# "Deel deze code nooit": zo laten oplichters u uw verificatiecode telefonisch voorlezen

> Eenmalige codes per sms zijn de laatste barrière voordat uw accounts worden gestolen. Oplichters hebben het buitmaken ervan geïndustrialiseerd met "OTP-bots". Zo werkt deze zwendel — en zo weerstaat u die.

- Source: https://www.envoyer-sms-gratuit.com/nl/blog/2026-09-17/arnaque-sms-mot-de-passe-usage-unique-otp-bot-code-verification
- Published: 2026-09-17 (17 september 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: nl
- Categories: Guide
- Tags: Cybersécurité, SMS, Guide, France 2026, Protection des données, Smartphone

---
"Verificatiecode: 748 219. Deel deze code met niemand, ook niet met een medewerker."

U hebt niets aangevraagd. Toch komt de sms van een afzender die u herkent — de naam van uw bank, van een online marktplaats, van een betaaldienst. U leest het bericht twee keer en haalt uw schouders op. En vijfentwintig seconden later gaat de telefoon.

Aan de andere kant van de lijn: een kalme stem, op de achtergrond het geroezemoes van een callcenter, uw naam correct uitgesproken. "Goedendag, beveiligingsdienst. Wij hebben een betalingspoging van 847 euro op uw rekening gedetecteerd vanaf een onbekend apparaat. U hebt zojuist een code per sms ontvangen: dat is de annuleringscode. Kunt u die aan mij doorgeven zodat ik de transactie kan blokkeren?"

Die code annuleert niets. Hij autoriseert. En de sms die u waarschuwde, zei precies de waarheid — alleen zat u toen al in het scenario van iemand anders.

![Handen die een smartphone vasthouden met een toetsenbord en een sms-bericht dat wordt getypt](/images/blog/2026-09-17-arnaque-sms-mot-de-passe-usage-unique-otp-bot-code-verification/hero.jpg)

## De eenmalige code, het laatste slot voor de leegte

Sinds de inwerkingtreding van de Europese betaaldienstenrichtlijn (PSD2), die sterke cliëntauthenticatie verplicht stelt, verloopt vrijwel elke gevoelige handeling via een tweede factor: een code per sms, een melding die u in de bankapp moet goedkeuren, soms een vingerafdruk.

Die code — men spreekt van OTP, *one-time password*, eenmalig wachtwoord — is het verplichte doorgangspunt van elke fraude geworden. Een oplichter die over uw gebruikersnaam en wachtwoord beschikt, buitgemaakt bij een datalek of via een nepsite, kan alleen niets meer beginnen. Eén ding ontbreekt hem: de zes cijfers die **alleen u** ontvangt.

Vandaar een complete ommekeer in de criminele strategie. Het gaat er niet langer om een systeem te hacken, maar om een mens over te halen zes cijfers hardop voor te lezen. Dat is oneindig veel goedkoper en helaas doeltreffender.

De Banque de France en het Observatoire de la sécurité des moyens de paiement stellen het jaar na jaar vast: fraude "met manipulatie van het slachtoffer" neemt toe, terwijl puur technische fraude terugloopt. De aanvaller hoeft geen informaticus meer te zijn. Hij moet acteur zijn — of een robot hebben die dat voor hem is.

## De "OTP-bots": wanneer oplichting een maandabonnement wordt

Dat is de echte verandering van de afgelopen twee jaar, en het grote publiek weet er weinig van. De diefstal van verificatiecodes is geïndustrialiseerd in de vorm van kant-en-klare diensten, verkocht via besloten berichtenkanalen tegen maandtarieven.

Het principe is deprimerend eenvoudig. De oplichter beschikt over uw inloggegevens (gekocht in een partij gestolen data). Hij logt in op uw klantomgeving, waardoor de echte dienst automatisch de echte sms verstuurt. Op datzelfde moment voert hij uw nummer in bij de bot en kiest hij een scenario: "bank", "bezorging", "cryptoplatform", "telecomprovider".

De bot belt uw nummer, speelt een synthetische stem af — vaak uitstekend, in vlekkeloos Nederlands, met het geluidsdecor van een callcenter — en vraagt u de zojuist ontvangen code in te toetsen of voor te lezen. Zodra u dat doet, komt de code in realtime bij de oplichter binnen, die hem invoert voordat hij verloopt. De hele operatie duurt minder dan negentig seconden.

Drie details maken dit mechanisme zo gevaarlijk:

- **De timing is perfect.** De legitieme sms en het telefoontje komen in de juiste volgorde binnen, met enkele seconden tussentijd. Het brein legt automatisch het verband tussen beide gebeurtenissen.
- **De sms is echt.** Hij komt daadwerkelijk van uw bank, van de juiste afzender, met de juiste opmaak. Niets om te ontmaskeren, geen verdachte link om te controleren: er staat **helemaal geen link** in.
- **Het weergegeven nummer is vervalst.** Dankzij *spoofing* lijkt het gesprek afkomstig van het nummer dat op de achterkant van uw bankpas staat.

Met andere woorden: alle reflexen die ons al tien jaar worden bijgebracht — controleer de link, controleer de afzender, controleer het nummer — zijn in één klap uitgeschakeld.

## De vijf scenario's die het vaakst terugkeren

### 1. De valse "beveiligings"medewerker

De klassieker. Er zou een verdachte betaling zijn gedetecteerd die geannuleerd moet worden. De code dient zogenaamd om te "blokkeren", te "weigeren", te "beveiligen". Een bank vraagt **nooit** om een code om iets te annuleren: de annulering gebeurt aan haar kant, zonder uw tussenkomst.

### 2. De bezorgbevestiging

Een pakket zou geblokkeerd zijn, er moet een tijdvak worden bevestigd. De code zou dienen om "het adres te valideren". In werkelijkheid valideert hij vaak het aanmaken van een account of het koppelen van een bankkaart aan een mobiele wallet.

### 3. De verkoop tussen particulieren

U verkoopt een voorwerp. De koper stuurt u een code "om te controleren of u geen robot bent" voordat hij langskomt. Het is een aanmeldcode voor een externe dienst, gekoppeld aan uw nummer — dat vervolgens wordt gebruikt om andere fraude op uw naam op te zetten.

### 4. De valse klantenservice van een provider

Men biedt u een korting aan, een tegemoetkoming, een overstap naar een ander abonnement. De gevraagde code is in werkelijkheid de code die de overzetting van uw lijn naar een andere simkaart toestaat. Deze variant leidt rechtstreeks tot de volledige kaping van uw nummer.

### 5. De "heractivering" van een bevroren account

Een mailbox, een advertentieplatform, een mobiele betaaldienst: men meldt u een blokkering en "helpt" u die op te heffen. De code deblokkeert inderdaad iets — de toegang van de oplichter.

![Smartphone met groen hoesje op een wit laken, met het berichtentoetsenbord op het scherm](/images/blog/2026-09-17-arnaque-sms-mot-de-passe-usage-unique-otp-bot-code-verification/body-1.jpg)

## Waarom ook voorzichtige mensen erin trappen

We moeten af van het idee dat deze oplichting alleen mensen treft die niet handig zijn met techniek. De scenario's spelen in op universele, goed gedocumenteerde cognitieve mechanismen.

**Urgentie schakelt controle uit.** Een fors bedrag, een rekening in gevaar, een deadline van twee minuten: het brein schiet in de reactiemodus. Onderzoek naar besluitvorming onder stress laat een duidelijke daling zien van het vermogen om alternatieve verklaringen te overwegen.

**Samenhang stelt meer gerust dan echtheid.** U ontvangt een sms, u wordt gebeld over die sms: de twee elementen bevestigen elkaar. Dat heet de illusie van corroboratie. Maar beide komen uit dezelfde bron — de oplichter heeft simpelweg het eerste in gang gezet.

**Autoriteit ontwapent tegenspraak.** Een kalme stem, vakjargon ("blokkering", "transactieweigering", "niveau 2"), een bekend nummer. Iemand onderbreken die u lijkt te helpen, vergt een reële sociale inspanning.

**De waarschuwing bij de code wordt omzeild.** "Deel deze code met niemand" presenteert de oplichter als een instructie voor *andere* telefoontjes: "Natuurlijk, u doet er goed aan wantrouwig te zijn. Juist daarom bel ik u vanaf het officiële nummer." De twijfel wordt opgeslokt, omgekeerd, omgezet in bewijs van betrouwbaarheid.

## De ene regel die alles blokkeert

U mag de lijstjes met tien tips vergeten. Eén enkele zin beschermt tegen al deze scenario's:

> **Een code die u per sms ontvangt, spreekt u nooit uit, toetst u nooit in op een telefoontoetsenbord en stuurt u nooit door. U voert hem uitsluitend zelf in, op een scherm, in een app of op een site die u zelf hebt geopend.**

Geen enkele uitzondering. Niet voor een bankmedewerker, niet voor een politieagent, niet voor een technicus, niet voor een bezorger, niet voor een koper. Geen enkele legitieme professional heeft die code nodig, want geen enkele legitieme professional is bezig namens u op uw rekening te handelen.

Een even belangrijk gevolg: **een code die u zonder aanleiding ontvangt, is een alarmsignaal, geen vergissing.** Komt hij binnen terwijl u niets hebt gedaan, dan betekent dat dat iemand uw inloggegevens al heeft en probeert binnen te komen. De juiste reactie is niet de sms negeren, maar onmiddellijk het wachtwoord van de betreffende dienst wijzigen, via de officiële app.

## Het heft in eigen hand: concrete stappen

### Ophangen en zelf terugbellen

Dat is de meest doeltreffende stap, en de moeilijkste om uit te voeren. U hangt op, wacht een volle minuut (sommige oplichters houden de lijn open) en toetst vervolgens zelf het nummer in dat op de achterkant van uw bankpas of in de app staat. Als het incident echt was, is het over vijf minuten nog steeds daar.

Voor wie veel ongewenste oproepen krijgt, neemt een [vaste telefoon met oproepfilter](https://www.amazon.fr/s?k=t%C3%A9l%C3%A9phone+fixe+filtrage+appels+ind%C3%A9sirables+senior&tag=ds050-21) — die niet-opgeslagen nummers blokkeert of een aankondiging vooraf afdwingt — een groot deel van de ruis weg. Een bescheiden investering voor een oudere ouder die het niet over zijn hart verkrijgt om een beleefde gesprekspartner af te kappen.

### Waar mogelijk afstappen van sms voor authenticatie

Sms blijft de zwakste authenticatiefactor: hij is te onderscheppen door lijnkaping, leesbaar op een vergrendeld scherm en kwetsbaar voor de hier beschreven manipulatie. Kies, wanneer een dienst dat aanbiedt, liever voor een authenticatie-app (goedkeuring in de bankapp, codegenerator) of, voor de meest gevoelige accounts, voor een [fysieke FIDO2-beveiligingssleutel](https://www.amazon.fr/s?k=cl%C3%A9+de+s%C3%A9curit%C3%A9+FIDO2+USB+NFC&tag=ds050-21), die het voordeel heeft niets te tonen dat u aan een onbekende zou kunnen voorlezen.

### Het voorbeeld van berichten afschermen

Standaard tonen veel telefoons de inhoud van sms'jes op het vergrendelscherm. Een code die zichtbaar is zonder te ontgrendelen, is een code die blootligt voor iedereen die een blik op het toestel werpt — in de trein, in een kantoortuin, in een wachtkamer. De instelling vindt u bij de meldingen: kies "inhoud verbergen". Een [privacyfilter voor een smartphonescherm](https://www.amazon.fr/s?k=filtre+de+confidentialit%C3%A9+%C3%A9cran+smartphone&tag=ds050-21) vult die maatregel nuttig aan voor wie zijn telefoon in het openbaar vervoer raadpleegt.

### De lijn zelf beschermen

Omdat de sms op uw simkaart binnenkomt, wordt die simkaart een doelwit. Twee voorzorgsmaatregelen: activeer de pincode van de kaart (bij veel gebruikers staat die uit) en vraag uw provider om een nummerbehoud-blokkade, een optie die het overzetten van de lijn zonder versterkte verificatie verhindert. Wie zijn gebruiken gescheiden houdt, zal een [dual-sim-telefoon](https://www.amazon.fr/s?k=smartphone+double+SIM&tag=ds050-21) waarderen: zo houdt u één nummer apart voor bankdiensten, dat u nooit vermeldt in advertenties of formulieren.

### De regel op papier zetten

Het klinkt naïef, maar het werkt het beste bij kwetsbare personen. Een geprint kaartje bij de vaste telefoon met drie regels: "Ik lees nooit een code voor. Ik hang op. Ik bel mijn bank zelf terug." Diverse preventieorganisaties verspreiden dit soort geheugensteuntjes. Een [praktische gids over cyberveiligheid in het dagelijks leven](https://www.amazon.fr/s?k=livre+cybers%C3%A9curit%C3%A9+au+quotidien+grand+public&tag=ds050-21) die op de salontafel blijft liggen, doet vaak meer voor de waakzaamheid in het gezin dan een lang betoog.

![Hand die een smartphone met een sms-gesprek vasthoudt, achter het stuur van een auto in de stad](/images/blog/2026-09-17-arnaque-sms-mot-de-passe-usage-unique-otp-bot-code-verification/body-2.jpg)

## Als u de code toch hebt gegeven

Schaamte is nergens voor nodig — deze scenario's zijn bedacht door professionals die er hun voltijdse beroep van hebben gemaakt. Wel is er haast bij.

| Termijn | Actie |
| --- | --- |
| Onmiddellijk | Bel de blokkeerlijn van uw bank (nummer op de achterkant van de kaart) en laat de kaart en de online toegang blokkeren |
| Binnen het uur | Wijzig het wachtwoord van de betreffende dienst en van de bijbehorende mailbox, zo mogelijk vanaf een ander apparaat |
| Binnen 24 uur | Doe melding via het officiële fraudemeldpunt en doe aangifte bij de politie |
| Binnen 13 maanden | Betwist de niet-geautoriseerde transacties schriftelijk bij de bank |

Enkele nuttige aanknopingspunten:

- Het nummer **3018** (gratis nummer en dienst) staat slachtoffers van digitaal geweld bij; **Info Escroqueries** op **0 805 805 817** geeft informatie over de te ondernemen stappen.
- Frauduleuze sms'jes meldt u op **33700**, de gezamenlijke dienst van de Franse providers.
- De website **cybermalveillance.gouv.fr**, het nationale hulploket, biedt actiekaarten en een register van erkende dienstverleners.
- De **Code monétaire et financier** voorziet in terugbetaling van niet-geautoriseerde betalingstransacties, behalve bij grove nalatigheid van de klant. Het begrip grove nalatigheid wordt per geval beoordeeld: het feit dat iemand slachtoffer werd van een geraffineerde manipulatie, met vervalsing van het banknummer, is door de Cour de cassation al in het voordeel van de klant meegewogen. Bewaar alles: schermafbeeldingen, tijdstippen van de oproepen, het weergegeven nummer, de inhoud van de sms'jes.

## Wat deze zwendel voorspelt voor de toekomst

De eenmalige code per sms beleeft zijn laatste jaren als veiligheidsstandaard. De Europese bankentoezichthouders moedigen nu al de overstap aan naar methoden die de authenticatie koppelen aan het apparaat en aan de transactie zelf — een goedkeuring in de app die het bedrag en de begunstigde toont, veel moeilijker telefonisch te misbruiken.

Intussen zit de kwetsbaarheid niet in de telefoon en niet in het netwerk: ze zit in het gesprek. Een oplichter steelt geen code, hij krijgt hem. Wat betekent dat één enkele beslissing — beleefd weigeren, ophangen, zelf terugbellen — volstaat om een hele aanvalsketen te laten mislukken, spraakrobots incluis.

De sms die u waarschuwt, heeft gelijk. Het is het telefoontje erna dat liegt.

{/* image-sources: https://images.pexels.com/photos/9898393/pexels-photo-9898393.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/6963594/pexels-photo-6963594.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/230557/pexels-photo-230557.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
