Naar de inhoud
esif.nl, kennisbank security en intelligence

Aanvalstechnieken

Smishing

Bijgewerkt op · Door Maarten van den Bos

Smishing is phishing via sms. Criminelen sturen een sms die lijkt te komen van een bank, pakketdienst of overheid, met een link naar een nepwebsite of een schadelijke app. Wie klikt en gegevens invult of de app installeert, geeft criminelen toegang tot zijn gegevens, accounts of telefoon. Het woord is een samenvoeging van sms en phishing.

Wat is smishing?

Smishing is de sms-variant van phishing. De politie noemt het woord “een samenvoeging van de woorden phishing en sms”. Het NCSC omschrijft sms-phishing als een vorm van cybercriminaliteit waarbij een crimineel persoonlijke informatie probeert te bemachtigen met een misleidend sms-bericht.

Sms werkt goed voor criminelen omdat veel echte organisaties het ook gebruiken: voor inlogcodes, afspraakherinneringen, bezorgberichten en waarschuwingen van de overheid. Een bericht van een pakketdienst of bank valt daardoor niet op. Op een klein scherm zie je bovendien minder goed waar een link naartoe gaat.

Een smishingbericht heeft meestal 1 van deze 2 doelen:

DoelWat er gebeurt
Gegevens stelenDe link leidt naar een nagemaakte website waar je inloggegevens of betaalgegevens invult.
Malware installerenDe link laat je een app downloaden die je telefoon besmet met malware.

Het NCSC wijst erop dat de afzender van een sms vervalst kan worden. Die techniek heet spoofing. Een sms kan daardoor tussen echte berichten van je bank terechtkomen. Het NCSC noemt ook berichtenapps zoals WhatsApp en Telegram als kanaal voor dezelfde aanpak. Wie belt in plaats van sms’t, doet aan vishing.

Hoe herken je smishing?

Het NCSC noemt 3 signalen:

  1. Controleer de afzender: een onbekend nummer is verdacht, maar een bekend nummer is geen garantie, omdat nummers gespooft kunnen worden.
  2. Bekijk de link: verkorte of licht aangepaste webadressen zijn moeilijk te controleren. Twijfel je, gebruik dan checkjelinkje.nl.
  3. Let op het verzoek: probeert een bericht je aan te zetten tot een onverwachte handeling, dan is de kans groot dat het om phishing gaat.

Typische smsjes gaan over een pakket dat niet bezorgd kan worden, een betaalpas die verloopt of een openstaande boete. Ze leggen bijna altijd haast op, bijvoorbeeld met de melding dat je betaalpas is geblokkeerd.

Het kanaal verschuift. In de eerste helft van 2026 kreeg de Fraudehelpdesk 15.106 phishingmeldingen, en phishing via sms en telefoon nam af, terwijl phishing via e-mail steeg naar 59 procent van de meldingen (bron: Fraudehelpdesk, 2026).

Voorbeeld uit de praktijk

FluBot was Android-malware die zich via sms verspreidde. Volgens Europol werd FluBot voor het eerst gezien in december 2020 en groeide het in 2021 uit tot een wereldwijde besmetting. De sms’jes vroegen ontvangers om een app te installeren om een pakket te volgen of een voicemail te beluisteren (bron: Europol, 2022).

De politie waarschuwde dat de sms opdroeg de beveiligingswaarschuwing van de telefoon te negeren. Eenmaal geïnstalleerd stal FluBot wachtwoorden en bankgegevens en stuurde het nieuwe sms’jes naar de contacten van het slachtoffer. In mei 2022 legde de Nederlandse politie de infrastructuur van FluBot stil, in een onderzoek met 11 landen onder coördinatie van Europol.

Smishing in de praktijk van een security-professional

Voor een security-professional is smishing lastig, omdat de telefoon vaak buiten het zicht van de organisatie valt. Een SOC-analist ziet een zakelijk account dat is overgenomen na een sms, maar niet de sms zelf. Een security officer neemt mobiele apparaten daarom op in het beleid, bijvoorbeeld met mobile device management en een verbod op apps van buiten de officiële appwinkel.

Smishing hoort ook in security awareness-trainingen. Medewerkers leren daar dat een sms met een inlogcode die ze niet zelf hebben aangevraagd een teken kan zijn dat iemand hun account probeert over te nemen. Meer over het bredere vakgebied lees je bij social engineering.

Veelgestelde vragen

Wat is het verschil tussen phishing en smishing?

Phishing is de verzamelnaam voor oplichting waarbij criminelen zich voordoen als een betrouwbare organisatie om gegevens of geld te stelen. Smishing is phishing via sms. De aanpak is hetzelfde, alleen het kanaal verschilt: bij phishing gaat het vaak om e-mail, bij smishing om een sms-bericht op je telefoon.

Waaraan kun je smishing herkennen?

Aan een onverwacht bericht dat haast oplegt, een link met een vreemd of verkort webadres en een verzoek om iets te doen, zoals inloggen, betalen of een app installeren. Een bekend afzendernummer is geen bewijs, omdat criminelen nummers kunnen vervalsen. Echte organisaties vragen je niet via een sms-link om in te loggen.

Wat gebeurt er als je op een phishing-sms klikt?

Alleen klikken is meestal niet direct schadelijk. Het risico ontstaat als je gegevens invult of een app installeert. Heb je bankgegevens ingevuld, bel dan direct je bank. Heb je een app geïnstalleerd, laat je telefoon dan controleren op schadelijke software voordat je wachtwoorden wijzigt, adviseert de politie.

Wat te doen met een verdachte sms?

Klik niet op de link en reageer niet. Het NCSC adviseert om de organisatie waaruit de sms zogenaamd komt te waarschuwen via haar officiële kanalen, en de sms te melden bij de Fraudehelpdesk. Is er geld of data buitgemaakt, doe dan aangifte bij de politie. Verwijder de sms daarna.

Bronnen

  1. NCSC: Sms-phishing ('smishing')
  2. Politie: Wat is phishing?
  3. Politie: Wat doet de FluBot en TeaBot malware?
  4. Europol: Takedown of SMS-based FluBot spyware infecting Android phones (2022)
  5. Fraudehelpdesk: Meldingen phishing vervijfvoudigd in eerste helft 2026 (persbericht, 2026)

Gerelateerde begrippen

  • Phishing

    Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.

  • Spoofing

    Spoofing is het vervalsen van een afzender, zodat een e-mail, sms, telefoontje of website lijkt te komen van iemand die je vertrouwt. Bekende vormen zijn e-mailspoofing, waarbij het afzenderadres is nagemaakt, en nummerspoofing, waarbij je een ander telefoonnummer ziet dan het echte. Criminelen gebruiken spoofing vooral bij phishing en bankhelpdeskfraude.

  • Vishing

    Vishing is phishing via de telefoon. De naam komt van voice (stem) en phishing. Een oplichter belt en doet zich voor als medewerker van je bank, een helpdesk, de politie of een bedrijf. Met een verhaal over fraude of een probleem zet hij je onder druk om geld over te maken, codes te geven of software te installeren.

  • Social engineering

    Social engineering is een verzamelnaam voor aanvallen waarbij criminelen mensen manipuleren in plaats van computers te hacken. Ze doen zich voor als collega, bank of leverancier en spelen in op vertrouwen, haast, angst of behulpzaamheid. Zo krijgen ze wachtwoorden, bedrijfsgegevens, geld of fysieke toegang tot een gebouw. Phishing is de bekendste vorm.

  • Malware

    Malware is een verzamelnaam voor kwaadaardige software die bewust is gemaakt om schade te doen. Het woord komt van het Engelse malicious software. Virussen, wormen, trojans, spyware en ransomware zijn allemaal vormen van malware. Malware kan bestanden stelen of versleutelen, systemen laten uitvallen en apparaten overnemen voor criminelen.