Nep-sms van de IT-afdeling: de oplichting die thuiswerkers viseert

Guide

Terug naar de blog
L'équipe Envoyer SMS Gratuit9 september 202611 min leestijd
Gerangschikt onderGuide

« IT SUPPORT: uw Microsoft 365-account verloopt binnen 12 u. Reset uw wachtwoord vóór blokkering: portail-rh-connexion[.]net »

Het bericht komt binnen op donderdag om 8.47 uur. Je bent thuis, je eerste vergadering begint over dertien minuten, het koffiezetapparaat draait en je werklaptop toont al een inlogverzoek. Je kent het nummer niet, maar je kent het nummer van de IT-afdeling ook niet uit je hoofd — je hebt het nooit gehad. Dus klik je.

Daar zit precies het verschil met de nep-sms over een pakje of een verzonnen boete: deze oplichting speelt niet in op de angst om geld te verliezen, maar op de angst om je werk te blokkeren. En ze richt zich op een specifiek profiel: de geïsoleerde werknemer, thuis, die niemand in het kantoor ernaast heeft om te vragen "heb jij dit ook gekregen?".

Man in pak die een smartphone in zijn handen houdt, met een bankkaart en enveloppen op een bureau

Waarom oplichters overstapten van de particulier naar de werknemer

Een gehackte bankrekening levert in het beste geval enkele duizenden euro's op, en vaak blokkeert de bank de transactie. Een gehackt bedrijfsaccount is iets anders: toegang tot de interne mailbox, gedeelde bestanden, facturatietools, soms tot het bedrijfs-VPN. Voor een aanvaller is het rendement van een heel andere orde.

Het Franse ANSSI (Agence nationale de la sécurité des systèmes d'information) documenteert het jaar na jaar in zijn Panorama de la cybermenace: diefstal van inloggegevens blijft een van de meest gebruikte toegangspoorten voor ransomware-aanvallen op Franse bedrijven en overheden. En cybermalveillance.gouv.fr, de publieke hulpdienst, plaatst phishing al meerdere jaren op rij bovenaan de hulpaanvragen van professionals.

De sms heeft zich opgedrongen als het favoriete kanaal, om een eenvoudige en voor IT-afdelingen ietwat vervelende reden: de privételefoon ontsnapt aan de filters van het bedrijf. Een zakelijke mailbox is beschermd door een antispamgateway, een antivirus, quarantaineregels, soms een rode banner "externe afzender". Een sms op een privésmartphone heeft daar niets van. Hij komt rauw binnen, in dezelfde lijst als de berichten van je familie.

De anatomie van een valse "IT-afdeling"-sms

Deze campagnes volgen bijna altijd dezelfde structuur. Die leren herkennen volstaat om 90 % van de pogingen te ontmantelen.

1. Een afzender die intern klinkt

Het bericht verschijnt onder een alfanumerieke afzendernaam — "SupportIT", "MS-Securite", "DSI-Alerte" — of onder een banaal mobiel nummer. Essentiële herinnering: de afzendernaam die op een sms verschijnt, is geen identiteitsbewijs. Hij wordt door de verzender opgegeven op het moment van versturen. In Frankrijk hebben de Arcep en de Fédération française des télécoms sinds 2023-2024 een filtermechanisme voor vervalste afzendernamen ingevoerd (het "MEF", authenticatiemechanisme voor verzenders), dat het misbruik van geregistreerde merknamen sterk heeft teruggedrongen. Maar een bedrijf met 200 werknemers heeft zijn afzendernaam meestal niet bij de operatoren laten registreren: de oplichter heeft dan niets te vervalsen, hij verzint gewoon.

2. Een gedateerde urgentie

"Binnen 12 u", "vóór vanavond", "laatste herinnering". De korte deadline is geen stijlfiguur: het is de kern van de opzet. Ze verhindert het enige gebaar dat écht beschermt — iemand bellen om te verifiëren.

3. Een geloofwaardig, administratief voorwendsel

De meest voorkomende voorwendsels in gemelde campagnes:

Voorwendsel van de smsWat de oplichter echt wil
"Uw wachtwoord verloopt"Uw inloggegevens op een valse inlogpagina
"Nieuw veiligheidsbeleid, registreer uw toestel opnieuw"U een profiel of een app voor afstandsbediening laten installeren
"Bevestig de ongebruikelijke aanmelding"U zijn aanmelding laten goedkeuren via uw tweestapsverificatie
"Update van uw bankgegevens voor de loonadministratie"Uw rekeningnummer, om uw loon af te leiden
"De CEO heeft u nodig, antwoord op dit nummer"Een gesprek openen en overgaan tot CEO-fraude

4. Een eindeloze link

Het domein bootst bedrijfsjargon na — portail-rh, intranet-connexion, sso-securite — gevolgd door een ongebruikelijke extensie. Op een smartphonescherm wordt het adres afgekapt. Precies daarom werkt de oplichting beter op mobiel dan op een computer: je ziet alleen het begin van de link.

MFA-moeheid: wanneer tweestapsverificatie het wapen wordt

Dit is het meest verraderlijke mechanisme van 2025-2026, en het minst bekende bij het grote publiek.

Je hebt tweestapsverificatie ingeschakeld op je bedrijfsaccount. Uitstekende reflex. Alleen beschikt de oplichter al over je wachtwoord — opgevist uit een datalek, gekocht voor een paar euro. Hij probeert in te loggen. Je telefoon krijgt een melding: "Keurt u deze aanmelding goed?". Je weigert.

Hij probeert opnieuw. Drie keer. Tien keer. Om 2 uur 's nachts. Dan komt de sms: "IT Support: wij testen de beveiliging van uw account, gelieve de lopende melding goed te keuren."

Uitgeput, geïrriteerd en gerustgesteld door een bericht dat de bug lijkt te verklaren, drukt de gebruiker op "Goedkeuren". De aanvaller is binnen. Deze techniek heeft een naam: MFA fatigue of push bombing. Ze werd gebruikt bij verschillende grote gedocumenteerde inbraken van de afgelopen jaren, en zowel het Amerikaanse CISA als het ANSSI raden nu aan om goedkeuring met één simpele knop te verlaten ten voordele van number matching — de code die je moet overtypen en die op het inlogscherm verschijnt.

Absolute regel: een aanmeldingsmelding die je niet zelf op datzelfde moment hebt uitgelokt, weiger je altijd. Zonder uitzondering, ongeacht welke uitleg je per sms krijgt.

Voor de gevoeligste accounts blijft de sterkste bescherming fysiek: een FIDO2-beveiligingssleutel die je in een usb-poort steekt of via NFC aanbiedt, kan niet worden gephisht, omdat ze het adres van de website cryptografisch controleert vóór ze antwoordt. Een valse inlogpagina, hoe perfect ook, krijgt er niets uit.

Bebaarde man met kaalgeschoren hoofd die wantrouwig naar het scherm van zijn smartphone kijkt in het donker

Thuiswerken, het ideale speelterrein

Drie factoren stapelen zich op wanneer je van thuis uit werkt.

Sociaal isolement. Op kantoor is verifiëren onmiddellijk en gratis: je draait je om naar je collega. Thuis betekent verifiëren dat je Teams opent, de juiste persoon zoekt en op een antwoord wacht. De cognitieve kost stijgt, de waakzaamheid daalt.

Vervaging van de sferen. Dezelfde smartphone ontvangt de sms van de kinderarts, de melding van de sportgroep en de waarschuwing "informatiebeveiliging". Het brein schakelt niet over naar werkmodus, het verwerkt alles op hetzelfde aandachtsniveau — dat wil zeggen: verstrooid.

Privétoestellen. Veel werknemers raadplegen hun zakelijke mailbox op een telefoon die van henzelf is, zonder beveiligingsconfiguratie opgelegd door de werkgever. Een recente Android-smartphone met beveiligingsupdates die meerdere jaren gegarandeerd zijn, maakt hier een echt verschil: een toestel dat geen patches meer krijgt, wordt een zeef, hoe zorgvuldig de gebruiker ook is.

Voeg daar een tijdsfactor aan toe: professionele smishingcampagnes worden massaal verstuurd op maandagochtend, op vrijdag aan het einde van de dag, en tijdens de schoolvakanties. Dat zijn de momenten waarop IT-diensten overbelast of onderbemand zijn, en waarop een dringend bericht het meest plausibel lijkt.

De vijf vragen die je jezelf moet stellen voor je het scherm aanraakt

Geen enkele vereist technische kennis.

  1. Heeft mijn IT-afdeling mij ooit een sms gestuurd? In de overgrote meerderheid van de organisaties is het antwoord nee. Communicatie verloopt via de interne mailbox, het intranet of de telefoon.
  2. Vraagt het bericht mij om met spoed iets te doen? Echte veiligheidsinformatie informeert. Oplichting beveelt.
  3. Leidt de link ergens anders heen dan naar het gebruikelijke domein van mijn bedrijf? Als je het adres niet volledig kunt lezen, ga er dan van uit dat het antwoord ja is.
  4. Heb ik de vermelde actie zelf gestart? Geen resetaanvraag van mijn kant = geen legitieme reset.
  5. Wat gebeurt er als ik dit bericht twee uur negeer? Bijna altijd: niets. Alleen al deze vraag ontkracht de urgentie.

Wat te doen als je al geklikt hebt

De slechtste reflex is zwijgen uit schaamte. In de val trappen is geen professionele fout: het is het voorspelbare gevolg van aanvallen die door professionals zijn ontworpen. Een melding binnen tien minuten beperkt de schade; een melding na drie dagen komt na de diefstal.

In deze volgorde:

  • Wijzig onmiddellijk het betrokken wachtwoord, indien mogelijk vanaf een ander toestel, en vooral via het officiële adres dat je zelf intikt — nooit via de link in de sms.
  • Verwittig je IT-afdeling of je leidinggevende, ook bij twijfel, ook als je niets hebt ingevuld. Alleen zij kunnen de openstaande sessies ongeldig maken.
  • Controleer de regels van je mailbox: aanvallers maken vaak een onzichtbare regel voor automatische doorsturing aan, om je e-mails te blijven lezen na de wachtwoordwijziging.
  • Meld de sms bij 33700 door het bericht door te sturen en vervolgens het nummer van de afzender te versturen. De dienst, beheerd door de Fédération française des télécoms, maakt het mogelijk verzendende nummers te blokkeren.
  • Dien klacht in als er gegevens zijn ontvreemd, en meld het incident op cybermalveillance.gouv.fr, dat je doorverwijst naar dienstverleners met het ExpertCyber-label.

Als het bedrijf een inbreuk op persoonsgegevens ondergaat, heeft het bovendien een wettelijke verplichting: de CNIL binnen 72 uur op de hoogte brengen, conform artikel 33 van de AVG. Jouw snelle melding maakt deel uit van die keten.

Jonge vrouw met hijab en roze jas die op straat haar smartphone bekijkt, bij een reling

Het blootstellingsoppervlak verkleinen, als werknemer

Je hebt geen controle over het veiligheidsbeleid van je werkgever, maar wel over verschillende andere zaken.

Scheid je gebruiksdoelen. De duidelijkste oplossing blijft de dubbele lijn: een prepaid simkaart voor inschrijvingen, leveringen en onlinediensten, en een andere die voorbehouden is voor vertrouwde contacten. Op smartphones met eSIM-ondersteuning kost die scheiding geen extra plaats meer. Hoe minder je professionele nummer circuleert, hoe kleiner de kans dat het in doorverkochte databanken belandt.

Laat je nummer niet rondslingeren. Het artikel van WeLiveSecurity over hoe oplichters nummers verzamelen, herinnerde er dit voorjaar aan: datalekken bij webshops, prijsvragen en inschrijfformulieren voeden het grootste deel van de lijsten die voor smishing worden gebruikt. Elk ingevuld formulier is een bijkomende blootstelling.

Bescherm het toestel zelf. Een telefoon die dient om zakelijke aanmeldingen goed te keuren, is een kritiek voorwerp. Een versterkt hoesje en gehard glas zijn geen coquetterie: een gebarsten scherm dat je te lang niet laat herstellen, is een toestel dat je halsoverkop vervangt, met slordige accountoverdrachten en vergeten sessies op het oude apparaat. Zo vermijdt een compacte powerbank de klassieker van de lege telefoon net op het moment dat je een aanmelding zou moeten goedkeuren — of weigeren.

Beheer je wachtwoorden correct. Hetzelfde wachtwoord hergebruiken voor een hobbyforum en een bedrijfsaccount is de belangrijkste oorzaak van deze aanvallen. Een wachtwoordmanager, gratis of betalend, lost het probleem op in één avondje installeren. Wie liever analoog werkt: een wachtwoordboekje in een afgesloten lade blijft oneindig veel veiliger dan één en hetzelfde sleutelwoord dat je overal gebruikt — op voorwaarde dat het nooit het huis verlaat.

Wat de werkgever zou moeten doen (en wat je kunt vragen)

Als je in de positie bent om het voor te stellen: drie maatregelen veranderen alles, en geen enkele is duur.

  • Publiceer één verificatiekanaal dat iedereen kent: een intern nummer, een adres, een standaardzin. "De IT-afdeling zal u nooit een sms sturen" moet even duidelijk uithangen als de brandinstructies.
  • Schakel de tweestapsverificatie om naar number matching in plaats van een simpele goedkeuringsknop, en rol fysieke sleutels uit voor accounts met verhoogde rechten.
  • Voer een meldcultuur zonder sancties in. Een organisatie die de misleide werknemer berispt, verzekert zich ervan pas verwittigd te worden wanneer de ransomware al geïnstalleerd is.

De gratis gidsen van het ANSSI en cybermalveillance.gouv.fr — met name de Guide des bonnes pratiques de l'informatique en de sensibiliseringskits voor kmo's — leveren materiaal dat je meteen kunt hergebruiken, zonder budget.

De kern in één zin

Een legitieme IT-afdeling brengt je nooit in een situatie waarin je in paniek moet handelen vanaf je privételefoon. Telkens wanneer een bericht urgentie, een link en een bedrijfsaccount combineert, is het enige juiste antwoord: de sms sluiten en een nummer bellen dat je al kende voordat je het bericht ontving.

En als de twijfel blijft, hou dan deze scheve krachtsverhouding voor ogen: de oplichter heeft nodig dat je binnen vijf minuten reageert. Jij hebt het recht om tot morgen te wachten.

Gratis sms · Zonder registratie · Naar Frankrijk

Envoyez votre SMS gratuit en quelques secondes

Pas de compte à créer, pas de publicité, pas de limite : écrivez votre message, indiquez le mobile, et envoyez-le gratuitement depuis votre navigateur.

Envoyer un SMS gratuit