RCS, de sms van de nieuwe generatie: wat deze standaard echt verandert aan oplichting

Guide

Terug naar de blog
L'équipe Envoyer SMS Gratuit6 september 202611 min leestijd
Gerangschikt onderGuide

« Colissimo — Uw pakket kon niet worden bezorgd. » Het bericht verschijnt, maar er is iets veranderd. Naast de naam van de afzender staat een klein rond logo in de kleuren van het bedrijf. Daaronder een blauw vakje: « Geverifieerd ». En drie voorgestelde knoppen: « Mijn pakket volgen », « Nieuwe bezorging plannen », « Contact opnemen met de klantenservice ».

Dit is geen sms meer. Het is een RCS-bericht — en het lijkt veel meer op een WhatsApp-gesprek dan op de kale tekst van 160 tekens die we al dertig jaar kennen. Sinds Apple de standaard eind 2024 in iOS integreerde en Google hem op Android algemeen invoerde, is de aard van de berichtenapp op uw telefoon ongemerkt veranderd. De meeste gebruikers hebben er nooit iets van gemerkt.

Die omslag is goed nieuws voor de veiligheid. Maar ze creëert ook een gevaarlijke situatie: een publiek dat leert vertrouwen op kleine logo's en « geverifieerd »-labels zonder te weten wat die werkelijk garanderen — en vooral: wat ze niet garanderen.

Smartphone op een houten tafel met een belscherm waarop een onbekend nummer is ingetoetst

RCS: waar hebben we het precies over?

De afkorting staat voor Rich Communication Services, « verrijkte communicatiediensten ». Het is een standaard van de GSMA, de wereldwijde vereniging van mobiele operatoren, al in 2008 bedacht om sms en mms te vervangen, die technisch achterhaald waren geraakt tegenover de internetberichtendiensten.

Concreet brengt RCS vier dingen die sms nooit heeft gekund:

  • Berichten zonder groottelimiet, met foto's, video's en bestanden in volle resolutie;
  • Leesbevestigingen en de « is aan het typen »-indicator, zoals bij berichtenapps;
  • Verzending via internet (wifi of mobiele data) in plaats van via het signaleringskanaal van het telefoonnetwerk;
  • Geïdentificeerde zakelijke afzenders, met logo, volledige naam, merkkleur en verificatiebadge.

Dat laatste punt is wat ons hier interesseert. In het RCS-ecosysteem kan een bedrijf dat u berichten wil sturen niet langer volstaan met het betalen van een gateway en het invullen van « SFR » of « CPAM » in het afzenderveld. Het moet een registratieprocedure doorlopen: verificatie van de juridische identiteit, validatie van het logo, controle door de operator of door Google. Dat is de bouwsteen die RCS Business Messaging heet.

Op papier lost dat het historische probleem van de sms op: het volledig ontbreken van authenticatie van de afzender.

De erfzonde van de sms, en waarom RCS die corrigeert

Je moet beseffen hoe naïef het sms-protocol is. Eind jaren tachtig ontworpen voor gebruik tussen abonnees van hetzelfde netwerk, voorzag het nooit in een mechanisme om de verzender te controleren. Wanneer een bedrijf een bericht verstuurt, vult het een vrij tekstveld in dat sender ID heet. Dat veld wordt door niemand in de technische keten geverifieerd.

Precies dat maakt spoofing mogelijk: het vervalsen van de afzendernaam. Een oplichter die « AMELI » in dat veld zet, ziet zijn bericht terechtkomen in de bestaande gespreksdraad van de Assurance Maladie op uw telefoon, vlak onder de echte berichten. Cybermalveillance.gouv.fr, de Franse nationale hulpdienst voor slachtoffers van cybercriminaliteit, documenteert dit mechanisme al jaren in zijn informatiebladen over smishing.

Als antwoord daarop voerde Frankrijk in oktober 2023 het register van sms-afzendernamen in, beheerd door de Association Française du Multimédia Mobile (AF2M) onder toezicht van de Arcep. Elk bedrijf dat een alfanumerieke naam wil gebruiken, moet die voortaan aanmelden, en de operatoren blokkeren verzendingen waarvan de afzender niet is geregistreerd. Dat is echte vooruitgang, maar ze blijft nationaal: verzendingen die via buitenlandse gateways of valse zendmasten lopen (de beruchte SMS Blasters) omzeilen het systeem deels.

RCS gaat verder, omdat de verificatie niet declaratief is maar cryptografisch en visueel: het logo en de badge worden door het platform aangeleverd, niet door de verzender van het bericht. Een oplichter kan ze niet zelf in de tekst van zijn bericht fabriceren.

Wat de badge « geverifieerd » garandeert — en wat niet

Dit is de kern van de zaak, en de bron van de meeste misverstanden.

Wat de badge garandeert:

De entiteit die u schrijft, heeft bedrijfsidentiteitsdocumenten aangeleverd en is door het platform gevalideerd. Het getoonde logo is van haar. Het bericht is niet vervaardigd door een derde die zich voor haar uitgeeft.

Wat de badge absoluut niet garandeert:

  • Dat de inhoud van het bericht eerlijk is. Een werkelijk geregistreerd commercieel bedrijf kan u prima een misleidend aanbod, een abonnementsval of een agressieve verkoopbenadering sturen. De verificatie betreft de identiteit, niet de bedoeling.
  • Dat de link in het bericht veilig is. Niets belet dat een legitiem bericht naar een gecompromitteerde pagina verwijst.
  • Dat alle niet-geverifieerde berichten frauduleus zijn. Veel kleine organisaties, verenigingen, huisartsenpraktijken of garages sturen nog gewone sms'jes. Het ontbreken van een badge is geen fraudesignaal.

Die nuance is essentieel om over te brengen, vooral aan de meest kwetsbare groepen. We hebben tien jaar besteed aan het aanleren bij senioren dat « het groene hangslotje in de browser niet betekent dat de site eerlijk is ». De RCS-badge is bezig het nieuwe groene hangslotje te worden: een nuttige aanwijzing, die door wie niet weet wat ze meet, tot absoluut bewijs wordt verheven.

De nieuwe aanvalsvlakken die RCS opent

De overstap van kale tekst naar verrijkte berichten verplaatst automatisch het speelveld. Drie ontwikkelingen verdienen aandacht.

1. Het bericht dat niet meer op een bericht lijkt

Een frauduleuze sms herkende je aan zijn lelijkheid: fouten, een vreemde URL in platte tekst, geen enkele opmaak. Een RCS-bericht kan een afbeeldingencarrousel tonen, actieknoppen, een interactieve kaart, een merkkleur. De spelfout blijft, maar ze verdrinkt in een verzorgde interface die vertrouwen wekt.

De reflex « ik bekijk de link voor ik klik » wordt bovendien lastiger: in een actieknop is de bestemmings-URL simpelweg niet zichtbaar. U tikt op « Mijn pakket volgen » zonder ooit te zien waar dat u naartoe brengt.

2. De terugkeer van de bijlage

De sms vervoerde alleen een link. RCS vervoert bestanden, tot enkele honderden megabytes. Op mobiele berichtendiensten duikt dus een vector op die we voorbehouden achtten aan e-mail: de besmette bijlage. Op Android blijft een APK-bestand dat in een gesprek wordt gestuurd en gepresenteerd als « de app om uw dossier te volgen » een van de belangrijkste manieren om bancaire spionagesoftware te installeren, zoals de teams van ANSSI en de aanbieders van mobiele beveiliging regelmatig documenteren.

3. De afhankelijkheid van internet

RCS loopt via data. Een bericht dat wordt verstuurd terwijl u in een gebied zonder dekking zit of door uw bundel heen bent, valt automatisch terug op een klassieke sms — dus zonder badge, zonder logo, zonder versleuteling. Die stille terugval creëert een visuele inconsistentie die oplichters kunnen uitbuiten: « uw bericht is in verminderde modus aangekomen, klik om het te bekijken ». Uw telefoon opgeladen en verbonden houden heeft hier een echte veiligheidsfunctie, wat het succes verklaart van compacte powerbanks bij intensieve mobiele gebruikers.

Jonge vrouw met zonnebril die een bericht op haar mobiele telefoon leest voor een etalage

En hoe zit het met de versleuteling?

Dat is het meest onbegrepen onderwerp. De sms is niet end-to-end versleuteld: hij passeert onversleuteld door de infrastructuur van de operator, die hem technisch gezien kan lezen, en wordt enige tijd op diens servers bewaard. Precies daarom raden specialisten al lang af om bancaire authenticatiecodes per sms te ontvangen.

RCS erfde die zwakte lange tijd. Google voegde end-to-endversleuteling toe in zijn eigen Messages-app, maar alleen tussen twee gebruikers van die app. Sinds de publicatie van het profiel RCS Universal Profile 3.0 door de GSMA in 2025 is end-to-endversleuteling voorzien op het niveau van de standaard zelf, ook tussen Android en iPhone. De daadwerkelijke uitrol hangt af van de updates van besturingssystemen en apps.

Onthoud twee dingen:

Klassieke smsRCS (recent profiel)
Afzender geauthenticeerdNee (AF2M-register in Frankrijk)Ja voor geverifieerde bedrijven
End-to-endversleutelingNeeJa, afhankelijk van de versie
TransportNetwerk van de operatorInternet
BijlagenNeeJa
Leesbaar zonder datanetwerkJaNee

Versleuteling beschermt uw privé-uitwisselingen tegen onderschepping. Ze beschermt strikt genomen in het geheel niet tegen oplichting: een oplichter die u rechtstreeks schrijft, schrijft u door een versleutelde buis, wat zijn leugen niet betrouwbaarder maakt. Vertrouwelijkheid verwarren met betrouwbaarheid is de meest voorkomende denkfout over dit onderwerp.

De reflexen die u in 2026 moet bijwerken

De komst van RCS maakt geen enkele bestaande reflex overbodig. Ze voegt er een paar toe.

1. Controleer het kanaal, niet het bericht. De gouden regel blijft ongewijzigd: geen enkele overheidsdienst, geen enkele bank, geen enkele vervoerder zal u vragen om uw inloggegevens of bankgegevens in te voeren vanuit een ontvangen bericht. Welk logo er ook staat: sluiten, en zelf naar de officiële website of de app gaan.

2. Lang indrukken in plaats van tikken. In de meeste berichtenapps toont een lange druk op een actieknop of een link het bestemmingsadres zonder het te openen. Maak daar een gewoonte van: het is de enige manier om te zien waar een RCS-knop naartoe leidt.

3. Wantrouw elk bestand dat u in een gesprek ontvangt. Geen enkele overheidsdienst, geen enkele Franse bank verspreidt haar app anders dan via de App Store of de Play Store. Een installatiebestand dat u per bericht ontvangt, is frauduleus, zonder uitzondering.

4. Kijk naar de samenhang, niet naar de vormgeving. Een geverifieerd zakelijk bericht dat u tutoyeert, dat u dreigt met een termijn van 24 uur of dat u om een « regularisatie van € 1,99 » vraagt, is verdacht ongeacht de verpakking. Urgentie en microbetaling zijn de twee constantste kenmerken van oplichting.

5. Houd 33700 bij de hand. De Franse nationale meldlijn voor frauduleuze sms'jes en oproepen, beheerd door de operatoren onder toezicht van de overheid, accepteert doorgestuurde ongewenste berichten. Daarnaast blijven het platform Pharos en de site cybermalveillance.gouv.fr de ingangen voor ernstiger gevallen.

6. Ruim op in uw berichtenapps. Veel Android-telefoons hebben twee apps die berichten kunnen ontvangen, wat het aantal ingangen vermenigvuldigt en de oriëntatie vertroebelt. Er slechts één behouden, up-to-date, maakt waakzaamheid aanzienlijk eenvoudiger.

Het bijzondere geval van senioren en minder handige gebruikers

Elke interfacewijziging heeft een neveneffect: ze zet de oriëntatiepunten op nul van wie er jaren over heeft gedaan om die op te bouwen. Iemand van 80 die eindelijk had begrepen « een echt bericht van mijn bank bevat nooit een link », staat nu tegenover gekleurde bubbels, knoppen, logo's en miniaturen.

Enkele eenvoudige maatregelen verkleinen het risico:

  • RCS uitschakelen in de instellingen van de Berichten-app als de gebruiker er geen enkel nut aan heeft. De telefoon valt terug op de klassieke sms: karig, maar overzichtelijker.
  • De installatie van apps uit onbekende bronnen blokkeren, een optie in de beveiligingsinstellingen van Android, die het merendeel van de aanvallen via bijlagen onschadelijk maakt.
  • Voor echt beperkt gebruik: overweeg een seniorentelefoon met grote toetsen, waarvan de berichtenfunctie bewust basaal blijft: minder functies is ook minder aanvalsoppervlak.
  • Noteer belangrijke inloggegevens in een papieren wachtwoordboekje dat thuis wordt opgeborgen, in plaats van ze in notities op de telefoon te bewaren of ze in allerijl te moeten opvragen — een moment dat oplichters uitbuiten.
  • Plaats een telefoonhouder voor op het bureau bij de werkplek thuis, zodat de persoon went aan het rustig zittend lezen van berichten, in plaats van lopend op straat. Haast is de belangrijkste oorzaak van een verkeerde klik.

Wat u moet onthouden

RCS is een reële verbetering. De authenticatie van zakelijke afzenders maakt het grove vervalsen van « CPAM » of « La Poste », dat tien jaar lang het fortuin van smishing heeft gemaakt, veel moeilijker. End-to-endversleuteling dicht, naarmate ze wordt uitgerold, een structurele zwakte van de sms.

Maar geen enkele technische verbetering heeft ooit een vorm van oplichting doen verdwijnen: ze verplaatst haar. Frauduleuze campagnes verhuizen naar gewone mobiele nummers, naar WhatsApp, naar de berichtenfuncties van verkoopplatformen, naar valse QR-codes. En vooral: ze steunen op wat techniek nooit zal corrigeren: angst, urgentie, vermoeidheid, het vertrouwen dat aan een logo wordt geschonken.

De vraag die u bij een bericht moet stellen is dus niet « lijkt het echt? », maar « vraagt het mij iets waar ik zelf niet om heb gevraagd? ». Die vraag werkt even goed bij een sms uit 1995 als bij een verrijkt bericht uit 2026.

Gratis sms · Zonder registratie · Naar Frankrijk

Envoyez votre SMS gratuit en quelques secondes

Pas de compte à créer, pas de publicité, pas de limite : écrivez votre message, indiquez le mobile, et envoyez-le gratuitement depuis votre navigateur.

Envoyer un SMS gratuit