Valse CJIB-boete betaald of phishinglink geopend: wat nu?

Op je telefoon stond een sms: “U heeft een verkeersboete openstaan. Betaal binnen 48 uur via deze link.” Je hebt betaald, of je hebt de link geopend en je gegevens ingevuld, of je hebt alleen gekeken. In alle drie de gevallen is er werk aan de winkel, en het verschilt per situatie. Eerst het goede nieuws: dit is de best onderzochte vorm van oplichting in Nederland, en de wegen om er iets aan te doen liggen er.

Eerst even: was het nep?

Het CJIB vraagt bijna nooit om via een sms-link te betalen. Officiële betalingsverzoeken van het CJIB komen via gewone post, met een referentie en de betaalmogelijkheid via de officiële site. Een sms met korte deadline en directe betaallink heeft alle kenmerken van de golf valse boetes die sinds het Odido-datalek rondgaat. Hoe dat lek en deze golf samenhangen, lees je hier. Twijfel je over een echte boete: check het zelf op cjib.nl of via 0800-0120, en nergens anders.

Nu doen, variant A: je hebt betaald

  1. Bel direct je bank. Blokkeer je pas (deels om vervolg-incasso’s te blokkeren, deels omdat je gegevens nu bij criminelen liggen). Betaald met iDEAL: vraag de bank naar de mogelijkheden van een terugdraaien of schadeclaim. Soms kan het, soms niet, maar dat gesprek moet vandaag plaatsvinden.
  2. Meld het bij de politie. Online aangifte kan. Voeg de sms toe als bewijs, met afzender en tijdstip.
  3. Meld het ook bij het CJIB. Zij onderhouden een centrale registratie van de nep-sms-golf en bevestigen of jouw variant erin zit.
  4. Wijzig je wachtwoorden. Vooropgesteld: je bankgegevens, en ook het account dat in de sms stond. Vooral als je op de link “met je DigiD of bank-app” hebt bevestigd: neem dat serieus.

Nu doen, variant B: link geopend, gegevens ingevuld, niet betaald

  1. Geen paniek, wel actie. De pagina was een namaak-betaalomgeving die op je gegevens viste.
  2. Wijzig wachtwoorden die je eventueel hebt ingevuld (vooral e-mail en bank-app: controleer en verwijder onbekende sessies).
  3. Check je banktransacties de komende weken. Zie je iets vreemds, dan volg je variant A.
  4. Blokkeer de afzender en verwijder de sms. Verwijderen is hygiëne, geen genezing: de lijsten waar jouw nummer op staat blijven bestaan.

Nu doen, variant C: alleen geopend, niets ingevuld

Dan is er vrijwel niets gebeurd. Een phishingpagina installéert geen malware op je telefoon door er alleen op te kijken. Sluit de tab, en gebruik de komende weken je gezonde wantrouwen. Ben je er nog niet zeker van dat er niets werd ingevuld? Dan is de vraag: stond er ergens een bevestigingscode in beeld die je hebt overgenomen of voorgelezen? Zo ja, dan ben je toch variant B.

Wat er gebeurd is

Dit is phishing op basis van gelekte gegevens. Na het Odido-lek wisten criminelen dat grote groepen mensen telefoonnummers hadden én wat ze van telecom-nummers verwachten. Een boete-sms met een korte deadline bouwt precies de juiste druk: angst, haast, en een “oplossing” op één klik afstand. De nep-site die achter de link zit bootst het CJIB-betalingsscherm na, soms verrassend goed. Over hoe je dit soort mails en berichten systématisch leert herkennen, schreven we eerder: zeven signalen van phishing en acht signalen van een nep-webshop.

Herstel en nazorg

  • Verwacht vervolgberichten. Eenmaal “respons” geweest op een lijst, betekent helaas vaker proberen. Dezelfde gouden regel: links in ongevraagde sms’en open je niet.
  • Meld bij twijfel altijd via het officiële kanaal. Zelfs een klein bedrag aanmoedigen de fraude-analisten mee te nemen.
  • Vertel het je omgeving. Vooral mensen die niet de hele dag online zitten, leren deze golf pas kennen als iemand het vertelt.

Zo voorkom je een round two

  • Links in ongevraagde sms’en open je niet. Wil je zeker weten of je een boete hebt: cjib.nl of de officiële app.
  • Bedrijven en instanties sturen géén betaallinks met 48-uursdeadline per sms. Die combinatie is bijna per definitie nep.
  • Geef bij betaalmomenten de voorkeur aan de officiële app van de instantie boven een link.
  • Heb je vaker last van nummer-gerichte oplichting, lees dan wat criminelen allemaal met je telefoonnummer kunnen.

Veelgestelde vragen

Ik heb met creditcard betaald. Kan dat terug?

Vaak wel: creditcardmaatschappijen hebben een chargeback-procedure voor niet-geleverde of frauduleuze transacties. Bel de klantenservice van je kaart vandaag nog.

Het bedrag is klein. Is aangifte dan zin?

Ja. Klein bedrag, groot patroon: door de som van meldingen ontstaat een beeld van de golven en worden rekeningen geblokkeerd.

Ik heb mijn BSN of pasgegevens op de pagina ingetypt. Is dat erg?

Ja, dat is de vervelender variant. Meld het bij je bank en let op identiteitsmisbruik: wat je daaraan kunt doen, staat in ons stappenplan bij datalek-achtige incidenten.