Training

Phishing herkennen in e-mails

Phishing is verreweg de meest gebruikte aanvalsmethode: een e-mail die je verleidt om te klikken, in te loggen of een bijlage te openen. Leer de signalen herkennen en trap er niet in.

Voorkom phishing: eerst checken, dan klikken (video Tip ICT)
Denkvraag vooraf

Je ontvangt een mail van "je bank": "Uw pas verloopt vandaag, klik hier om te verlengen." Wat doe je als eerste — klikken, of iets anders?

Wat is phishing?

Bij phishing doet een crimineel zich voor als een betrouwbare partij — je bank, een pakketdienst, Microsoft, of zelfs je eigen directeur — om je inloggegevens, geld of toegang tot systemen te ontfutselen. Bij spearphishing is de aanval gericht op jou persoonlijk of op jouw bedrijf, vaak met informatie die van LinkedIn of de bedrijfswebsite is geplukt. Dat maakt de e-mail extra geloofwaardig.

De 7 signalen — klik ze open

1. Het afzenderadres klopt niet

Kijk naar het adres, niet naar de naam. "Rabobank" kan mailen vanaf service@rab0bank-klant.info. Klopt het domein achter de @ niet exact, dan is het mis.

2. Urgentie en dreiging

"Je account wordt binnen 24 uur geblokkeerd" — druk zetten is dé truc om je te laten klikken zonder na te denken. Echte organisaties geven je tijd.

3. De link gaat ergens anders heen

Beweeg met je muis over een link (of houd hem op je telefoon lang ingedrukt) om de echte bestemming te zien. Verwacht je microsoft.com, maar staat er iets anders? Niet klikken.

4. Onverwachte bijlagen

Facturen, sollicitaties of "gescande documenten" die je niet verwacht — zeker .zip-, .html- of macro-bestanden — open je niet.

5. Verzoek om inloggegevens of betalingen

Geen enkele serieuze organisatie vraagt per e-mail om je wachtwoord. Betaalverzoeken van "de directeur" (CEO-fraude) verifieer je altijd via een ander kanaal: bel even.

6. Afwijkend taalgebruik

Vreemde aanhef, kromme zinnen of een ongebruikelijke toon. Maar let op: door AI zijn phishingmails tegenwoordig vaak foutloos — goed Nederlands is géén garantie dat het veilig is.

7. Te mooi om waar te zijn

Prijzen, terugbetalingen of cadeaubonnen die uit de lucht komen vallen. Dat zijn ze ook: uit de lucht gegrepen.

Twijfel je?

✔ Doen

  • Zelf naar de website gaan via je bookmark of door het adres in te typen
  • De afzender bellen op een nummer dat je zelf opzoekt
  • De mail melden bij je IT-beheerder of Tip ICT
  • Verdachte mails doorsturen naar de Fraudehelpdesk

✘ Niet doen

  • Klikken op links in de mail
  • Bijlagen openen "om even te kijken"
  • Antwoorden op de mail
  • Het stilhouden als je tóch geklikt hebt

Tóch geklikt of gegevens ingevuld?

Het kan de beste overkomen. Handel dan snel en schaam je niet:

  1. Wijzig direct het wachtwoord

    Van het betreffende account, en overal waar je hetzelfde wachtwoord gebruikte. Gebruik voortaan een wachtwoordmanager.

  2. Waarschuw je IT-beheerder

    Hoe eerder, hoe kleiner de schade. Snel melden is altijd beter dan verzwijgen.

  3. Bankgegevens gedeeld? Bel je bank

    En doe aangifte bij de politie.

  4. Laat je computer controleren

    Op malware — zeker als je een bijlage hebt geopend.

Test jezelf

Vraag 1 · zelftest

Welk domein hoort écht bij de bank?

Vraag 2 · zelftest

Een mail van 'de directeur' vraagt om met spoed cadeaubonnen te kopen. Wat doe je?

Vraag 3 · denkvraag

Zou jij het merken als een aanvaller vanavond namens jouw mailadres facturen naar je klanten stuurt?

Vraag 4 · zelftest

Je hebt op een phishinglink geklikt en je wachtwoord ingevuld. Wat doe je eerst?

Vraag 5 · zelftest

Welk signaal wijst het sterkst op phishing?

Vraag 6 · denkvraag

Weet iedereen in jouw organisatie bij wie ze een verdachte mail direct kunnen melden — zonder schaamte als ze tóch geklikt hebben?

Meer lezen

Phishing-simulatie of bewustwordingstraining voor je team?

Neem contact op