Bewustzijn

Phishing herkennen: 8 signalen die je moet kennen

Echoo · Bijgewerkt op 4 augustus 2026 · 4 min lezen

Je kunt nog zo veel technische beveiliging hebben, één medewerker die op het verkeerde moment klikt, kan alles omzeilen. Daarom is phishing de meest gebruikte ingang bij aanvallen op KMO’s. Wat in je voordeel speelt: phishing verraadt zichzelf telkens met dezelfde signalen. Leer je team die herkennen, en je sluit de meest voorkomende deur naar je bedrijf. Het Centrum voor Cybersecurity België verzamelt de actuele campagnes op Safeonweb.

De 8 alarmsignalen

  1. Onverwachte urgentie of dreiging. “Uw account wordt binnen 24 uur geblokkeerd.” Druk zetten schakelt je gezond verstand uit, precies de bedoeling.
  2. Afzender die net niet klopt. facturen@micros0ft-support.com in plaats van het echte domein. Controleer het volledige e-mailadres, niet enkel de weergegeven naam.
  3. Links die ergens anders heen gaan. Beweeg met je muis over een link (zonder te klikken) en kijk waar hij écht naartoe wijst. Een echte bpost- of Itsme-link eindigt op bpost.be of itsme.be, niet op bpost-levering.info.
  4. Onverwachte bijlagen. Zeker .zip, .html, of Office-bestanden die je vragen “bewerken in te schakelen” of macro’s toe te staan.
  5. Verzoek om inloggegevens of betaling. Legitieme diensten vragen je nooit per mail om je wachtwoord door te geven. Je bank, Itsme of Microsoft sturen je nooit een mail om “je gegevens te bevestigen”.
  6. Vreemd taalgebruik of vormgeving. Kleine fouten, een logo dat net afwijkt, een aanhef als “Beste klant”.
  7. Aanvraag die de normale procedure omzeilt. “Doe deze overschrijving snel, ik zit in een meeting”, de klassieke CEO-fraude.
  8. Te mooi om waar te zijn. Een onverwachte terugbetaling, prijs of pakket dat je nooit besteld hebt.

Zo ziet phishing er in België uit

Oplichters spelen graag in op merken die iedereen vertrouwt. Deze drie voorbeelden duiken bij Belgische KMO’s het vaakst op:

  • Het bpost-pakket. “Uw pakket kon niet geleverd worden, betaal 1,99 euro verzendkosten.” De link leidt naar een namaakpagina die je bankgegevens of Itsme-login afvist. bpost vraagt nooit een betaling via zo’n sms of mail.
  • De valse Itsme- of bankmelding. Een bericht dat je “opnieuw moet aanmelden” of “een nieuwe verbinding moet bevestigen”. Itsme werkt enkel via de app op je eigen toestel, nooit via een link in een mail.
  • De nep-Microsoft 365-login. “Uw wachtwoord verloopt vandaag, klik hier om het te behouden.” De inlogpagina lijkt perfect op die van Microsoft, maar staat op een vreemd domein en stuurt je wachtwoord recht naar de aanvaller. Zet daarom MFA aan: dan is een gestolen wachtwoord alleen niet genoeg.

CEO-fraude en factuurfraude: het dure broertje

Bij CEO-fraude doet een oplichter zich voor als de zaakvoerder en vraagt hij een medewerker (vaak van de boekhouding) om een dringende overschrijving. Het bericht speelt in op hiërarchie en tijdsdruk. Een variant is factuurfraude, waarbij een “leverancier” plots een gewijzigd rekeningnummer doorgeeft. De verdediging is telkens dezelfde simpele afspraak: elke ongewone of gewijzigde betaalopdracht wordt via een tweede kanaal geverifieerd (bel de persoon op een nummer dat je zelf kent), hoe dringend ze ook lijkt. Meer over deze twee vormen lees je in CEO-fraude en factuurfraude herkennen en voorkomen.

Wat te doen bij twijfel

  • Niet klikken, niet antwoorden. Twijfel je? Behandel het als phishing tot het tegendeel bewezen is.
  • Verifieer via een bekend kanaal. Bel het bedrijf of de collega via een nummer dat je zelf kent, niet via de gegevens in de mail.
  • Meld het intern. Eén melding waarschuwt de rest van het team.
  • Al geklikt en gegevens ingevuld? Wijzig meteen het betrokken wachtwoord, en overal waar je datzelfde wachtwoord gebruikte. Een wachtwoordmanager maakt dat voortaan overbodig. Gaf je bankgegevens door, bel dan onmiddellijk Card Stop (078 170 170) en je bank.
  • Stuur het door naar verdacht@safeonweb.be, het meldpunt van het Centrum voor Cybersecurity België. Zo halen zij valse websites sneller offline.

Techniek helpt, maar training wint

Technische maatregelen zoals spamfilters en SPF, DKIM en DMARC houden veel tegen, maar nooit alles. Wat het verschil maakt, is een team dat de signalen herkent. Regelmatige, korte trainingen met gesimuleerde phishingmails houden die herkenning scherp. Test je eigen alertheid met de phishing-quiz, en bouw er een ritme rond met security-awarenesstraining.

Waar phishing in het geheel past

Phishingbewustzijn is één onderdeel van een weerbare KMO. De andere onderdelen, van back-ups tot toegangsbeheer, staan bij de zes pijlers van een veilige KMO.

Veelgestelde vragen

Wat doe ik als ik al op een phishinglink geklikt heb?

Geen paniek, maar handel snel, want de eerste minuten tellen. Klikte je enkel op de link zonder iets in te vullen, sluit dan de pagina en waarschuw je IT-verantwoordelijke. Vulde je wel gegevens in, wijzig dan meteen het betrokken wachtwoord en overal waar je datzelfde wachtwoord gebruikte, zet tweestapsverificatie aan op het getroffen account, en bel bij bankgegevens onmiddellijk Card Stop op 078 170 170 en je bank. Waarschuw daarna je team, want anderen kregen wellicht dezelfde mail.

Hoe meld ik phishing in België?

Verdachte berichten stuur je door naar verdacht@safeonweb.be, het meldpunt van het Centrum voor Cybersecurity België (CCB). Zo helpen zij valse websites sneller offline te halen. Ging het om pakket- of bpost-fraude, dan kun je dat ook bij bpost zelf melden. Meld het daarnaast altijd intern, zodat je collega’s gewaarschuwd zijn.

Hoe train ik mijn team om phishing te herkennen?

Kennis vervaagt snel: de signalen blijven pas hangen door ze te oefenen. Werk met korte, terugkerende sessies en gesimuleerde phishingmails in plaats van één lange jaarlijkse training, en zorg voor een cultuur waarin twijfelgevallen zonder schroom gemeld worden.