Phishing herkennen: 7 signalen in echte Nederlandse phishingmails

Phishing is nog steeds de meest gebruikte aanval — niet omdat hackers lui zijn, maar omdat het werkt. Goed nieuws: je hebt geen technische kennis nodig om de meeste pogingen te herkennen. Deze zeven signalen vind je terug in vrijwel elke Nederlandse phishingmail.

1. Het domein klopt niet

De afzender oogt als PostNL, je bank of de Belastingdienst, maar check wat er ná de @ staat: service@postnl-bezorging.com is niet PostNL. En een link kan eruitzien als de echte site — zweef er met je muis overheen en lees het echte domein onderin je scherm. Subdomein-trucs (postnl.korting-vandaag.ru) vallen dan door de mand.

2. Valse urgentie

“Uw pakket staat klaar, maar binnen 24 uur niet betaald wordt het teruggestuurd.” Urgentie is een pressiemiddel: het voorkomt dat je nadenkt. Elke echte organisatie overleeft het als je een dag wacht en het via de officiële app of site controleert.

3. Een onverwachte betaallink of bijlage

Een iDEAL-link, een factuur in de bijlage die je “moet controleren”, een zip-bestand “met foto’s”. Niet gevraagd en niet verwacht? Niet openen. Banken en overheden sturen geen betaallinks per mail.

4. Ze praten over je, maar verifiëren niets

Phishingmails gebruiken algemene feiten (“u heeft recent een pakket besteld”) of namen die uit een gelekte database komen. Vraag je altijd af: welke informatie hier is iets dat ze níet openbaar kunnen weten? Vaak: niets.

5. Je moet “even bellen” — naar een onbekend nummer

Ook telefonische phishing (voice phishing) groeit. Bel je een bedrijf of instelling terug? Gebruik dan altijd het nummer van hun officiële website of je eigen afschriften — nóóit het nummer uit de mail of het voicemailbericht.

6. Vlekkeloos Nederlands is géén geruststelling

De klassieke “beste klant, uw account worde geblokkeerd”-taalfouten zijn verleden tijd. AI schrijft tegenwoordig foutloos in elke gewenste stijl. Eén gedachte: een perfecte mail van een “bank” die normaal nooit zo formeel schrijft, is verdachter dan een met typefouten.

7. QR-codes en korte links

QR-codes verbergen het doel-domein volledig — je scant pas op je telefoon waar de link werkelijk heen gaat, en dan sta je er al. Behandel een QR-code in een onverwachte mail exact als een link: niet scannen.

Wat te doen als het (bijna) raak was

  1. Niet op links of bijlagen klikken; niets invullen.
  2. Meld de mail: met de rapporteerknop in je mailprogramma, en bij de organisatie die nagebootst wordt.
  3. Toch gegevens of een betaaling gedeeld? Direct het bedrijf bellen (officieel nummer), je bank laten blokkeren en wachtwoorden wijzigen — zie ook onze wachtwoordgids en het artikel over MFA.
  4. Bij verdenking van fraude: raadpleeg fraudehelpdesk.nl.

Twijfel je of een mail echt is? Stel jezelf één vraag: klopt de weg waarlangs ik dit controleer met de weg die ik altijd gebruik? Zo niet: mail weg, official app of website open, en controleren via het vertrouwde kanaal.