Naar de inhoud
esif.nl, kennisbank security en intelligence

Aanvalstechnieken

Vishing

Bijgewerkt op · Door Maarten van den Bos

Vishing is phishing via de telefoon. De naam komt van voice (stem) en phishing. Een oplichter belt en doet zich voor als medewerker van je bank, een helpdesk, de politie of een bedrijf. Met een verhaal over fraude of een probleem zet hij je onder druk om geld over te maken, codes te geven of software te installeren.

Wat is vishing?

Vishing is de telefoonvariant van phishing. Het gaat om hetzelfde doel: geld, gegevens of toegang buitmaken door je voor te doen als een betrouwbare partij. Waar phishing meestal via e-mail loopt en smishing via sms, gebruikt de oplichter bij vishing een telefoongesprek. Het NCSC spreekt van neptelefoontjes of telefoonfraude en waarschuwt dat er zoveel varianten zijn dat de vormen steeds lastiger te onderscheiden zijn.

Een telefoongesprek werkt goed voor oplichters. Een stem voelt persoonlijker en betrouwbaarder dan een e-mail, en in een gesprek kan de oplichter direct reageren op twijfel. Bovendien heb je aan de telefoon minder tijd om na te denken. Vaak laat de oplichter een vertrouwd nummer op je scherm zien via spoofing, of stuurt hij eerst een sms of e-mail om het gesprek geloofwaardig te maken.

VariantHoe het gaat
BankhelpdeskfraudeNepmedewerker van de bank meldt verdachte transacties en laat je geld overmaken naar een “veilige” rekening
Helpdeskfraude niet bancairNepmedewerker van een softwarebedrijf of provider laat je software voor bediening op afstand installeren
Oplichting rond energieBeller over zonnepanelen, thuisbatterijen of energiebesparing vraagt gegevens of een betaling
Zakelijke vishingBeller doet zich voor als collega of leverancier en vraagt bijvoorbeeld de servicedesk om een wachtwoord te resetten

Vishing is een vorm van social engineering. Richt de beller zich op een bestuurder of doet hij zich voor als bestuurder, dan lijkt het op whaling.

Hoe werkt vishing?

Een vishinggesprek volgt meestal een vast patroon:

  1. Bel met een nummer dat vertrouwd lijkt, of kondig het gesprek aan met een sms of e-mail.
  2. Stel je voor als medewerker van een organisatie die het slachtoffer kent, zoals de bank, de politie of de IT-helpdesk.
  3. Schrik het slachtoffer op met een probleem, zoals fraude op de rekening of een besmette computer.
  4. Bied direct de oplossing aan: geld overmaken, een code geven, het scherm delen of een app installeren.
  5. Gebruik de verkregen toegang om geld weg te halen of accounts over te nemen.

Het kanaal telefoon blijft belangrijk. Volgens de Fraudehelpdesk had bijna 95 procent van de melders van oplichting rond energie en verduurzaming in de eerste helft van 2026 telefonisch contact met de oplichter (bron: Fraudehelpdesk, 2026). Oplichters gebruiken daarbij steeds vaker persoonsgegevens, vermoedelijk uit datalekken, waardoor een telefoontje overtuigender klinkt.

Hoe herken je vishing?

Vishing herken je aan de combinatie van onverwacht contact, haast en een verzoek dat een echte organisatie niet doet. Let op deze signalen:

  • De beller vraagt je geld over te maken naar een andere rekening, ook als die “veilig” wordt genoemd.
  • De beller vraagt om inlogcodes, pincodes of codes uit een sms.
  • De beller vraagt je een app te installeren of je scherm te delen.
  • De beller legt druk op en wil niet dat je ophangt of iemand anders raadpleegt.

Een bekend nummer op je scherm is geen bewijs, want nummers kunnen worden vervalst. Hang bij twijfel op en bel zelf het nummer dat je op de website of je bankpas vindt.

Voorbeeld uit de praktijk

In juli 2025 werd een inwoner van Raamsdonksveer gebeld door iemand die zich voordeed als bankmedewerker. De beller vertelde dat er een groot bedrag van de rekening van het slachtoffer naar het buitenland was overgemaakt. Het slachtoffer werd overgehaald het scherm te delen en de bankapp te openen, waarna enkele duizenden euro’s van de rekening verdwenen. Hetzelfde telefoonnummer kwam in meerdere aangiftes terug. Op 23 maart 2026 hield de politie een man van 25 uit Den Haag en een man van 33 uit Gouda aan. In meerdere zaken ging het samen om honderden duizenden euro’s (bron: Politie, 2026).

De Fraudehelpdesk kreeg in de eerste helft van 2026 2.944 meldingen van bancaire helpdeskfraude. Het aantal financieel gedupeerden steeg van 92 naar 230 en de gemelde schade van ruim 1,5 miljoen euro naar ruim 3,1 miljoen euro (bron: Fraudehelpdesk, 2026). Over heel 2025 telden de Nederlandse banken bijna 5.900 slachtoffers van bankhelpdeskfraude en 26 miljoen euro schade (bron: NOS, 2026).

Vishing in de praktijk van een security-professional

Voor organisaties is vishing vooral een risico bij de servicedesk en de financiële afdeling. Een aanvaller die belt als collega, kan een wachtwoordreset of een nieuw MFA-apparaat aanvragen en zo een account overnemen. Een security officer legt daarom vast hoe de servicedesk de identiteit van een beller controleert, bijvoorbeeld door terug te bellen via een bekend nummer.

Een SOC-analist ziet de gevolgen: een inlog vanaf een onbekend apparaat kort na een reset of een nieuw geregistreerd MFA-apparaat. Omdat vishing om mensen draait, hoort het in elke security awareness-training, met oefeningen voor medewerkers die telefoons aannemen.

Veelgestelde vragen

Wat is het verschil tussen phishing en vishing?

Phishing is de verzamelnaam voor oplichting waarbij criminelen zich voordoen als een betrouwbare organisatie om gegevens of geld te stelen. Vishing is phishing via de telefoon. De aanpak is gelijk, alleen het kanaal verschilt: bij phishing gaat het vaak om e-mail, bij vishing om een telefoongesprek.

Kan je telefoon gehackt worden als je gebeld wordt?

Alleen een gesprek aannemen geeft een oplichter normaal gesproken geen toegang tot je telefoon. Het gevaar zit in wat je tijdens of na het gesprek doet: een app installeren, je scherm delen, codes doorgeven of geld overmaken. Hang op zodra iemand daarom vraagt en bel zelf de organisatie via een bekend nummer.

Wat moet je doen als je een verdacht telefoontje krijgt?

Hang op en geef geen gegevens, codes of toegang tot je apparaat. Bel de organisatie zelf via het nummer op de website of je bankpas. Heb je al iets gedaan, bel dan direct je bank en laat je rekening blokkeren. Meld het telefoontje bij de Fraudehelpdesk en doe aangifte bij de politie als er schade is.

Bronnen

  1. NCSC: Neptelefoontjes
  2. Fraudehelpdesk: Meldingen phishing vervijfvoudigd in eerste helft 2026 (persbericht, 2026)
  3. Politie: Twee aanhoudingen in onderzoek naar grootschalige bankhelpdeskfraude (2026)
  4. NOS: Bankhelpdeskfraude, meer geld afgetroggeld, wel minder slachtoffers (2026)

Gerelateerde begrippen

  • Phishing

    Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.

  • Spoofing

    Spoofing is het vervalsen van een afzender, zodat een e-mail, sms, telefoontje of website lijkt te komen van iemand die je vertrouwt. Bekende vormen zijn e-mailspoofing, waarbij het afzenderadres is nagemaakt, en nummerspoofing, waarbij je een ander telefoonnummer ziet dan het echte. Criminelen gebruiken spoofing vooral bij phishing en bankhelpdeskfraude.

  • Smishing

    Smishing is phishing via sms. Criminelen sturen een sms die lijkt te komen van een bank, pakketdienst of overheid, met een link naar een nepwebsite of een schadelijke app. Wie klikt en gegevens invult of de app installeert, geeft criminelen toegang tot zijn gegevens, accounts of telefoon. Het woord is een samenvoeging van sms en phishing.

  • Social engineering

    Social engineering is een verzamelnaam voor aanvallen waarbij criminelen mensen manipuleren in plaats van computers te hacken. Ze doen zich voor als collega, bank of leverancier en spelen in op vertrouwen, haast, angst of behulpzaamheid. Zo krijgen ze wachtwoorden, bedrijfsgegevens, geld of fysieke toegang tot een gebouw. Phishing is de bekendste vorm.

  • Whaling

    Whaling is een vorm van gerichte phishing op bestuurders, directeuren en andere topfunctionarissen, de grote vissen van een organisatie. Aanvallers bereiden zich grondig voor en sturen een persoonlijk bericht om inloggegevens, gevoelige informatie of een grote betaling los te krijgen. Vaak misbruiken ze ook de naam van een bestuurder om een medewerker te misleiden.