# Valse bezorg- en douane-sms'jes: zo werkt de pakketzwendel

> Douanekosten, een pakket dat vastzit, een onvolledig adres: de pakketzwendel blijft de meest verspreide sms-fraude in Frankrijk. Zo werkt het, waarom het zo goed werkt en hoe je er een eind aan maakt.

- Source: https://www.envoyer-sms-gratuit.com/nl/blog/2026-08-22/sms-frauduleux-vacances-colis-douane-livraison
- Published: 2026-08-22 (22 augustus 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: nl
- Categories: Confidentialité
- Tags: Cybersécurité, SMS, France 2026, Protection des données, Guide

---
Er zijn oplichtingstrucs die na een halfjaar weer verdwijnen. Die met het pakket houdt al sinds 2020 stand en vertoont geen enkel teken van verzwakking. Elk jaar plaatsen de diensten van Cybermalveillance.gouv.fr deze zwendel bij de meest voorkomende redenen waarom het brede publiek aanklopt, en het meldpunt 33700 ontvangt nog altijd tienduizenden meldingen per maand over alleen al dit thema.

De lange levensduur is geen toeval. Ze berust op een bijna perfecte combinatie: een geloofwaardige context (we ontvangen allemaal pakketten), een verwaarloosbaar bedrag (minder dan drie euro, dus weinig verdacht), een kunstmatige urgentie ("binnen 48 uur") en een gestolen vertrouwensmerk. De interne werking begrijpen, stap voor stap, blijft het beste vaccin.

![Man op een bank die een bericht op het scherm van zijn mobiele telefoon leest, van achteren gezien](/images/blog/2026-08-22-sms-frauduleux-vacances-colis-douane-livraison/hero.jpg)

## Waarom een pakket en niet iets anders

Oplichters werken met conversiepercentages. Een scenario interesseert hen alleen als het een groot deel van de bevolking aanspreekt op precies het moment dat het bericht binnenkomt.

Het pakket vinkt alle vakjes aan:

- **De frequentie.** Volgens de Fevad (Fédération du e-commerce et de la vente à distance) hebben de Fransen de afgelopen jaren miljarden pakketten besteld. Op elk willekeurig moment wacht een aanzienlijk deel van de bevolking daadwerkelijk op een levering. Het bericht komt dus "precies goed" binnen zonder dat de oplichter ook maar iets over jou weet.
- **De alledaagsheid van de afzender.** Chronopost, Colissimo, DHL, UPS, Mondial Relay, Vinted: allemaal namen die we voorbij zien komen zonder erbij stil te staan. Het merk zet geen enkel alarmbelletje aan het rinkelen.
- **Het lage bedrag.** € 1,99 of € 2,99 vragen ontmantelt het wantrouwen. Niemand denkt: "men probeert me te bestelen." Je denkt: "alweer kosten, wat vervelend."
- **De seizoensgebondenheid.** Het volume explodeert tijdens de solden, Black Friday, de feestdagen en — een periode die vaak vergeten wordt — het begin van het schooljaar, wanneer de aankopen van school- en computerspullen weer aantrekken.

Voeg daar de vermoeidheid aan het eind van de dag aan toe, plus een smartphonescherm dat je met één hand in de metro bekijkt, en de foutmarge wordt enorm.

## Anatomie van een valstrikbericht

Neem een typisch voorbeeld, gereconstrueerd op basis van openbare meldingen:

> **Colissimo**: uw pakket kon niet worden bezorgd, adres onvolledig. Gelieve de kosten voor herverzending (€ 1,95) te voldoen vóór 24/08: colissimo-suivi-fr[.]net/xk9

Vier ingrediënten zijn hier op elkaar gestapeld.

**1. Een geloofwaardige afzender.** Die verschijnt soms als een alfanumerieke naam ("COLISSIMO"), soms als een mobiel nummer van tien cijfers. Het eerste geval is vaak *spoofing* van de afzender; het tweede een wegwerp-prepaidsimkaart. In beide gevallen is wat er op je scherm staat **nooit** een identiteitsbewijs.

**2. Een probleem dat jou in gebreke stelt.** "Adres onvolledig", "pakket in afwachting", "betaling geweigerd". De formulering legt de verantwoordelijkheid subtiel bij jou: jij moet het corrigeren, dus jij moet in actie komen.

**3. Een korte deadline.** Twee tot vier dagen. Genoeg om redelijk te lijken, te kort om het rustig de volgende dag te controleren.

**4. Een vermomde link.** De domeinnaam lijkt op die van de vervoerder, maar wijkt er altijd van af: een streepje erbij, een exotische extensie (.net, .top, .icu, .cc), een misleidend subdomein van het type `laposte.suivi-colis.xyz`. Handige herinnering: in een webadres telt wat er onmiddellijk vóór de eerste `/` staat, gelezen van rechts naar links.

### Wat er gebeurt na de klik

De landingspagina is meestal een uiterst verzorgde kopie van de website van de vervoerder. Het formulier vraagt om je naam, je adres, je telefoonnummer, en vervolgens om de bankkaart om die befaamde twee euro te "betalen".

Die twee euro zijn niet de buit. Ze dienen als test: de transactie bevestigt dat de kaart actief is en dat jij bereid bent om te bevestigen. Het echte doel is tweeledig.

- **Een verhandelbare dataset samenstellen**: naam, postadres, mobiel nummer, kaartnummer, vervaldatum, veiligheidscode. Dat blok wordt als zodanig doorverkocht.
- **Een tweede golf in gang zetten.** Enkele dagen later belt een "fraudeadviseur van je bank" je op, noemt je naam, je bank en je laatste transactie — die van € 1,95 — om je betalingen te laten goedkeuren of "je geld in veiligheid te brengen". Dat is de fase waarin het verlies in duizenden euro's loopt. De Banque de France en de DGCCRF waarschuwen regelmatig voor deze opeenvolging, die soms de *valse bankadviseur* wordt genoemd.

Met andere woorden: de pakket-sms is niet de oplichting. Het is de toegangsdeur.

## De varianten die in 2026 circuleren

Het basisscenario is gediversifieerd. De belangrijkste varianten die worden waargenomen:

| Variant | Voorwendsel | Alarmsignaal |
| --- | --- | --- |
| Douanekosten | Pakket van buiten de EU vastgehouden bij de douane | De douane vraagt nooit om betaling via sms met een link |
| Herverzending | Onvolledig of ontbrekend adres | Een vervoerder laat een afhaalbericht achter, geen betaallink |
| Afhaalkluis | "Afhaalcode verlopen, genereer een nieuwe" | Geen enkele code wordt tegen betaling opnieuw gegenereerd |
| Te installeren app | "Volg uw pakket in onze app" via een bestand buiten de officiële store | Installatie buiten de App Store / Google Play = gevaar |
| Terugbetaling | "Uw pakket is zoek, vraag uw terugbetaling aan" | Een terugbetaling vraagt nooit om de veiligheidscode |

De variant met de "app" is het gevaarlijkst op Android: het aangeboden bestand installeert schadelijke software die je binnenkomende sms'jes kan lezen en dus bankcodes kan onderscheppen. Op de iPhone verloopt de aanval eerder via een webpagina die het inlogscherm nabootst.

Een detail dat velen niet weten: echte douanekosten zijn verschuldigd aan de vervoerder op het moment dat het pakket wordt overhandigd, of worden betaald via de officiële klantenomgeving van de vervoerder — nooit via een link die je per bericht ontvangt. De geldende regels worden gepubliceerd door de Direction générale des douanes et droits indirects, die op haar website benadrukt nooit om betaling per sms te vragen.

## Zeven controles die dertig seconden kosten

Bij zo'n bericht is het niet de bedoeling dat je een cybersecurity-expert wordt, maar dat je een paar mechanische reflexen ontwikkelt.

1. **Verwacht je echt een pakket?** Zo niet, dan is de kous af. En zo ja, bedenk dan: een legitieme vervoerder kent je adres, want de verkoper heeft het doorgegeven.
2. **Niet klikken. Zelf intypen.** Open zelf de site van de vervoerder of de officiële app en plak je trackingnummer erin. Echte tracking is altijd bereikbaar zonder link.
3. **Lees de domeinnaam hardop, zachtjes.** `chronopost.fr`, ja. `chronopost-livraison-fr.top`, nee.
4. **Controleer het trackingnummer.** Een echt Colissimo-nummer volgt een precies formaat (twee letters, negen cijfers, twee letters voor internationaal, bijvoorbeeld). Valse berichten laten er vaak eentje weg of geven een onsamenhangend nummer.
5. **Wantrouw het belachelijk lage bedrag.** Hoe kleiner de som, hoe meer je je moet afvragen waarom men die per bericht opeist in plaats van via de website.
6. **Let op het taalgebruik.** Ontbrekende accenten, verkeerde spaties rond leestekens, hoofdletters midden in een zin, vertaalde wendingen: die aanwijzingen worden zeldzamer door automatische schrijftools, maar ze bestaan nog.
7. **Raadpleeg een zoekmachine.** Een zin uit het bericht tussen aanhalingstekens kopiëren volstaat vaak om tientallen identieke getuigenissen boven te halen.

![Smartphone op een houten tafel met een sms-melding van een bankwaarschuwing op het vergrendelscherm](/images/blog/2026-08-22-sms-frauduleux-vacances-colis-douane-livraison/body-1.jpg)

## Je blootstelling vooraf beperken

Je kunt niet voorkomen dat de berichten binnenkomen, maar je kunt de schade en het aantal pogingen wel beperken.

**Scherm je online aankopen af.** Een virtuele bankkaart voor eenmalig gebruik, aangeboden door de meeste Franse banken, maakt een lek van een kaartnummer onschadelijk. Sommigen geven de voorkeur aan een oplaadbare prepaidkaart speciaal voor aankopen op weinig bekende sites: het limietbedrag beperkt automatisch de schade.

**Gebruik een tweede e-mailadres voor bestellingen.** Dat vangt de lekken van klantenbestanden op, iets wat vaak voorkomt bij kleine webshops.

**Bescherm het toestel zelf.** Een smartphone met een gebarsten scherm leest slecht, en een slecht leesbaar scherm bevordert leesfouten bij een webadres. Een simpele [screenprotector van gehard glas](https://www.amazon.fr/s?k=film+verre+tremp%C3%A9+protection+%C3%A9cran+smartphone&tag=ds050-21) en een schokbestendig hoesje verlengen de levensduur van het toestel en, indirect, de kwaliteit van je oplettendheid. In dezelfde geest: een telefoon met een batterij die de dag doorkomt, voorkomt haastig raadplegen in de energiebesparingsmodus; een compacte powerbank heeft meer beschermende effecten dan je zou denken, al was het maar omdat je de tijd hebt om je bank te bellen.

**Zet de ingebouwde filters aan.** Zowel Android als iOS bieden een sortering van berichten van onbekende afzenders en melden in één handeling. Op de iPhone: Instellingen → Berichten → Filter onbekende afzenders. Op Android bevat de Berichten-app van Google een spamdetectie die je kunt inschakelen in de beveiligingsinstellingen.

**Licht je omgeving in.** Mensen die minder vertrouwd zijn met digitale technologie zijn oververtegenwoordigd onder de slachtoffers. Een [seniorentelefoon met grote toetsen](https://www.amazon.fr/s?k=t%C3%A9l%C3%A9phone+portable+senior+grosses+touches&tag=ds050-21) en een uitgeklede interface verkleint het risico op een per ongeluk aangeklikte link. En voor wie zich verder wil verdiepen: een praktische cybersecuritygids voor beginners maakt vaak meer indruk dan een uitleg die je tien keer mondeling herhaalt.

## Je hebt geklikt en betaald: wat nu

Tijd telt zwaarder dan schaamte. Dit is de volgorde van handelen.

**Binnen het uur**
- Neem contact op met je bank (het blokkeernummer op de achterkant van je kaart, of de interbancaire noodlijn op **0 892 705 705**) en laat je kaart blokkeren.
- Wijzig het wachtwoord van het gekoppelde e-mailaccount en daarna dat van je bankomgeving, indien mogelijk vanaf een ander apparaat.
- Heb je een app buiten de officiële store geïnstalleerd, schakel dan mobiele data uit en verwijder de app; bij twijfel blijft een fabrieksreset de enige garantie.

**Binnen 48 uur**
- Meld het bericht door het door te sturen naar **33700**, een gratis dienst die wordt beheerd door de Franse operatoren, of via de speciale app. Meld het webadres vervolgens bij het platform **Phishing Initiative**.
- Doe aangifte, online via de dienst voor voorafgaande aangifte of op het politiebureau. Je bank zal het ontvangstbewijs opvragen.
- Meld het incident op **Cybermalveillance.gouv.fr**, dat je doorverwijst naar de juiste stappen.

**In de dagen daarna**
- Controleer je afschriften een maand lang dagelijks.
- Denk aan artikel L133-18 van de Franse monetaire en financiële wet: bij een niet-toegestane transactie die onverwijld wordt gemeld, moet de bank onmiddellijk terugbetalen, tenzij ze grove nalatigheid van jouw kant kan aantonen. Een betaling die door misleiding is verkregen, is op zich geen grove nalatigheid — meerdere arresten van de Cour de cassation hebben dat de afgelopen jaren bevestigd, met name in zaken rond de valse bankadviseur.
- **Ga nooit meer in gesprek** met een "fraudedienst" die je spontaan terugbelt. Hang op en bel zelf het nummer dat in je contract staat.

## Wat een echte vervoerder nooit doet

Tot slot een kort lijstje om in gedachten te houden. Een legitieme vervoerder:

- vraagt nooit je bankkaartnummer per sms;
- vraagt nooit de driecijferige veiligheidscode, in welke situatie dan ook;
- laat je nooit een app installeren via een link die je per bericht ontvangt;
- dreigt nooit met vernietiging of terugzending van het pakket binnen 24 uur;
- belt je daarna niet op om je bankrekening te "beveiligen".

Sms blijft een fantastisch handig hulpmiddel: direct, universeel, leesbaar op elk toestel. Precies daarom is het zo begeerd bij fraudeurs. Een kort berichtje naar een naaste sturen, een vertraging melden, een code doorgeven: er is geen enkele reden waarom die legitieme toepassingen zouden verdwijnen. Het volstaat om één regel in gedachten te houden, geldig voor alle mobiele berichtendiensten — **een bericht dat tegelijk een link en een urgentie bevat, verdient het als vals te worden behandeld tot het tegendeel bewezen is**.

### Officiële bronnen

- **Cybermalveillance.gouv.fr** — reflexfiches en online diagnose
- **33700** — meldpunt voor frauduleuze sms'jes en oproepen, gratis
- **Phishing Initiative** — melding van schadelijke webadressen
- **DGCCRF** — consumentenwaarschuwingen en klachtenprocedure
- **Direction générale des douanes et droits indirects** — de echte regels voor de inklaring van pakketten

{/* image-sources: https://images.pexels.com/photos/6632411/pexels-photo-6632411.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/7821761/pexels-photo-7821761.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
