Terug naar blog
01/09/2026

Bankphishing: herken de valstrikken en reageer voordat het te laat is

Een valse adviseur, een dringend sms-bericht, een QR-code of een gekopieerde website: bankphishing maakt vooral misbruik van vertrouwen en haast. Leer het scenario herkennen en reageren op basis van wat u al hebt gedaan.

Illustratie van een vals bankbericht dat door een cyberveiligheidsschild wordt onderschept.
Cyberveiligheid8 minuten leestijd
Illustratie: IRSOY

Bankphishing is niet meer altijd een slecht geschreven e-mail die een onwaarschijnlijke winst belooft. Een moderne aanval kan het logo, de toon en het ogenschijnlijke telefoonnummer van een bank overnemen, een valse adviseur aan de telefoon inzetten en u naar een overtuigende kopie van de officiële app of website sturen.

De technologie dient om geloofwaardigheid te creëren, maar het belangrijkste aangrijpingspunt blijft de mens. De fraudeur verzint een noodsituatie, verhindert dat het slachtoffer nadenkt en laat het vervolgens zelf de handeling uitvoeren die toegang tot de rekening geeft of de betaling goedkeurt.

Dit scenario leren herkennen is doeltreffender dan het uiterlijk van enkele valse berichten uit het hoofd leren. Logo's veranderen; het mechanisme achter de manipulatie blijft opmerkelijk stabiel.

Phishing, smishing, vishing en quishing

Het woord phishing verwijst naar een poging om informatie te verkrijgen of een handeling uit te lokken door zich voor te doen als een vertrouwde partij.

  • Klassieke phishing komt via e-mail.
  • Smishing gebruikt een sms of een berichtendienst zoals WhatsApp.
  • Vishing gebeurt telefonisch met een valse adviseur, een valse fraudebestrijdingsdienst of soms een valse politieagent.
  • Quishing verbergt de link in een QR-code in een bericht, brief of op een affiche.
  • Fraude met technische ondersteuning zet u ertoe aan een app voor toegang op afstand te installeren.

Deze technieken kunnen worden gecombineerd. Een sms meldt een verdachte verrichting, enkele minuten later volgt een telefoontje en de valse adviseur leidt het slachtoffer naar een phishingsite. De opeenvolging van kanalen wekt de indruk van een officiële procedure.

De opbouw van een bankaanval

1. Een contact dat geloofwaardig lijkt

Het bericht gebruikt de naam van een bank, een betaaldienst, Card Stop, een overheidsdienst of een bekende handelaar. Het weergegeven nummer kan vervalst zijn. Een bericht dat in dezelfde conversatie verschijnt als een echte sms van de bank, is dus niet automatisch authentiek.

2. Een verhaal dat de dringendheid verklaart

De rekening zou geblokkeerd zijn, een nieuwe kaart zou geactiveerd moeten worden, een terugbetaling zou op bevestiging wachten of een ongewone verrichting zou geannuleerd moeten worden. Het scenario is gekozen om angst voor geldverlies op te wekken of de wens om het probleem onmiddellijk op te lossen.

3. Een handeling die als bescherming wordt voorgesteld

De fraudeur vraagt u om te klikken, een QR-code te scannen, een door de kaartlezer gegenereerde antwoordcode door te geven, een melding goed te keuren, een app te installeren of geld over te schrijven naar een zogenaamd “beveiligde rekening”.

Het slachtoffer denkt fraude te annuleren, terwijl het in werkelijkheid een aanmelding toestaat, een begunstigde toevoegt of een betaling bevestigt.

4. Druk die controle verhindert

De valse adviseur blijft aan de lijn, vraagt u met niemand te praten of beweert dat elke seconde telt. Die druk is geen detail: ze dient om een oproep naar het echte nummer van de bank te verhinderen.

Signalen om het contact te verbreken

  • Een verzoek om een pincode, wachtwoord, kaartlezercode of code die u per sms hebt ontvangen.
  • Een inloglink die via e-mail, sms of een berichtendienst wordt verstuurd.
  • Een verzoek om uw bankkaart terug te sturen of af te geven.
  • Een uitnodiging om een hulpmiddel voor bediening op afstand te installeren.
  • Een overschrijving naar een “veilige rekening”, “beschermingsrekening” of “technische rekening”.
  • De goedkeuring van een verrichting die u niet zelf hebt voorbereid.
  • Een dreiging met onmiddellijke blokkering of een verzoek om het gesprek geheim te houden.
  • Een webadres dat een woord toevoegt, een letter vervangt of de naam van de bank vóór een ander domein plaatst.
  • Een gesprekspartner die niet wil dat u ophangt om de bank terug te bellen.

Een bericht zonder taalfouten kan frauduleus zijn. Ook een correct logo, het HTTPS-slotje en de weergave van het echte telefoonnummer volstaan niet om de identiteit van de afzender te bewijzen.

Wat een bank u niet zal vragen

Een bank zal u niet vragen om uw pincode, uw volledige wachtwoord of de antwoordcodes van uw kaartlezer via e-mail, sms of telefoon bekend te maken. Ze zal u evenmin vragen om uw kaart per post te versturen naar aanleiding van een onverwacht bericht.

Een echte medewerker kan u over een verrichting contacteren, maar u moet het contact altijd kunnen verbreken en via een officieel kanaal terugbellen. Beschouw het inkomende nummer nooit als voldoende bewijs.

De veiligste regel is eenvoudig: bevestig een bankverrichting alleen als u ze zelf hebt gestart en het bevestigingsscherm precies het verwachte bedrag en de verwachte begunstigde toont.

Acht gewoonten die de meeste pogingen tegenhouden

Open zelf de app

Meld u niet aan via een ontvangen link. Sluit het bericht, open de geïnstalleerde bankapp of voer zelf het officiële adres in dat in uw favorieten is opgeslagen.

Hang op en bel terug

Gebruik het nummer op de achterkant van de kaart, in de app of op de officiële website die u zelf hebt geopend. Bel niet terug naar een nummer dat in het verdachte bericht staat.

Lees het bevestigingsscherm

Sterke authenticatie beschermt niet wanneer de gebruiker zelf een frauduleuze verrichting goedkeurt. Controleer vóór elke bevestiging het bedrag, de begunstigde en het soort handeling.

Deel geen geheimen

Een eenmalige code, een kaartlezercode, een wachtwoord en een pincode zijn persoonlijk. Een legitieme dienst heeft niet nodig dat u ze voorleest.

Weiger toegang op afstand

Installeer geen software waarom tijdens een onverwacht telefoontje wordt gevraagd. Met toegang op afstand kan de fraudeur het scherm zien, betalingen begeleiden en bepaalde handelingen verbergen.

Beperk de mogelijke impact

Schakel betalingsmeldingen in, stel passende overschrijvingslimieten in en gebruik een uniek wachtwoord voor het e-mailaccount dat aan de bank is gekoppeld. Beveilig dat e-mailaccount met meervoudige authenticatie.

Controleer het echte domein

In een webadres staat het doorslaggevende deel vlak vóór de extensie, zoals .be, .com of .eu. De naam van een bank die eerder in een lang adres staat, kan slechts een misleidend subdomein zijn.

Meld zonder opnieuw te verspreiden

In België kunt u een verdacht bericht doorsturen naar suspect@safeonweb.be. Stuur het bericht of een schermafbeelding van de sms en verwijder het daarna. Plaats geen actieve link opnieuw op sociale media.

U hebt geklikt: wat nu?

De reactie hangt af van wat er werkelijk is gebeurd. Snel handelen helpt, maar vermijd handelingen die bewijsmateriaal wissen.

U hebt de link geopend zonder iets in te vullen

Sluit de pagina. Download niets en aanvaard geen meldingen. Als er een bestand of app is geïnstalleerd, verbreek dan indien nodig de netwerkverbinding van het apparaat en laat het controleren met een bijgewerkt beveiligingsprogramma of door een deskundige.

Bewaar het bericht en het adres van de website voor de melding.

U hebt een wachtwoord doorgegeven

Wijzig dat wachtwoord onmiddellijk vanaf een vertrouwd apparaat. Als u het opnieuw gebruikte, wijzig het dan ook bij alle andere betrokken diensten. Schakel meervoudige authenticatie in en meld onbekende sessies af.

Begin met uw belangrijkste e-mailaccount, want dat dient vaak om andere accounts opnieuw in te stellen.

U hebt bankgegevens gegeven of een verrichting goedgekeurd

Neem onmiddellijk contact op met uw bank via het officiële kanaal. Vraag om de betrokken toegangen of verrichtingen te blokkeren en volg de instructies van de bank.

Neem in België ook contact op met Card Stop op 078 170 170, of op +32 78 170 170 vanuit het buitenland, wanneer kaartgegevens zijn doorgegeven, een kaart is gecompromitteerd of de situatie dat vereist. Wacht niet tot er geld verdwijnt.

Er is geld overgeschreven

Breng de bank onmiddellijk op de hoogte: een snelle reactie kan soms helpen om een verrichting te blokkeren of terug te roepen, zonder garantie dat u het geld terugkrijgt. Bewaar rekeningafschriften, berichten, nummers, schermafbeeldingen, webadressen en de tijdstippen van de contacten.

Dien een klacht in bij de politie. Betaal geen geld meer, ook niet als iemand belooft de bedragen tegen een vergoeding terug te halen. Slachtoffers worden vaak een tweede keer benaderd door valse terugvorderingsdiensten.

Ook instellingen en bedrijven moeten het risico beperken

Preventie is niet alleen de verantwoordelijkheid van klanten. Een financiële instelling of een bedrijf dat betalingen verwerkt, moet consistente kanalen onderhouden, precies uitleggen wat het nooit zal vragen en een gemakkelijk vindbare meldmogelijkheid aanbieden.

Intern zouden gevoelige overschrijvingen en wijzigingen van bankgegevens via een tweede, bekend kanaal moeten worden gecontroleerd. Betalingsrechten moeten beperkt zijn, belangrijke goedkeuringen gescheiden en medewerkers regelmatig worden getraind met realistische scenario's, waaronder telefoongesprekken en QR-codes.

Duidelijke openbare communicatie na een fraudecampagne helpt klanten ook om het scenario te herkennen, zonder informatie prijs te geven die nieuwe aanvallen makkelijker zou maken.

De test van dertig seconden

Stel uzelf vijf vragen voordat u naar aanleiding van een bericht een bankhandeling uitvoert.

  1. Heb ik deze verrichting zelf gestart?
  2. Creëert het bericht tijdsdruk of vraagt het om geheimhouding?
  3. Wordt mij gevraagd een code bekend te maken of een handeling goed te keuren?
  4. Kan ik dit controleren in de app die ik op eigen initiatief heb geopend?
  5. Heb ik het officiële nummer teruggebeld in plaats van het nummer in het bericht?

Eén verontrustend antwoord volstaat om het contact te verbreken.

Conclusie

Bankphishing werkt wanneer een geloofwaardige schijn samenvalt met een moment van haast. De beste verdediging is niet elk vals logo herkennen, maar weigeren mee te gaan in het opgelegde scenario.

Volg de link niet, deel geen codes, keur nooit een onverwachte verrichting goed en bel de bank terug via een officieel kanaal. Als er al informatie of geld is doorgestuurd, neem dan onmiddellijk contact op met de bank en Card Stop. Schaamte kost tijd; een snelle reactie beschermt beter.

Nuttige bronnen