Simswapping: wanneer een oplichter jou wordt door je telefoonnummer over te nemen

Confidentialité

Terug naar de blog
L'équipe Envoyer SMS Gratuit30 augustus 202611 min leestijd
Gerangschikt onderConfidentialité

Het is 14.12 uur en je zit in de metro. Je telefoon meldt "Geen service". Dat is niet de eerste keer, deze lijn is nu eenmaal grillig. Je komt weer boven de grond: nog steeds niets. Je herstart het toestel, haalt de simkaart eruit en blaast erop zoals vroeger op een spelcassette. Niets.

Ondertussen ontvangt iemand dertig kilometer verderop jouw sms'jes. Inclusief dat van je bank, met de bevestigingscode voor een overboeking van 4.800 euro.

Simswapping — letterlijk het "omwisselen van de simkaart" — is een van de weinige mobiele aanvallen waarbij de crimineel je telefoon nooit aanraakt. Hij installeert geen spyware, stuurt je op het moment van de aanval geen valse link en raadt je toegangscode niet. Hij doet iets veel eenvoudigers: hij vraagt jouw provider beleefd om je nummer over te zetten naar een kaart die hij zelf in handen heeft. En hij krijgt zijn zin.

Persoon met bril die in het donker op de bank zit en naar het oplichtende scherm van haar smartphone kijkt

Je nummer is een sleutel geworden, geen adres

Twintig jaar lang diende een telefoonnummer maar voor één ding: bereikbaar zijn. Vandaag is het de hoofdsleutel van je hele digitale leven geworden.

Bedenk eens wat er allemaal via sms of telefoon over jouw lijn loopt:

  • de bevestigingscodes voor overboekingen van je bank;
  • de herstelcodes voor je account bij Google, Apple, Microsoft, Facebook, Instagram;
  • de inlogbevestigingen voor je belastingportaal, je verzekeraar, je zorgverzekering;
  • de links om je wachtwoord te resetten bij de helft van de diensten die je gebruikt.

Een aanvaller die jouw nummer beheerst, steelt geen contactgegeven: hij steelt de noodprocedure van al je accounts. Precies daarom blijft simswapping, ondanks de leeftijd van de truc, een van de meest lucratieve aanvallen in het landschap van mobiele fraude. Instanties als Cybermalveillance.gouv.fr en het ANSSI rekenen de kaping van een mobiele lijn dan ook tot de meest verwoestende vormen van identiteitscompromittering voor particulieren, juist omdat het in één handeling toegang geeft tot al de rest.

Hoe een oplichter je lijn in drie stappen bemachtigt

Stap 1: het vooronderzoek

Simswapping begint nooit bij de provider. Het begint bij jou, of preciezer: bij je openbare en gelekte gegevens. De aanvaller stelt een dossier samen: achternaam, voornaam, geboortedatum, woonadres, telefoonnummer, soms de laatste vier cijfers van een bankpas of een klantnummer.

Die informatie komt uit drie hoofdbronnen:

  • grootschalige datalekken bij providers, vervoerders of webwinkels — Europa kende sinds 2024 verschillende ophefmakende golven;
  • sociale media, waar mensen achteloos een geboortedatum, een woonplaats, de meisjesnaam van hun moeder of de naam van hun huisdier delen;
  • voorbereidende smishing: een valse sms van een provider of pakketdienst, uitsluitend bedoeld om de ontbrekende vakjes in het dossier in te vullen.

Dat voorbereidende werk is onzichtbaar. Dat maakt simswapping zo verwarrend: het slachtoffer herinnert zich geen enkele onhandige klik, omdat die er op het beslissende moment ook niet was.

Stap 2: het aanvragen van een duplicaat

Gewapend met dat dossier neemt de aanvaller contact op met de provider — in de winkel, telefonisch of via de klantomgeving als ook het wachtwoord is gelekt. Het voorwendsel is banaal, universeel en nooit verdacht:

"Goedemiddag, mijn telefoon is gisteravond in de trein gestolen. Ik heb al een nieuw toestel gekocht, ik heb alleen een nieuwe simkaart met mijn eigen nummer nodig."

Er is niets vreemds aan dat verzoek. Duizenden eerlijke klanten doen het elke dag. De medewerker stelt controlevragen — die de aanvaller heeft voorbereid. Het duplicaat wordt uitgegeven, of de eSIM wordt per e-mail verstuurd als QR-code om te scannen.

Stap 3: de overzetting

Op het moment dat de nieuwe kaart wordt geactiveerd, wordt de jouwe uitgeschakeld. Dat is een onontkoombare technische regel: een nummer kan maar aan één actieve simkaart gekoppeld zijn. Je telefoon verliest het netwerk. Oproepen en sms'jes die voor jouw lijn bestemd zijn, komen voortaan bij de aanvaller binnen.

Het tijdvenster is kort — vaak minder dan een uur — maar ruim voldoende. Wachtwoord van de mailbox resetten, dan dat van de bank, en vervolgens overboekingen bevestigen met de codes die nu op zijn scherm verschijnen.

De eSIM heeft de geografie van de aanval veranderd

Tot voor kort had simswapping een fysieke beperking: er moest een plastic kaart worden opgehaald, dus een bezoek aan de winkel of wachten op de post. Die wrijving bood enige bescherming.

De eSIM heeft die wrijving weggenomen. Een gedematerialiseerde simkaart wordt op afstand geactiveerd, binnen enkele minuten, met een simpele QR-code per e-mail. Voor de rechtmatige gebruiker is dat echte vooruitgang: geen wachttijd, geen kaartjes uitdrukken, direct van toestel wisselen. Voor de aanvaller is het een snelweg.

Providers hebben gereageerd door hun procedures aan te scherpen: een bevestigingscode naar de bestaande lijn, een wachttijd van 24 tot 72 uur vóór activering, een automatische melding per e-mail. Die veiligheidskleppen werken — op voorwaarde dat je de meldingen leest. Een e-mail met "Uw eSIM-aanvraag is in behandeling genomen" die je zelf niet hebt ingediend, is het belangrijkste alarmsignaal uit dit hele artikel.

Krijg je een sms of e-mail met de bevestiging van een simduplicaat dat jij niet hebt aangevraagd? Bel dan onmiddellijk je provider vanaf een andere telefoon. Je hebt mogelijk enkele uren voorsprong op de aanvaller.

De signalen die je moeten alarmeren

Anders dan spyware is simswapping luidruchtig. Het produceert zeer herkenbare symptomen, mits je ze niet afdoet als een simpele storing.

Waargenomen signaalNaïeve interpretatieInterpretatie om te onthouden
Volledig verlies van bereik zonder reden"Storing bij de provider"Lijn mogelijk gedeactiveerd
Sms van een dienst waar je niets vroeg"Spam"Reset-poging aan de gang
E-mail "uw eSIM staat klaar""Vergissing van de provider"Frauduleuze aanvraag loopt
Bekenden zeggen dat ze je niet bereiken"Netwerkprobleem"Je oproepen worden omgeleid
Plotseling uitgelogd uit je accounts"Bug in de app"Overname aan de gang

De reddende reflex past in één zin: een geïsoleerd verlies van bereik, terwijl mensen om je heen gewoon ontvangst hebben, is nooit onschuldig. Vraag het aan een medereiziger in de trein, kijk op de telefoon van een collega. Als iedereen bereik heeft behalve jij, ligt het niet aan het netwerk maar aan jouw lijn.

Hand die een smartphone met een leeg wit scherm vasthoudt voor een lichte, wazige achtergrond

Je lijn vergrendelen vóór de aanval: zes nuttige maatregelen

1. Activeer de pincode van je simkaart

Dit is de meest elementaire en meest verwaarloosde maatregel. Veel gebruikers schakelen de pincode uit om drie seconden te winnen bij het opstarten. Die code beschermt niet tegen simswapping zelf, maar voorkomt de directe misbruik van een fysieke simkaart die samen met de telefoon is gestolen — een veelvoorkomend scenario. Verander vooral de standaardcode (0000, 1234) die je van de provider kreeg.

2. Haal sms uit je bankauthenticatie en je kritieke accounts

Dit is de structurele oplossing. Zolang sms je tweede factor blijft, rust je veiligheid op een telefonische medewerker die je niet kent. Kies liever voor:

  • de app van je bank met bevestiging via vingerafdruk of gezichtsherkenning (de "digipas in de app" of het equivalent bij jouw instelling);
  • een authenticatie-app die offline codes genereert voor je Google-, Microsoft- of socialemedia-accounts;
  • een fysieke beveiligingssleutel met USB-C of NFC voor de echt gevoelige accounts: dat is de enige factor die een aanvaller op afstand niet kan onderscheppen, hoeveel controle hij ook over je nummer heeft.

3. Vraag je provider om een vergrendeling van je lijn

Providers bieden allemaal, onder uiteenlopende namen, beschermingsmechanismen aan: een extra wachtwoord op het account, een geheime vraag, blokkering van duplicaataanvragen op afstand, verplichte legitimatie in de winkel. Die opties staan vrijwel nooit standaard aan. Een telefoontje van tien minuten naar de klantenservice volstaat om ze in te stellen — dat is het beste rendement op geïnvesteerde tijd uit dit hele artikel.

4. Ruim op wat je nummer over jou vertelt

Elk klantenkaartformulier, elke prijsvraag, elke nieuwsbriefinschrijving vergroot het aanvalsoppervlak. Controleer regelmatig via de dienst Have I Been Pwned of je adres en nummer in bekende lekken opduiken, en roep je recht op wissing in bij de betrokken sites — toezichthouders op privacygebied leggen de procedure en de bezwaarmogelijkheden bij weigering gedetailleerd uit.

Hanteer hetzelfde principe door je hoofdnummer voor serieuze zaken te reserveren. Voor een webshop die je één keer bezoekt, een advertentie of een eenmalige inschrijving voorkomt een prepaid simkaart zonder abonnement, speciaal voor formulieren, dat je het nummer verspreidt dat aan je bank gekoppeld is.

5. Beveilig de schakel ernaast: je e-mailadres

Simswapping werkt pas volledig in combinatie met toegang tot je mailbox. Een adres dat beschermd is met een uniek, lang wachtwoord, opgeslagen in een wachtwoordmanager, sluit de helft van het aanvalsscenario af. Geef je de voorkeur aan papier, dan blijft een beveiligd wachtwoordboekje dat je thuis opbergt oneindig veel veiliger dan een bestand "codes.txt" op je bureaublad.

6. Zorg voor een fysiek plan B

Verlies je je lijn, dan moet je je provider en je bank bellen zonder je eigen nummer te gebruiken. Veel huishoudens hebben geen enkel alternatief meer. Door een eenvoudige reservetelefoon opgeladen te bewaren, met een prepaid simkaart van een andere provider, verandert een paniekmoment in een simpel ongemak. Daarmee kun je ook de hulpdiensten bellen als je hoofdtoestel buiten werking is.

Wat te doen in het eerste uur

Merk je een verdacht verlies van je lijn, dan telt de volgorde van handelen zwaarder dan de snelheid.

  1. Bel je provider vanaf een andere telefoon. Meld een vermoeden van frauduleus duplicaat en vraag om onmiddellijke opschorting van de lijn. Dat is de handeling die de aanvaller de toegang ontneemt.
  2. Bel je bank — het blokkeringsnummer op de achterkant van je pas, niet een nummer uit een sms. Laat overboekingen blokkeren en meld dat je tweede factor gecompromitteerd is.
  3. Wijzig het wachtwoord van je belangrijkste mailbox vanaf een computer, en controleer de regels voor automatische doorsturing: aanvallers maken die vaak aan om berichten ook naderhand te blijven onderscheppen.
  4. Log alle actieve sessies uit op je Google-, Apple-, Microsoft- en socialemedia-accounts.
  5. Doe aangifte bij de politie. Bij bankfraude is de aangifte bepalend voor de toepassing van de regels rond niet-toegestane betalingstransacties, die in terugbetaling voorzien.
  6. Meld de frauduleuze sms of het bericht bij het meldpunt voor sms-fraude, als dat ergens in de keten voorkomt, en meld het incident bij de bevoegde instantie voor cybercriminaliteit om begeleiding te krijgen.

Close-up van de handen van een vrouw die een zwarte smartphone vasthoudt en gebruikt, met wazige achtergrond

Terugbetaling gaat niet vanzelf — maar is wel mogelijk

Dit is het punt dat slachtoffers het meest verontrust. De hoofdregel is gunstig voor de klant: een niet-toegestane betalingstransactie moet door de bank worden vergoed, behalve bij grove nalatigheid van de rekeninghouder.

Alles draait dus om dat begrip "grove nalatigheid". Hoge rechtscolleges hebben meermaals belangrijke uitspraken gedaan waarin zij eraan herinneren dat het enkele feit dat iemand een per sms ontvangen code heeft doorgegeven, op zichzelf nog geen grove nalatigheid oplevert wanneer het slachtoffer door een geloofwaardige opzet is misleid. Bij simswapping is het argument nog sterker: je hebt helemaal niets doorgegeven, de aanvaller heeft de codes rechtstreeks ontvangen.

Bewaar dus alles: schermafbeeldingen van het verlies van bereik, e-mails van de provider, het overzicht van je telefoontjes naar de klantenservice, het bewijs van aangifte. Bij een weigering schakel je de financiële ombudsman in en daarna zo nodig de toezichthouder.

Wat deze oplichting ons leert

Simswapping zegt weinig over jouw persoonlijke voorzichtigheid. Het zegt vooral dat we een infrastructuur die voor gesprekken is ontworpen — het telefoonnetwerk — hebben omgebouwd tot identiteitsfundament voor ons hele digitale leven.

Zolang dat fundament beheerd kan worden door een medewerker aan de andere kant van de lijn, op basis van informatie die al in gestolen bestanden circuleert, blijft het aanvalbaar. Het goede nieuws: de oplossing ligt volledig in jouw handen. Elk account dat je loskoppelt van sms, is een account dat simswapping niet meer kan bereiken.

Begin bij het belangrijkste — je mailbox en je bank — en doe het deze week, niet "ooit". Het kost twintig minuten. De diefstal duurt vijf.

Gratis sms · Zonder registratie · Naar Frankrijk

Envoyez votre SMS gratuit en quelques secondes

Pas de compte à créer, pas de publicité, pas de limite : écrivez votre message, indiquez le mobile, et envoyez-le gratuitement depuis votre navigateur.

Envoyer un SMS gratuit