PVO Logo Basis RGB

Microtraining 1: Phishing

Doorloop deze microtraining in enkele minuten. Na afloop weet je wat phishing is en hoe je het herkent.

1 2 3
PVO   Phishing (LQ)19

1. Wat is phishing?

Wat is "phishing" nu precies?

Phishing is een poging van criminelen om jou via valse e-mails, sms’jes of telefoontjes te misleiden en zo gevoelige informatie of geld te stelen. Criminelen doen zich voor als betrouwbare organisaties met als doel dat jij klikt, inlogt of betaalt.

Waarom is dit belangrijk?
Iedereen kan slachtoffer worden. Eén klik kan genoeg zijn om schade aan te richten.

Na deze training weet jij hoe phishing werkt, hoe je het herkent en wat je moet doen als je er toch slachtoffer van wordt.

Bssc cjib phishing voorbeeld

2. Voorbeelden

Voorbeelden van phishing

  • Criminelen doen zich voor als een betrouwbare partij (bank, overheid, pakketdienst).

  • Ze gebruiken misleiding zoals tijdsdruk, angst, hebzucht of verleiding om je te laten klikken.

  • Vaak sturen ze je naar een nepwebsite of vragen om inloggegevens.

Voorbeeld Postbedrijven:
Phishingmails bootsen track & trace mails na en bevatten een schadelijke link. Klik je, dan moet je “inloggen” of “verzendkosten” betalen; zo geef je jouw gegevens prijs en word je een makkelijke prooi.

Bssc post nl phishing voorbeeld

Voorbeeld CJIB:
Oplichters sturen mails die lijken te komen van het CJIB en laten je geloven dat er een openstaande boete is. Via de link lijk je direct te kunnen betalen, maar je komt op een nepwebsite terecht. Vul je daar bankgegevens in, dan krijgen criminelen die binnen. Nuance: met alleen die inloggegevens kunnen ze je rekening doorgaans niet leegtrekken, want banken hebben vaak een tweefactor authenticatie en betalingslimieten; grote schade ontstaat vooral als ze je via telefonische spoofing stap voor stap door betalingen loodsen. 

3. Herkennen

Herkennen van phishing

Phishingmails lijken tegenwoordig vaak écht: netjes Nederlands, soms zelfs ondertekend door iemand die écht bij de organisatie werkt. Waar tien jaar geleden taalfouten het weggaven, is dat nu zelden zo. 91% van de datalekken ontstaat door phishing; zorg dus dat jouw organisatie weerbaar is. Bekijk de video hiernaast om te leren hoe je een phishing-bericht herkent!

Zo herken je ze:

  • Afzender & domein: controleer het adres zorgvuldig. Klopt de domeinnaam waarvan wordt gemaild? Dat is het deel van het mailadres achter de apenstaart, bijvoorbeeld @ing.nl. 

    Een phishingmail die ooit door oplichters namens 'de ING' was verstuurd, had als afzender Support@ing-groepe.com. In de mail werd gevraagd om gegevens te controleren voordat een bepaalde betaling werd goedgekeurd. De echte ING-bank zou nooit mailen met een mailadres dat eindigt op 'ing-groepe.com'.

  • Criminelen gebruiken soms letters uit het Cyrillische alfabet, die lijken op letters die wij kennen. Zo kun je info@iиg.nl makkelijk verwarren voor de échte ING. Hetzelfde gebeurt bij namen als ABN AMRO, waarbij een letter subtiel is vervangen door een bijna identiek ogend teken, zoals ɑbnamro in plaats van abnamro.

  • Links: pas op met verkorte links (bijv. bit.ly); bekijk eerst de werkelijke bestemming voor je klikt.

  • Een bekende misvatting is dat een site met HTTPS (het slotje) áltijd veilig is. Dit zegt alleen iets over een beveiligde verbinding, niet over de betrouwbaarheid van de site.

  • En bij twijfel: altijd eerst checken bij een collega of IT-ondersteuner. 
pvo tweefactorauthenticatie

4. Voorkomen

Hoe voorkom je schade, als je toch op een phishinglink geklikt hebt?

Stel, je hebt op een phishinglink geklikt en criminelen zijn achter jouw gebruikersnamen en wachtwoorden voor belangrijke persoonlijke accounts gekomen. Dan kun je nu al iets doen om te voorkomen dat de crimineel écht kan inloggen en schade kan aanrichten.

Stel tweestapsverificatie in!

Met tweestapsverificatie log je niet alleen in met je gebruikersnaam en wachtwoord, maar ook met een extra code.
Na het invoeren van je wachtwoord ontvang je een cijfercode (bijvoorbeeld op je mobiel of per e-mail). Die vul je in om toegang te krijgen.

Dit vormt een extra beveiligingslaag: trap je toch in een phishingmail en is je wachtwoord bekend, dan kunnen oplichters zonder die extra code nog steeds niet inloggen.

Dit is een simpele actie die je nu meteen kunt instellen bij jouw accounts, waarmee je een hoop ellende kan voorkomen. Stel het daarom niet uit!

Wil je meer informatie over hoe je een tweestapsverificatie instelt? Bekijk dan deze pagina van Dubbel Zo Veilig.

ChatGPT Image 25 aug 2025, 16 33 28

5. Wat als het misgaat?

Wat als je toch in een phishingmail getrapt bent?

Heb je geklikt, gegevens ingevuld of vertrouw je het niet? Begin altijd met één vraag: wat is er precies mis?

Net als bij brand geldt: je moet eerst weten wat er in brand staat. Anders pak je misschien de verkeerde ‘blusmethode’.

Stap 1: Stel vast wat er misgaat

  • Is het alleen een verdachte mail?
  • Heb je ergens ingelogd of gegevens ingevuld?
  • Is er geld overgemaakt?
  • Merk je dat je account is overgenomen of dat systemen vreemd reageren?

Stap 2: Bel je digitale brandweer

Bel of mail je ICT-partij of de interne IT-afdeling. Zij kunnen controleren of er echt risico is en welke stappen nodig zijn. Ga niet zelf experimenteren.

Heb je geen 'digitale brandweer'? Ga dan naar fraudehelpdesk.nl. Een deskundige kan met jou de juiste stappen doorlopen om schade te voorkomen of beperken.

Stap 3: Beveilig je accounts

  • Wijzig je wachtwoord (zeker als je die ook ergens anders gebruikt).
  • Zet tweestapsverificatie aan.
  • Check of er verdachte inlogpogingen zijn.

Stap 4: Is er geld overgemaakt?

Neem direct contact op met je bank. Snel handelen vergroot de kans dat schade beperkt blijft.

Maak ook altijd melding bij de Politie. Elke tip kan leiden tot het oprollen van criminele netwerken.

Microtraining afronden