Phishing
Bijgewerkt op · Door Maarten van den Bos
Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.
Wat is phishing?
Het NCSC omschrijft phishing als een aanvalstechniek waarbij een aanvaller zich voordoet als een betrouwbare organisatie of persoon om vertrouwelijke gegevens te verkrijgen. De naam is afgeleid van het Engelse “fishing”: de crimineel gooit lokaas uit en wacht tot iemand toehapt.
Phishing is een vorm van social engineering. De aanval draait niet om een lek in software, maar om misleiding van mensen. Criminelen spelen in op schrik, haast of nieuwsgierigheid, zodat je op een link klikt, een bijlage opent of gegevens afgeeft.
Er zijn verschillende varianten, vaak genoemd naar het kanaal of het doelwit:
| Variant | Kanaal of doelwit |
|---|---|
| E-mailphishing | Valse e-mail aan grote groepen mensen |
| Smishing | Sms-bericht met een link |
| Spear phishing | Gerichte e-mail aan 1 persoon of functie |
| Whaling | Gerichte aanval op bestuurders |
| Vishing | Telefoongesprek |
| Quishing | QR-code die naar een nepwebsite leidt |
Phishing komt veel voor, maar leidt minder vaak tot schade dan andere online fraude. In 2024 werd 0,7 procent van de Nederlanders van 15 jaar en ouder slachtoffer van phishing (bron: CBS, 2025). In totaal waren dat jaar 2,4 miljoen mensen slachtoffer van een of meer vormen van online criminaliteit. Bij organisaties is phishing vaak de eerste stap van een grotere aanval, bijvoorbeeld met ransomware.
Hoe werkt phishing?
Een phishingaanval volgt bijna altijd hetzelfde patroon:
- Kies een afzender die je vertrouwt, zoals je bank, de Belastingdienst, een pakketdienst of een boekingssite.
- Stuur een bericht dat haast oplegt, bijvoorbeeld dat je betaalpas is geblokkeerd of dat een termijn verloopt.
- Zet een link in het bericht naar een nagemaakte website, een zogeheten spoofing-site.
- Laat het slachtoffer daar inloggegevens, betaalgegevens of een betaling invullen.
- Gebruik die gegevens om in te loggen op echte accounts, geld weg te halen of identiteitsfraude te plegen.
Het kanaal wisselt mee met wat werkt. In de eerste helft van 2026 kreeg de Fraudehelpdesk 15.106 phishingmeldingen, tegenover 2.776 in dezelfde periode van 2025 (bron: Fraudehelpdesk, 2026). In 59 procent van die meldingen ging het om e-mail, een jaar eerder was dat 30 procent. Phishing via sms en telefoon nam af.
Volgens de Fraudehelpdesk beschikken criminelen over steeds meer persoonsgegevens, vermoedelijk uit datalekken. Een bericht met je naam en adres is daardoor geen bewijs meer dat het echt is.
Hoe herken je een phishingmail?
Een goede phishingmail is lastig van echt te onderscheiden. De Fraudehelpdesk noemt deze signalen:
- Vraag je af of het logisch is dat deze afzender jou dit bericht stuurt.
- Let op een dwingende toon of een korte termijn om te reageren.
- Beweeg met de muis over een link zonder te klikken en controleer het echte webadres.
- Wees extra alert bij een verzoek om in te loggen of gegevens in te vullen via een link: banken en overheden vragen dat niet per e-mail.
- Let op taal- en spelfouten, al zijn die geen betrouwbaar signaal meer.
De Fraudehelpdesk vat het advies samen in 3 stappen: vertraag, vraag en verifieer. Neem de tijd, stel kritische vragen en controleer het verzoek via een bron die je zelf opzoekt, zoals de app of het telefoonnummer op de website van de organisatie.
Voorbeeld uit de praktijk
De cyberaanval op de Universiteit Maastricht begon met phishing. Op 15 en 16 oktober 2019 werden 2 phishingmails geopend op 2 werkstations, waarmee de aanvaller toegang kreeg tot de systemen. Via een server zonder beveiligingsupdates kreeg de aanvaller op 21 november 2019 volledige rechten in het netwerk. Op 23 december 2019 rolde hij Clop-ransomware uit op 267 Windows-servers (bron: Fox-IT, rapport voor de Universiteit Maastricht, 2020).
De universiteit besloot het losgeld te betalen en publiceerde het onderzoeksrapport. Het voorbeeld laat zien dat 1 geopende phishingmail genoeg kan zijn om maanden later een hele organisatie stil te leggen.
Phishing in de praktijk van een security-professional
Phishing raakt vrijwel elke functie in cybersecurity. Een SOC-analist beoordeelt gemelde verdachte e-mails, zoekt uit wie op een link heeft geklikt en blokkeert kwaadaardige domeinen. Een security officer regelt technische maatregelen zoals e-mailauthenticatie en MFA, zodat een gestolen wachtwoord alleen niet genoeg is. De CISO rapporteert aan het bestuur over het risico.
Daarnaast werken organisaties aan security awareness: medewerkers leren phishing herkennen en melden. Een phishingsimulatie meet hoeveel mensen op een nepbericht klikken en of de training werkt.
Veelgestelde vragen
Wat gebeurt er als je op een phishingmail klikt?
Alleen een phishingmail openen is meestal niet gevaarlijk. Het risico ontstaat als je op de link klikt en gegevens invult of een bijlage opent. Heb je bankgegevens ingevuld, bel dan direct je bank. Heb je een bijlage geopend, laat je apparaat dan controleren op malware voordat je wachtwoorden wijzigt, adviseert de politie.
Wat zijn 5 tips om phishing te herkennen?
Controleer of het bericht logisch is voor deze afzender. Wantrouw haast en dreiging. Bekijk het echte webadres achter een link zonder te klikken. Vul nooit inloggegevens in via een link in een bericht. Twijfel je, neem dan zelf contact op met de organisatie via een nummer of app die je zelf opzoekt.
Welke valse mails zijn in omloop?
De Fraudehelpdesk houdt op fraudehelpdesk.nl een actuele lijst bij van valse e-mails en berichten. Veel voorkomend zijn berichten uit naam van banken, de overheid en pakketdiensten. In de eerste helft van 2026 kreeg de Fraudehelpdesk 1.072 meldingen van phishing rond boekingsplatforms, tegenover 108 een jaar eerder.
Wat moet je doen als je een phishingmail krijgt?
Klik niet op links en open geen bijlagen. Stuur de mail als bijlage door naar valse-email@fraudehelpdesk.nl, zodat de technische kenmerken bewaard blijven. Een valse mail of sms uit naam van MijnOverheid stuur je door naar valse-email@mijn.overheid.nl. Verwijder de mail daarna.
Wat zijn de 3 meest voorkomende methodes van phishing?
De 3 meest voorkomende kanalen zijn e-mail, sms en berichtenapps zoals WhatsApp. Daarnaast bellen criminelen, wat vishing heet. Volgens de Fraudehelpdesk liep in de eerste helft van 2026 59 procent van de phishingmeldingen via e-mail; phishing via sms en telefoon nam af, via WhatsApp licht toe.
Bronnen
- NCSC: Wat is phishing?
- CBS: Meer mensen slachtoffer van online criminaliteit in 2024 (2025)
- Fraudehelpdesk: Meldingen phishing vervijfvoudigd in eerste helft 2026 (persbericht, 2026)
- Fraudehelpdesk: Hoe herken ik een valse e-mail of een verdacht bericht?
- Fraudehelpdesk: Valse e-mail melden
- Politie: Ik ben slachtoffer van phishing
- Universiteit Maastricht: Reactie op rapport Fox-IT, met rapport (2020)
Gerelateerde begrippen
- Smishing
Smishing is phishing via sms. Criminelen sturen een sms die lijkt te komen van een bank, pakketdienst of overheid, met een link naar een nepwebsite of een schadelijke app. Wie klikt en gegevens invult of de app installeert, geeft criminelen toegang tot zijn gegevens, accounts of telefoon. Het woord is een samenvoeging van sms en phishing.
- Spear phishing
Spear phishing is een gerichte vorm van phishing waarbij de aanvaller 1 persoon of functie uitkiest en vooraf informatie over dat doelwit verzamelt. Met die kennis stuurt hij een persoonlijk en geloofwaardig bericht, bijvoorbeeld uit naam van een collega of partner. Het doel is inloggegevens stelen of malware binnenbrengen in een organisatie.
- Social engineering
Social engineering is een verzamelnaam voor aanvallen waarbij criminelen mensen manipuleren in plaats van computers te hacken. Ze doen zich voor als collega, bank of leverancier en spelen in op vertrouwen, haast, angst of behulpzaamheid. Zo krijgen ze wachtwoorden, bedrijfsgegevens, geld of fysieke toegang tot een gebouw. Phishing is de bekendste vorm.
- Spoofing
Spoofing is het vervalsen van een afzender, zodat een e-mail, sms, telefoontje of website lijkt te komen van iemand die je vertrouwt. Bekende vormen zijn e-mailspoofing, waarbij het afzenderadres is nagemaakt, en nummerspoofing, waarbij je een ander telefoonnummer ziet dan het echte. Criminelen gebruiken spoofing vooral bij phishing en bankhelpdeskfraude.
- Vishing
Vishing is phishing via de telefoon. De naam komt van voice (stem) en phishing. Een oplichter belt en doet zich voor als medewerker van je bank, een helpdesk, de politie of een bedrijf. Met een verhaal over fraude of een probleem zet hij je onder druk om geld over te maken, codes te geven of software te installeren.