbare terugzetting was weg, en 10 tot 12 mensen werkten een heel weekend non-stop om alles te controleren.
    Wat het had voorkomen
    Een back-up is pas echt als je er een keer iets mee hebt teruggezet. Zorg dat foutmeldingen bij een mens aankomen, en bewaar met opzet een kopie op een andere plek, niet bij toeval.

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2017

    Een database gewist, en de back-ups bleken leeg

    Een online platform voor softwareontwikkelaars

    Wat er gebeurde
    Laat op de avond wilde een technicus een probleem met de reservedatabase oplossen en wiste de map van de database. Alleen bleek het de hoofddatabase te zijn. Een of twee seconden later stopte de technicus, maar toen was er al zo'n 300 GB weg. Daarna bleek de opslag voor back-ups leeg: de back-uptaak liep op een fout, en de foutmeldingen kwamen nooit aan. De redding was een kopie die die middag toevallig voor een test was gemaakt.
    Waarom het werkte
    Meerdere back-upmethodes, maar geen ervan getest, en niemand was er eigenaar van. Het bedrijf schreef het zelf op: er was geen eigenaar, dus niemand was verantwoordelijk voor het testen.
    Wat het kostte
    Ongeveer 18 uur plat. De wijzigingen van ruim zes uur gingen verloren, bij ruwweg 5.000 projecten, 5.000 reacties en 700 nieuwe gebruikersaccounts.
    Wat het had voorkomen
    Geef je back-ups één eigenaar, test het terugzetten volgens een vast schema en zorg dat een mislukte back-up niet stil kan mislukken.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2021

    Brand in het datacenter, en de back-up stond in hetzelfde gebouw

    Klanten van een grote Europese hostingprovider, waaronder kleine Franse bedrijven

    Wat er gebeurde
    In de nacht van 10 maart 2021 brak brand uit in een datacenter in Straatsburg. Eén gebouw brandde af, een ander deels. Een klein softwarebedrijf had de productie in het ene gebouw en de back-up in een tweede systeem, dacht het. Na de brand bleek dat beide in hetzelfde gebouw stonden. Bij een Franse makelaar stond in het contract dat de back-up fysiek gescheiden was; ook die stond in hetzelfde gebouw.
    Waarom het werkte
    De back-up stond op dezelfde plek als het origineel. Klanten gingen ervan uit dat 'back-upoptie' betekende: ergens anders, zonder dat na te vragen.
    Wat het kostte
    14.046 servers verwoest. Bij geen van beide bedrijven viel de back-up nog terug te halen. Het softwarebedrijf kreeg van de rechter in eerste aanleg 153.837 euro toegewezen.
    Wat het had voorkomen
    Buiten de deur betekent: een ander gebouw, liefst een andere regio of een andere aanbieder. Vraag je provider zwart op wit waar je back-up staat, en houd zelf ook een kopie.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2020

    'Welkom2020', en alle back-ups gewist

    Een Nederlandse gemeente

    Wat er gebeurde
    Een beheerdersaccount met het wachtwoord 'Welkom2020' en zonder tweestapsverificatie was via internet te gebruiken. Na miljoenen inlogpogingen kwamen de aanvallers binnen. Op 30 november 2020 versleutelden ze de systemen en wisten ze 89 virtuele servers. Er waren drie sets gegevens op verschillende plekken, maar met hetzelfde beheerdersaccount konden de aanvallers ook alle back-ups verwijderen.
    Waarom het werkte
    Een raadbaar wachtwoord, geen tweestapsverificatie, en back-ups die met één account allemaal te verwijderen waren. Een aangeboden offline back-up was eerder dat jaar niet afgenomen.
    Wat het kostte
    Totale kosten van zo'n 4,2 miljoen euro, en bijna twee jaar herstelwerk.
    Wat het had voorkomen
    3-2-1 is niet genoeg als één account alle drie de kopieën kan wissen. Houd één kopie offline of onveranderbaar, met aparte inloggegevens. En nooit 'Welkom' plus een jaartal als wachtwoord.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2019

    Ook de back-upschijven versleuteld: de praktijk sluit

    Een kleine Amerikaanse medische praktijk

    Wat er gebeurde
    Op 10 augustus 2019 werden de servers van de praktijk versleuteld met ransomware. De praktijk schreef aan haar patiënten dat de aanval de servers met hun medische dossiers had versleuteld, en ook de back-upschijven. Herstel bleek onmogelijk.
    Waarom het werkte
    De back-upschijven waren bereikbaar vanaf dezelfde systemen als de dossiers, dus ze werden mee versleuteld.
    Wat het kostte
    De praktijk sloot op 17 december 2019 voorgoed. 5.835 patiënten werden geraakt.
    Wat het had voorkomen
    Eén kopie moet buiten bereik van het netwerk zijn: offline, buiten de deur of onveranderbaar. En test het terugzetten, zeker voor gegevens die je wettelijk moet bewaren.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2021

    Losgeld betaald, en er gebeurde helemaal niks

    Een Nederlandse modezaak met een webshop en zo'n twintig medewerkers

    Wat er gebeurde
    Op een maandag in het voorjaar van 2021 kon niemand meer bij de bestanden op de NAS in de winkel: productfoto's, content en bedrijfsgegevens. Via een lek in de NAS waren hackers binnengekomen en hadden ze alles versleuteld. De eigenaar betaalde ongeveer 500 euro losgeld. Daarna gebeurde er helemaal niks. Een beveiligingsbedrijf haalde in weken werk 60 tot 70 procent terug, maar veel bestanden stonden niet meer in hun mappen.
    Waarom het werkte
    Er zat een lek in de NAS, en die NAS was opslag en 'back-up' tegelijk.
    Wat het kostte
    Ongeveer 500 euro losgeld voor niets, weken herstelwerk en 30 tot 40 procent van de gegevens nooit meer terug.
    Wat het had voorkomen
    Een NAS is opslag, geen back-up. Houd hem bijgewerkt en weg van internet, en betalen is geen garantie. Nu staat er in die winkel een opslagapparaat dat nergens op is aangesloten.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2022

    Een mediaserver op de pc thuis opende de kluis van de zaak

    Een senior engineer bij een bedrijf dat een wachtwoordmanager maakt

    Wat er gebeurde
    Op de privécomputer thuis draaide een mediaserver voor films en series, voor eigen gebruik. De beveiligingsupdate voor een bekend lek was sinds mei 2020 beschikbaar, maar nooit geïnstalleerd. Via dat lek zette een aanvaller een keylogger op de computer. Die ving het hoofdwachtwoord op toen de engineer inlogde op de zakelijke kluis. Daarmee kon de aanvaller een back-up met klantgegevens kopiëren.
    Waarom het werkte
    Een hobbyserver op dezelfde pc als het werk, zo'n 75 versies achter. De privé- en de werkkluis waren gekoppeld met hetzelfde hoofdwachtwoord.
    Wat het kostte
    Een back-up met de kluisgegevens van alle klanten werd gekopieerd. De Britse privacytoezichthouder gaf een boete van 1,2 miljoen pond.
    Wat het had voorkomen
    Werk op een werkapparaat. Hobbyservers, gamepc's en slimme apparaten horen op een apart netwerk, niet op de computer waarmee je werkt. Werk alles bij wat vanaf internet bereikbaar is, en houd werk- en privéwachtwoorden gescheiden.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2023

    Een Minecraft-mod die wachtwoorden steelt

    Spelers van een populair spel, vaak kinderen, en iedereen die dezelfde computer gebruikt

    Wat er gebeurde
    In juni 2023 bleek dat een reeks populaire mods voor Minecraft op bekende downloadsites besmet was met malware. Die probeerde inloggegevens en cookies uit browsers te stelen, Discord- en Microsoft-accounts over te nemen en cryptoadressen te verwisselen, en verspreidde zich naar andere bestanden op de computer. Spelers kregen het advies: verander al je wachtwoorden.
    Waarom het werkte
    Mods en cheats komen vaak van sites van derden, dus malware kan zich makkelijk als mod voordoen. Draait het spel op dezelfde pc als je werk, dan liggen jouw opgeslagen wachtwoorden ook binnen bereik.
    Wat het kostte
    Volgens Kaspersky werden in één jaar meer dan 132.000 jonge spelers doelwit van malware vermomd als spellen, mods en cheats. Een schadebedrag is niet bekend.
    Wat het had voorkomen
    De gamepc van de kinderen is niet de werk-pc. Aparte apparaten of in elk geval aparte gebruikers, de spelcomputers op het gastnetwerk, en tweestapsverificatie op je werkaccounts, zodat een gestolen wachtwoord alleen niet genoeg is.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    Eén laptop voor werk, games en illegale downloads

    Zo'n 165 organisaties die gegevens bij één cloudplatform opsloegen

    Wat er gebeurde
    Aanvallers logden in bij de cloudomgevingen van bedrijven met gestolen wachtwoorden. Die waren buitgemaakt door infostealers: malware die opgeslagen wachtwoorden steelt. Volgens de onderzoekers begon het in meerdere gevallen op laptops van externe medewerkers die ook werden gebruikt om te gamen en om illegale software te downloaden. Sommige wachtwoorden waren al in 2020 gestolen en werkten jaren later nog.
    Waarom het werkte
    Eén apparaat voor werk en ontspanning, opgeslagen wachtwoorden, geen tweestapsverificatie op de accounts en wachtwoorden die nooit werden gewijzigd.
    Wat het kostte
    Zo'n 165 organisaties werden gewaarschuwd. Een van de daders bekende later onder meer de belgegevens van meer dan 100 miljoen klanten van een telecombedrijf te hebben gestolen; de groep kreeg meer dan 2,5 miljoen dollar losgeld.
    Wat het had voorkomen
    Geen games, cracks of 'gratis' software op een apparaat waarmee je werkt. Zet tweestapsverificatie op elk werkaccount, en verander wachtwoorden die ooit op een gedeeld of besmet apparaat stonden.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2023

    Een werkwachtwoord in het privéprofiel van de browser

    Een medewerker van een bedrijf dat het inloggen voor andere bedrijven regelt

    Wat er gebeurde
    Op de werklaptop was de medewerker in Chrome ingelogd met een privé-Google-profiel. Daarin werden de gebruikersnaam en het wachtwoord van een belangrijk serviceaccount opgeslagen. Waarschijnlijk werd het privé-Google-account of een privéapparaat gehackt, en daarmee lag het wachtwoord op straat. Zo kwam de aanvaller in het klantenservicesysteem van het bedrijf.
    Waarom het werkte
    Wachtwoorden synchroniseren netjes mee naar al je privéapparaten, ook als het werkwachtwoorden zijn.
    Wat het kostte
    Bestanden van 134 klanten werden ingezien, en bij 5 klanten werden actieve sessies gekaapt.
    Wat het had voorkomen
    Houd werk- en privéprofielen in je browser gescheiden. Gebruik een wachtwoordmanager van de zaak in plaats van 'wachtwoord opslaan' in een privéprofiel.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2016

    Routers en camera's met het fabriekswachtwoord

    Eigenaren van thuisrouters, camera's en videorecorders, en ruim 900.000 klanten van een Duitse provider

    Wat er gebeurde
    De malware Mirai zocht continu op internet naar apparaten die nog op een standaard gebruikersnaam en wachtwoord stonden, uit een lijstje van 62 combinaties. Vooral thuisrouters, netwerkcamera's en videorecorders werden zo overgenomen en samen ingezet voor enorme aanvallen op websites. Eind november 2016 lagen ruim 900.000 klanten van een Duitse provider eruit, na een aanval op hun routers met een nieuwe variant.
    Waarom het werkte
    Fabriekswachtwoorden, beheer op afstand dat openstond naar internet, en geen updates.
    Wat het kostte
    Aanvallen van meer dan 1 terabit per seconde, en ruim 900.000 huishoudens zonder internet.
    Wat het had voorkomen
    Verander elk standaardwachtwoord (router, camera, recorder, slimme stekker), werk de firmware bij en zet beheer op afstand en UPnP uit als je ze niet nodig hebt. Slimme apparaten horen op een eigen netwerk, weg van je werklaptop.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    Oude routers die stiekem voor een ander werken

    Eigenaren van gewone routers voor thuis en kleine kantoren, ook in Nederland

    Wat er gebeurde
    Het NCSC onderzocht routers van bedrijven en consumenten waarvan de internetadressen opvielen door massale inlogpogingen op servers van anderen. Op één router die het NCSC ter plekke bekeek, draaiden twee botnets tegelijk. Die router had de nieuwste firmware en een eigen wachtwoord, maar hing direct aan internet met een openstaande poort. Het botnet bestond uit routers die geen updates meer kregen en routers met verouderde firmware.
    Waarom het werkte
    Routers die de fabrikant niet meer bijwerkt, beheer dat bereikbaar is vanaf internet, en het idee dat een router 'gewoon werkt'. Een nieuw wachtwoord en de laatste firmware waren hier niet genoeg.
    Wat het kostte
    Het NCSC zag ongeveer 150 routers in Nederland die vermoedelijk besmet waren, onderdeel van zo'n 13.000 besmette systemen wereldwijd. De verbindingen van de eigenaren werden gebruikt voor aanvallen op anderen.
    Wat het had voorkomen
    Vervang routers die de fabrikant niet meer ondersteunt, verander het standaardwachtwoord en zet beheer via internet uit. Twijfel je, gebruik dan de router van je provider. Het NCSC zegt het zo: houd alle netwerkapparaten bijgewerkt en vervang apparaten die niet langer worden ondersteund door de fabrikant.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.