Account takeover
Bijgewerkt op · Door Maarten van den Bos
Account takeover is een aanval waarbij een crimineel de controle over jouw account overneemt, bijvoorbeeld je e-mail, social media of zakelijke werkomgeving. Meestal gebeurt dat met inloggegevens die via phishing zijn buitgemaakt. Met het overgenomen account steelt de aanvaller gegevens, stuurt hij nieuwe nepberichten namens jou of zet hij een grotere cyberaanval op.
Wat is account takeover?
Account takeover (ATO), in het Nederlands accountovername, betekent dat iemand anders ongemerkt of openlijk jouw account gebruikt. De aanvaller logt in als jou. Voor het systeem lijkt alles normaal: de inlog is geldig, alleen zit de verkeerde persoon achter het toetsenbord.
Het doel verschilt. Bij een privéaccount gaat het vaak om oplichting: de crimineel vraagt vrienden om geld of gebruikt je gegevens voor identiteitsfraude. Bij een zakelijk account, zoals een mailbox of werkaccount, is de overname vaak een opstap. De Autoriteit Persoonsgegevens (AP) noemt accountovername een populaire methode om data te stelen en een springplank voor grotere aanvallen, zoals ransomware.
Account takeover is daarmee zowel een aanvalstechniek als een oorzaak van een datalek. Zodra de aanvaller in een mailbox met klantgegevens kan kijken, moet de organisatie beoordelen of zij dat datalek moet melden.
Hoe werkt account takeover?
Een aanvaller heeft toegang tot een account nodig. Volgens de AP zijn accountovernames bij datalekken vrijwel altijd het gevolg van phishing. De belangrijkste routes zijn:
| Methode | Hoe het werkt |
|---|---|
| Phishing | Het slachtoffer vult inloggegevens in op een nepwebsite die lijkt op de echte inlogpagina |
| Credential stuffing | Wachtwoorden uit een eerder datalek worden automatisch geprobeerd bij andere diensten |
| Sessie of token stelen | De aanvaller steelt een sessiecookie of token en is daarmee al ingelogd, zonder wachtwoord |
| Malware | Het slachtoffer opent een besmette bijlage, waarna de aanvaller toegang krijgt |
Phishingkits proberen ook MFA te omzeilen, meldt de AP. Soms zet de aanvaller een nepwebsite tussen de gebruiker en de echte dienst: de gebruiker logt in met wachtwoord en extra code, en de aanvaller vangt daarna het toegangstoken af. Dat is een vorm van een man-in-the-middle-aanval. Bij een andere truc vraagt een phishingmail om een code in te voeren op een echte inlogpagina, waarmee de gebruiker de aanvaller onbewust toegang geeft.
Hoe herken je een overgenomen account?
De AP noemt 2 signalen bij een overgenomen mailbox: vanuit het account worden nieuwe phishingmails verstuurd, of het slachtoffer ontvangt geen mail meer omdat de aanvaller een regel heeft ingesteld die mail automatisch doorstuurt. Andere signalen zijn meldingen over inlogpogingen die je niet herkent en een gewijzigd wachtwoord of herstelnummer.
Hoe vaak komt account takeover voor?
In 2025 registreerde de AP 1.742 geslaagde aanvallen waarbij 1 of meer accounts werden overgenomen, tegen 607 in 2024 (bron: Autoriteit Persoonsgegevens, Rapportage datalekken 2025). Dat is bijna 3 keer zo veel (eigen berekening: 1.742 gedeeld door 607 is 2,9). Die aanvallen leidden tot minstens 1.780 datalekmeldingen, omdat 1 aanval soms meerdere organisaties raakt.
De AP koppelt de stijging aan AI. Met AI maken criminelen sneller geloofwaardige, persoonlijke phishingberichten, zonder taalfouten en op grotere schaal. De AP verwacht daardoor een verdere stijging.
Ook bij burgers is het hacken van een account een bekende vorm van online criminaliteit. In 2025 was 4,7 procent van de Nederlanders van 15 jaar of ouder slachtoffer van het hacken van een account, tegen 4,5 procent in 2023 (bron: CBS, Veiligheidsmonitor 2025).
Voorbeeld uit de praktijk
Eind september 2024 werd de Nationale Politie getroffen door een cyberaanval waarbij de contactgegevens van alle politiemedewerkers werden buitgemaakt via de globale adreslijst (bron: NCTV, Cybersecuritybeeld Nederland 2025). De aanvallers gebruikten een pass-the-cookie-aanval: ze stalen een sessiecookie en namen daarmee een account over, zonder dat ze het wachtwoord nodig hadden. In mei 2025 maakten de Nederlandse inlichtingendiensten bekend dat een Russische, zeer waarschijnlijk staatsgesteunde groep met de naam Laundry Bear verantwoordelijk was.
Het voorbeeld laat zien dat 1 overgenomen account genoeg kan zijn om gegevens van een hele organisatie te bereiken.
Account takeover in de praktijk van een security-professional
Een SOC-analist herkent accountovername aan afwijkend gedrag: inloggen vanaf een onbekend land, nieuwe doorstuurregels in een mailbox of veel mislukte inlogpogingen gevolgd door een geslaagde. Bij een incident trekt het team eerst de toegang in, door het wachtwoord te wijzigen, actieve sessies af te melden en tokens ongeldig te maken. Daarna volgt onderzoek naar welke gegevens de aanvaller heeft gezien.
De AP adviseert organisaties om MFA aan te zetten voor (mail)accounts, e-mail en netwerkverkeer te filteren, een meldknop voor phishing te bieden en netwerken te segmenteren, zodat medewerkers alleen bij de gegevens kunnen die ze nodig hebben. Omdat de meeste overnames met phishing beginnen, hoort security awareness er ook bij, maar de AP benadrukt dat technische maatregelen nodig blijven omdat mensen fouten maken.
Veelgestelde vragen
Wat moet je doen als je account gehackt is?
Wijzig direct het wachtwoord, ook op andere sites waar je hetzelfde wachtwoord gebruikt, en meld overal af. Zet MFA aan. Controleer of er doorstuurregels, onbekende apparaten of een ander herstelnummer zijn toegevoegd. Waarschuw je contacten dat berichten uit jouw naam nep kunnen zijn. Is er geld weg, bel dan je bank en doe aangifte.
Hoe krijg ik mijn account terug?
Gebruik de officiële herstelprocedure van de dienst, via de eigen website of app en nooit via een link in een bericht. Meestal krijg je een code op je herstel-e-mailadres of telefoonnummer. Heeft de aanvaller die gegevens gewijzigd, dan vraagt de dienst om ander bewijs. Beveilig het account na herstel met een nieuw wachtwoord en MFA.
Hoe weet ik of mijn account gehackt is?
Signalen zijn meldingen van inlogpogingen die je niet herkent, een wachtwoord dat niet meer werkt, berichten die je niet zelf hebt verstuurd en instellingen die zijn veranderd. Bij een mailbox noemt de Autoriteit Persoonsgegevens ook doorstuurregels die je niet zelf hebt gemaakt en het plotseling uitblijven van nieuwe e-mail.
Hoe kan ik controleren of mijn e-mailadres gehackt is?
Kijk in de beveiligingsinstellingen van je e-maildienst naar recente inlogactiviteit en gekoppelde apparaten. Heb je bericht gekregen dat je gegevens in een datalek zaten, wijzig dan volgens de Autoriteit Persoonsgegevens direct je wachtwoord en ook dat van andere accounts met hetzelfde wachtwoord. Zet daarna MFA aan.
Bronnen
Gerelateerde begrippen
- Credential stuffing
Credential stuffing is een aanval waarbij criminelen gebruikersnamen en wachtwoorden die bij een eerder datalek zijn gestolen, automatisch uitproberen bij andere websites en systemen. De aanval werkt omdat veel mensen hetzelfde wachtwoord op meerdere plekken gebruiken. Een uniek wachtwoord per account en multifactorauthenticatie maken gelekte inloggegevens grotendeels waardeloos.
- MFA (multifactorauthenticatie)
MFA in security staat voor multifactorauthenticatie: inloggen waarbij je met meerdere onafhankelijke factoren bewijst wie je bent. Je combineert bijvoorbeeld iets wat je weet (wachtwoord), iets wat je hebt (telefoon) en iets wat je bent (vingerafdruk). Wie alleen je wachtwoord steelt, komt daardoor niet in je account.
- Phishing
Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.
- Datalek
Een datalek is een inbreuk op de beveiliging waardoor persoonsgegevens per ongeluk of onrechtmatig verloren gaan, worden vernietigd, gewijzigd of in handen komen van iemand die er geen toegang toe mag hebben. Voorbeelden zijn een verkeerd verstuurde e-mail, een verloren USB-stick of een hack. Een datalek met risico voor betrokkenen moet binnen 72 uur worden gemeld bij de Autoriteit Persoonsgegevens.
- Identiteitsfraude
Identiteitsfraude is het misbruiken van de identiteitsgegevens van een ander, zoals naam, geboortedatum, burgerservicenummer (BSN) of een kopie van een identiteitsbewijs. Criminelen sluiten daarmee bijvoorbeeld een abonnement of lening af of kopen spullen op jouw naam zonder te betalen. In Nederland is identiteitsfraude strafbaar met maximaal 5 jaar gevangenisstraf.