Ik heb op een link in een frauduleuze sms geklikt: de 10 noodmaatregelen die je binnen het uur moet nemen

Terug naar de blog
18 augustus 202611 min leestijd

Er bestaat een overvloed aan literatuur over het herkennen van een frauduleuze sms: spelfouten, een verkorte link, een alarmerende toon, een onbekend nummer. Maar bijna niemand legt uit wat je moet doen zodra je vinger al over die link is gegleden. En net dán wordt alles beslist. Tussen de klik en het daadwerkelijke misbruik van je gegevens door de oplichters zitten vaak enkele uren, soms enkele dagen. Dat tijdvenster is jouw speelruimte.

Deze gids is geen theoretische verhandeling. Het is een noodprotocol, bedoeld om in volgorde te worden gevolgd, met één simpel doel: de schade beperken en daarna de controle terugnemen. Het is bestemd voor iedereen — ook voor wie enkele minuten eerder nog rotsvast overtuigd was dat «zoiets alleen anderen overkomt». In 2026 zijn de smishingcampagnes die zich voordoen als de ziektekostenverzekering, pakketbezorgers, de belastingdienst of zelfs de centrale bank grafisch zó overtuigend dat een gezonde argwaan niet altijd meer volstaat.

Jonge vrouw met krullend haar leest een bericht op haar mobiele telefoon voor een licht raam

Eerst: bepaal wat je werkelijk hebt gedaan

Niet elke klik is even ernstig. Neem, voordat je in paniek raakt, dertig seconden om je situatie in te schatten. De ernst bepaalt de omvang van de reactie.

Wat je hebt gedaanRisiconiveauBelangrijkste reactie
De sms geopend, zonder te klikkenZeer laagVerwijderen, melden bij de spamdienst
Op de link geklikt, pagina geopend en weer geslotenLaag tot matigToestel controleren, kritieke wachtwoorden wijzigen
Gebruikersnaam en wachtwoord ingevuldHoogWachtwoorden onmiddellijk wijzigen, betrokken dienst waarschuwen
Bankgegevens of een per sms ontvangen code ingevuldKritiekOnmiddellijk blokkeren, aangifte doen
Een app geïnstalleerd via de linkKritiekToestel isoleren, app verwijderen, eventueel fabrieksreset

Eén punt verdient verduidelijking, omdat het veel onnodige angst veroorzaakt: op een bijgewerkte smartphone installeert het simpelweg openen van een besmette webpagina niet als bij toverslag een virus. Zogeheten «zero-click»-aanvallen bestaan wel, maar ze zijn zeldzaam, duur en voorbehouden aan doelwitten van hoge waarde. In de overgrote meerderheid van de smishinggevallen bij het brede publiek schuilt het gevaar in wat jij op die pagina hebt ingetikt, niet in de code die erop stond. Dat is goed nieuws: als je niets hebt ingevuld en niets hebt geïnstalleerd, ben je waarschijnlijk ongedeerd.

De eerste tien minuten: afsluiten en isoleren

1. Verbreek de verbinding als je iets hebt geïnstalleerd

Heeft de link je een .apk-bestand op Android laten downloaden, of heb je op een iPhone een «configuratieprofiel» toegestaan? Zet dan meteen de vliegtuigmodus aan. Zo verbreek je het communicatiekanaal tussen de kwaadaardige app en de server van de aanvallers. Veel van die apps zijn ontworpen om binnenkomende sms'jes te onderscheppen — dus ook je bancaire verificatiecodes — en ze in real time door te sturen.

2. Vul voorlopig niets meer in op dat toestel

Zolang je de staat van je telefoon niet hebt gecontroleerd, kun je er beter geen wachtwoorden op intikken. Gebruik een ander apparaat: de gezinscomputer, de tablet, de telefoon van een naaste. Dit is het moment waarop een reservelaptop of een eenvoudige touchscreen-tablet, die je thuis bewaart voor administratieve zaken, hun nut bewijzen: over een tweede, schoon toestel beschikken maakt in zo'n situatie het hele verschil.

3. Noteer alles, meteen

Schermafbeelding van de sms (inclusief het afzendernummer), tijdstip van ontvangst, het adres van de link, het tijdstip van de klik, de inhoud van wat je hebt ingevuld. Die gegevens worden gevraagd bij je melding en, indien nodig, bij je aangifte. Een simpel spiraalnotitieboekje naast de telefoon maakt deze stap een stuk minder vervelend dan in allerijl een bestand moeten aanmaken.

Het volgende uur: de toegang beveiligen

4. Wijzig je wachtwoorden, maar in de juiste volgorde

De klassieke fout is om eerst het wachtwoord van de nagebootste dienst te veranderen. Dat is niet de prioriteit. Begin met je belangrijkste e-mailadres: dat is de sluitsteen, de sleutel waarmee alle andere accounts opnieuw ingesteld kunnen worden. Pas daarna pak je de rest aan, in volgorde van gevoeligheid.

  1. Belangrijkste e-mailaccount
  2. Bankrekening en betaalapps
  3. Account bij je mobiele provider (vaak vergeten, en toch cruciaal)
  4. Overheidsaccounts: belastingdienst, zorgverzekering, digitale identiteit
  5. Sociale media en webshops

Elk wachtwoord moet uniek zijn. Gebruik je overal dezelfde combinatie, dan wordt het lek bij één enkele dienst meteen het lek van je hele digitale leven. Precies dat testen aanvallers als eerste, via wat «credential stuffing» heet. Een wachtwoordmanager, of anders een papieren wachtwoordboekje dat uit het zicht ligt, is oneindig veel beter dan een variatie op de voornaam van je kinderen.

5. Controleer de tweefactorauthenticatie en de open sessies

Zoek in de beveiligingsinstellingen van je belangrijkste accounts naar het onderdeel «verbonden apparaten» of «actieve sessies». Log alles uit wat je niet herkent. Controleer ook of het telefoonnummer en het herstel-e-mailadres niet zijn gewijzigd: dat is het eerste wat een aanvaller aanpast om het slachtoffer buiten zijn eigen account te sluiten.

Maak van de gelegenheid gebruik om je tweefactorauthenticatie te versterken. Steunen je gevoelige accounts nog uitsluitend op een code per sms, overweeg dan een authenticatie-app of zelfs een fysieke USB-beveiligingssleutel voor je hoofdmailbox: dat is vandaag de enige factor die werkelijk bestand is tegen phishing, want hij controleert het adres van de site voordat hij ook maar iets prijsgeeft.

Vrouw ligt onder een deken en leest sms'jes op haar smartphone, met een kop koffie in haar hand

Als je bankgegevens zijn weggelekt

Dat is het meest stressvolle scenario, en precies dát waarin snelheid het zwaarst weegt.

6. Laat je kaart onmiddellijk blokkeren

Bel meteen het noodnummer van je bank, te vinden op de achterkant van je kaart en in je bankapp. Is dat niet mogelijk, gebruik dan de centrale blokkeerdienst voor bankkaarten, 24 uur per dag bereikbaar, waarmee de kaart bij alle instellingen geblokkeerd kan worden. Vraag uitdrukkelijk om:

  • blokkering van de betrokken kaart;
  • verscherpt toezicht op de rekening;
  • tijdelijke uitschakeling van onlinebetalingen;
  • controle of er geen nieuwe begunstigde voor overschrijvingen is toegevoegd.

Dat laatste punt is cruciaal. Bij recente fraudes gebruikt de oplichter niet altijd de kaart: hij voegt een begunstigde toe en zet een overschrijving klaar, om je vervolgens te bellen en de bevestigingscode te laten goedkeuren onder het mom van het «beveiligen» van je rekening. De Banque de France, wier identiteit regelmatig door deze netwerken wordt misbruikt, benadrukt dat geen enkele officiële instantie je ooit zal vragen een code te bevestigen, een wachtwoord te delen of je geld naar een «veilige rekening» over te maken.

Een legitieme bankadviseur zal je nooit vragen een per sms ontvangen code voor te lezen. Doet hij dat wel, dan is het geen bankadviseur.

7. Ken je rechten op terugbetaling

De wet bepaalt dat de bank niet-geautoriseerde betalingstransacties moet terugbetalen, tenzij zij grove nalatigheid van jouw kant kan aantonen. Waar die grens precies ligt, is soms voer voor discussie, maar het feit dat je misleid bent door een site die die van je bank perfect nabootst, of door een oproep met een vervalst nummer, pleit in jouw voordeel. Maak schriftelijk bezwaar, per aangetekende brief, en bewaar een kopie van je aangifte. Bij weigering kun je je wenden tot de bankombudsman en vervolgens tot de toezichthouder.

De melding: nuttig, gratis en veel te weinig gebruikt

8. Stuur de sms door naar de meldlijn voor spam

De officiële meldlijn voor ongewenste sms'jes en telefoontjes wordt beheerd door de telecomoperatoren onder toezicht van de overheid. De werkwijze bestaat uit twee stappen: stuur het ontvangen bericht door naar het meldnummer en beantwoord vervolgens de bevestigings-sms met het nummer van de frauduleuze afzender. Het is gratis en het voedt een database waarmee de zendende nummers kunnen worden afgesloten.

9. Meld de website bij de officiële platforms

  • Cybermalveillance.gouv.fr: online diagnose, doorverwijzing naar dienstverleners, gedetailleerde stappenplannen.
  • Phishing Initiative / Signal Spam: om het adres van de nepsite op de zwarte lijst van browsers te laten zetten.
  • Internet-signalement.gouv.fr (PHAROS): melding van illegale inhoud.
  • Aangifte doen: bij de politie, de marechaussee of online via de digitale aangiftevoorziening voor oplichting. Je bank zal om het procedurenummer vragen.

Heb je volledige identiteitsgegevens ingevuld (naam, adres, burgerservice- of socialezekerheidsnummer, kopie van een identiteitsbewijs), meld dat dan eveneens: identiteitsfraude wordt op basis van zulke gegevens opgebouwd, vaak pas maanden later.

10. Waarschuw je omgeving

Als je e-mailaccount of je chatapp is gekaapt, krijgen jouw contacten op hun beurt besmette berichten, met het vertrouwensstempel van jouw naam. Eén waarschuwend berichtje aan de familie voorkomt een kettingreactie. Dat geldt in het bijzonder voor oudere naasten, die statistisch vaker het doelwit zijn en minder goed toegerust.

Persoon in een wit T-shirt houdt een smartphone in de hand en leest een bericht op het scherm

Het toestel opschonen: wat nuttig is en wat niet

Heb je via de link een app geïnstalleerd, dan volstaat gewoon verwijderen niet altijd. Controleer op Android eerst in de toegankelijkheidsinstellingen en bij «apps met speciale toegang» of geen onbekende app uitgebreide rechten heeft: dat is het favoriete mechanisme van bancaire trojans om het scherm uit te lezen en sms'jes te onderscheppen. Trek die machtigingen in vóór je de app verwijdert, anders wordt het verwijderen geblokkeerd.

Start daarna op in de veilige modus om de hardnekkige app te verwijderen. Blijft de twijfel, dan is een fabrieksreset de enige echte garantie — vandaar het belang van een actuele back-up. Een externe harde schijf of een microSD-kaart voor back-ups, één keer per maand bijgewerkt, verandert een noodreset in een formaliteit.

Ga op de iPhone naar Instellingen → Algemeen → VPN en apparaatbeheer en verwijder elk configuratieprofiel dat je niet zelf hebt geïnstalleerd. Controleer ook je abonnementen en de opgeslagen betaalmethoden.

Installeer in elk geval de openstaande systeemupdates. De meeste kwaadaardige code maakt gebruik van lekken die al maanden geleden zijn gedicht: bijgewerkt blijven is nog altijd de meest rendabele bescherming die er is.

De weken erna: de lange waakzaamheid

Sms-fraude is niet in één middag afgehandeld. Gestolen gegevens circuleren, worden doorverkocht en duiken maanden later weer op.

Controleer je bankafschriften regel voor regel, ook de microafschrijvingen van enkele centen: dat zijn tests om te zien of de kaart nog geldig is, vlak voor een grotere transactie.

Reken op een toename van telefoontjes en sms'jes. Een slachtoffer dat één keer heeft «gehapt», wordt geregistreerd als ontvankelijk doelwit en als zodanig doorverkocht. Het terugbellen door oplichters gebeurt vaak onder het mom van een «fraudebestrijdingsdienst» die aanbiedt het verloren geld terug te halen — dat is een tweede oplichting, de zogeheten «recovery scam».

Controleer je overheidsaccounts. Frauduleuze toegang tot je zorgverzekerings-, belasting- of uitkeringsaccount maakt het mogelijk om terugbetalingen af te leiden door simpelweg een rekeningnummer te wijzigen. De ziektekostenverzekeraars publiceren geregeld waarschuwingen over zulke campagnes en herhalen dat zij nooit per sms om bankgegevens vragen.

Documenteer alles in één dossier. Brieven, schermafbeeldingen, dossiernummers, data van telefoongesprekken. Ontstaat er een geschil met je bank of een instantie, dan maakt die traceerbaarheid het verschil.

Het aanvalsoppervlak verkleinen voor de volgende keer

Er komt geen definitief vaccin tegen smishing: zolang massaverzending een paar cent kost, blijven de campagnes komen. Wél kun je je blootstelling verkleinen.

  • Scheid je gebruiksdoelen. Eén e-mailadres voor aankopen en registraties, een ander uitsluitend voor bank en overheid. Lekt het eerste, dan blijft het tweede buiten schot.
  • Beperk de verspreiding van je telefoonnummer. Elk ingevuld formulier is een mogelijke toegangsdeur naar doorverkochte databases.
  • Vergrendel je simkaart. Een niet voor de hand liggende simpincode bemoeilijkt het kapen van je lijn, en dus het onderscheppen van verificatiecodes.
  • Onderricht je omgeving. Een goed toegankelijk boek over cyberveiligheid voor thuis, achteloos op de salontafel gelegd, sorteert vaak meer effect dan een lang betoog.
  • Bel nooit een nummer terug dat in een bericht staat. Zoek zelf het officiële nummer van de organisatie op.

De kern van de zaak

Op een frauduleuze link klikken is geen morele fout en evenmin een bewijs van naïviteit. Deze berichten worden gemaakt door professionals die hun formuleringen testen, meten en optimaliseren zoals je een reclamecampagne optimaliseert. Het schaamtegevoel dat erop volgt, is trouwens de grootste vijand van slachtoffers: het vertraagt de melding, de blokkering, de aangifte — kortom alles wat de schade had kunnen beperken.

De juiste aanpak bestaat uit drie fasen: afsluiten wat nog kan communiceren, de toegang beveiligen in volgorde van belang, en melden om jezelf juridisch te beschermen en anderen te behoeden. De rest is een kwestie van geduld en waakzaamheid.

En voor de toekomst verdient één simpel principe een plekje ergens in huis: geen enkele legitieme organisatie — bank, overheid, provider, vervoerder — zal je ooit per sms vragen om met spoed een code, een wachtwoord of een rekeningnummer te bevestigen. Op de dag dat een bericht je onder druk zet om binnen vierentwintig uur te handelen, is dat precies het moment om helemaal niets te doen, de telefoon weg te leggen en het échte nummer te bellen.

#Cybersécurité#Smartphone#Protection des données#France 2026#SMS#Guide
Gratis sms · Zonder registratie · Naar Frankrijk

Envoyez votre SMS gratuit en quelques secondes

Pas de compte à créer, pas de publicité, pas de limite : écrivez votre message, indiquez le mobile, et envoyez-le gratuitement depuis votre navigateur.

Envoyer un SMS gratuit