Spoofing
Bijgewerkt op · Door Maarten van den Bos
Spoofing is het vervalsen van een afzender, zodat een e-mail, sms, telefoontje of website lijkt te komen van iemand die je vertrouwt. Bekende vormen zijn e-mailspoofing, waarbij het afzenderadres is nagemaakt, en nummerspoofing, waarbij je een ander telefoonnummer ziet dan het echte. Criminelen gebruiken spoofing vooral bij phishing en bankhelpdeskfraude.
Wat is spoofing?
Het NCSC spreekt van spoofing “wanneer iets of iemand probeert een valse identiteit aan te nemen en zich voordoet als iets of iemand anders”. Het Engelse woord “spoof” betekent nabootsen of voor de gek houden. Spoofing is zelden een doel op zich: het maakt een andere aanval geloofwaardiger, zoals phishing of vishing.
Het NCSC onderscheidt 3 hoofdvormen:
| Vorm | Wat wordt vervalst | Voorbeeld |
|---|---|---|
| E-mail- of sms-spoofing | Het afzenderadres of de afzendernaam | Een mail die van je bank lijkt te komen, of een sms die tussen echte berichten van je bank verschijnt |
| Telefoonspoofing (nummerspoofing) | Het telefoonnummer dat je op je scherm ziet | Een telefoontje waarbij het echte nummer van je bank verschijnt |
| Websitespoofing | Het uiterlijk en adres van een website | Een nagemaakte inlogpagina met een bijna gelijk webadres |
Bij nummerspoofing gaat het om caller-ID, de nummerweergave op je telefoon. Bij internetbellen kan de beller zelf bepalen welk nummer de ontvanger ziet. Criminelen kiezen dan het nummer van een bank, de politie of een bekend bedrijf.
Spoofing is iets anders dan een gehackt account. Bij spoofing heeft de crimineel geen toegang tot het echte e-mailadres of telefoonnummer, hij doet alleen alsof. Daarom krijg je soms reacties op berichten die je nooit hebt verstuurd.
Hoe werkt spoofing?
E-mailspoofing werkt omdat het oorspronkelijke e-mailprotocol niet controleert of de afzender echt is. Een crimineel kan in het veld “van” elk adres invullen. Het NCSC adviseert organisaties daarom 3 standaarden in te stellen:
- Publiceer een SPF-record, waarmee een domeinnaamhouder aangeeft welke mailservers namens het domein mogen mailen.
- Onderteken uitgaande e-mail met DKIM, een digitale handtekening die laat zien dat de mail niet is aangepast.
- Stel een DMARC-beleid in, zodat ontvangende mailservers weten wat ze moeten doen met mail die niet aan SPF of DKIM voldoet.
Voor overheidsorganisaties is het gebruik van SPF, DKIM en DMARC verplicht, meldt het NCSC. Voor andere organisaties geldt een dringend advies. Meer over deze maatregelen lees je bij e-mail security.
Nummerspoofing werkt via de telefoonnetwerken. Een deel van de gespoofde gesprekken komt uit het buitenland binnen met een Nederlands nummer. Volgens Veilig Bankieren hebben banken en telecombedrijven maatregelen genomen, waardoor slachtoffers bij bankhelpdeskfraude nu meestal een onbekend nummer zien in plaats van het nummer van hun bank.
Voorbeeld uit de praktijk
Bankhelpdeskfraude is in Nederland het bekendste voorbeeld van nummerspoofing. Oplichters bellen, soms met het echte nummer van de bank op het scherm, en zeggen dat er verdachte transacties zijn. Daarna vragen ze het slachtoffer om geld over te maken naar een “veilige” rekening, codes te delen of software te installeren. Dit is een vorm van social engineering.
In 2024 werden bijna 6.900 mensen slachtoffer van bankhelpdeskfraude, 30 procent minder dan in 2023 (bron: NVB, 2025). De schade was bijna 23 miljoen euro. Om nummerspoofing verder aan te pakken, legde het kabinet op 10 juli 2026 een wetsvoorstel nummerbeleid voor in internetconsultatie. Het voorstel gaat onder meer over nummerherkenning en het gebruik van Nederlandse nummers in het buitenland (bron: Internetconsultatie, 2026).
Spoofing in de praktijk van een security-professional
Een security officer zorgt dat de domeinen van de eigen organisatie beschermd zijn met SPF, DKIM en DMARC, ook domeinen die niet voor e-mail worden gebruikt. Dat voorkomt dat criminelen uit naam van de organisatie mailen. Met de e-mailtest op internet.nl, die het NCSC aanbeveelt, controleer je of die instellingen kloppen.
Een SOC-analist gebruikt DMARC-rapporten om te zien wie mail verstuurt uit naam van het domein, en onderzoekt meldingen van klanten die een vervalste mail of een vreemd telefoontje kregen. In security awareness-trainingen leren medewerkers dat een bekende naam of een bekend nummer geen bewijs is van wie er echt belt of mailt.
Veelgestelde vragen
Wat is spoofing van een telefoonnummer?
Bij nummerspoofing laat een beller een ander nummer op je scherm verschijnen dan het nummer waarmee hij echt belt. Dat kan via internetbellen. Oplichters kiezen het nummer van een bank of instantie om betrouwbaar over te komen. Een bekend nummer op je scherm bewijst dus niet wie er belt.
Kun je opgelicht worden als je de telefoon opneemt?
Alleen opnemen levert meestal geen schade op. Het gevaar zit in wat er daarna gebeurt: geld overmaken, codes delen of software installeren. Volgens Veilig Bankieren vraagt je bank nooit telefonisch om geld over te boeken of codes te geven. Twijfel je, hang dan op en bel zelf het nummer op je bankpas.
Wat is het verschil tussen phishing en spoofing?
Spoofing is het vervalsen van een afzender, zoals een e-mailadres, telefoonnummer of website. Phishing is de oplichting zelf: het bericht of gesprek dat je gegevens of geld moet ontfutselen. Criminelen gebruiken spoofing vaak als hulpmiddel om een phishingbericht of phishingtelefoontje geloofwaardiger te maken.
Wat te doen als je nummer wordt gebruikt voor spoofing?
Je kunt zelf niet voorkomen dat iemand je nummer als afzender toont, omdat de vervalsing buiten je eigen telefoon gebeurt. Meld het bij je telecomaanbieder en bij de Fraudehelpdesk. Leg mensen die je terugbellen uit dat jij niet hebt gebeld. Is er schade, doe dan aangifte bij de politie.
Hoe kun je spoofing stoppen?
Organisaties stoppen e-mailspoofing met SPF, DKIM en DMARC op al hun domeinen. Nummerspoofing moet vooral in de telefoonnetwerken worden aangepakt; daarvoor is in 2026 een wetsvoorstel nummerbeleid in consultatie gegaan. Als consument stop je de schade: verifieer elk verzoek via een nummer dat je zelf opzoekt.
Bronnen
Gerelateerde begrippen
- Phishing
Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.
- Vishing
Vishing is phishing via de telefoon. De naam komt van voice (stem) en phishing. Een oplichter belt en doet zich voor als medewerker van je bank, een helpdesk, de politie of een bedrijf. Met een verhaal over fraude of een probleem zet hij je onder druk om geld over te maken, codes te geven of software te installeren.
- Smishing
Smishing is phishing via sms. Criminelen sturen een sms die lijkt te komen van een bank, pakketdienst of overheid, met een link naar een nepwebsite of een schadelijke app. Wie klikt en gegevens invult of de app installeert, geeft criminelen toegang tot zijn gegevens, accounts of telefoon. Het woord is een samenvoeging van sms en phishing.
- Social engineering
Social engineering is een verzamelnaam voor aanvallen waarbij criminelen mensen manipuleren in plaats van computers te hacken. Ze doen zich voor als collega, bank of leverancier en spelen in op vertrouwen, haast, angst of behulpzaamheid. Zo krijgen ze wachtwoorden, bedrijfsgegevens, geld of fysieke toegang tot een gebouw. Phishing is de bekendste vorm.
- E-mailsecurity
E-mailsecurity is het beveiligen van e-mail tegen misbruik, zoals phishing, vervalste afzenders, malware en het onderscheppen van berichten. De technische basis bestaat uit SPF, DKIM en DMARC, die samen voorkomen dat criminelen mail versturen namens jouw domeinnaam. Daarnaast horen versleuteld transport, multifactorauthenticatie op mailaccounts en bewustwording van medewerkers bij goede e-mailsecurity.