Bescherming tegen phishing: zo beveilig je jezelf en je domein

Bescherming tegen phishing begint met weten hoe aanvallers te werk gaan en welke technische én gedragsmatige maatregelen je kunt nemen. Phishing is een vorm van oplichting waarbij criminelen zich voordoen als een betrouwbare partij, zoals je bank, een pakketdienst of een collega, om je inloggegevens, wachtwoorden of geld te stelen. De aanpak in dit artikel is concreet: wat kun jij nu doen om niet in een phishingval te trappen, en hoe bescherm je als eigenaar van een domein ook anderen?

Hoe herken je een phishingpoging?

De meeste phishingberichten hebben een paar herkenbare kenmerken. Het bericht wekt urgentie op: “Uw account wordt geblokkeerd” of “Betaal nu om een boete te voorkomen”. Er zit een link in die lijkt op een echte URL, maar bij nadere inspectie net iets afwijkt. Denk aan “rabobank-beveiliging.nl” in plaats van “rabobank.nl”, of een domein met een extra woord of een ander achtervoegsel zoals “.info” of “.xyz”.

Controleer bij twijfel altijd de afzender van een e-mail. Staat er een bekende naam, maar is het e-mailadres iets als “info@veiligbetalen-support.com”? Dan klopt er iets niet. Zweef met je muis over een link (niet klikken) om het echte adres te zien. Op een telefoon kun je de link ingedrukt houden om een preview te zien. Twijfel je nog steeds? Ga dan zelf naar de website via je browser, niet via de link in het bericht.

Praktische stappen voor bescherming tegen phishing

Een paar eenvoudige gewoontes verlagen je risico fors:

  • Klik nooit zomaar op links in e-mails of sms-berichten. Ga bij twijfel rechtstreeks naar de website via je browser.
  • Gebruik tweefactorauthenticatie (2FA). Zelfs als een aanvaller je wachtwoord steelt, kan hij niet inloggen zonder de tweede stap, zoals een sms-code of een authenticator-app.
  • Gebruik unieke, sterke wachtwoorden per account. Een wachtwoordmanager helpt daarbij.
  • Houd je software en apps bijgewerkt. Updates dichten beveiligingslekken die aanvallers anders kunnen misbruiken.
  • Installeer een betrouwbaar antivirusprogramma dat bekende phishingpagina’s herkent en blokkeert.
  • Meld phishingberichten. In Nederland kun je verdachte e-mails doorsturen naar valse-email@safeonweb.be (België) of naar de Fraudehelpdesk via fraudehelpdesk.nl.

Domeinbeveiliging: SPF, DKIM en DMARC

Heb je een eigen domeinnaam, of ben je verantwoordelijk voor de e-mailomgeving van een organisatie? Dan heb je een extra verantwoordelijkheid. Criminelen kunnen jouw domeinnaam namaken of misbruiken om phishingmails te sturen die van jou lijken te komen. Dit heet e-mailspoofing. De ontvangers denken dan dat de mail van jou afkomstig is, terwijl jij er niets van weet.

Het Nationaal Cyber Security Centrum (NCSC) adviseert domeineigenaren om drie e-mailauthenticatiestandaarden in te stellen: SPF, DKIM en DMARC. Samen zorgen ze ervoor dat alleen geautoriseerde mailservers e-mail mogen versturen namens jouw domein, en dat ontvangers en mailproviders nep-e-mails kunnen herkennen en weigeren.

  • SPF (Sender Policy Framework) legt vast welke servers e-mail mogen versturen namens jouw domein. Stel je een lijst in van goedgekeurde servers, dan kunnen ontvangers controleren of een binnenkomende mail van een van die servers afkomstig is.
  • DKIM (DomainKeys Identified Mail) voegt een digitale handtekening toe aan elke uitgaande e-mail. De ontvanger kan deze handtekening controleren en zo vaststellen dat de mail onderweg niet is aangepast en echt van jou afkomstig is.
  • DMARC (Domain-based Message Authentication, Reporting and Conformance) verbindt SPF en DKIM, en geeft aan wat er moet gebeuren met e-mails die de controles niet doorstaan: niets doen, in de spam plaatsen of helemaal weigeren. DMARC geeft je ook rapportages, zodat je ziet wie er e-mail verstuurt namens jouw domein.

Deze drie instellingen stel je in via de DNS-instellingen van je domein, doorgaans bij je domeinhoster of registrar. Het is technisch werk, maar de meeste hostingproviders bieden er handleidingen voor of helpen je erdoorheen.

Wat te doen als je toch geklikt hebt?

Het overkomt ook oplettende mensen: je klikt op een link voordat je doorhebt dat het phishing is. Doe dan het volgende zo snel mogelijk:

  • Heb je inloggegevens ingevoerd? Verander het wachtwoord van dat account meteen, en van alle andere accounts waar je hetzelfde wachtwoord gebruikt.
  • Schakel 2FA in als dat nog niet aan stond.
  • Heb je betaalgegevens ingevoerd of een betaling gedaan? Neem dan direct contact op met je bank om de transactie te (laten) blokkeren.
  • Scan je apparaat met antivirussoftware als je op een link hebt geklikt die iets downloadde.
  • Doe aangifte bij de politie, zeker als er geld verloren is gegaan.

Veelgestelde vragen over phishingbeveiliging

Is een link altijd gevaarlijk als er “https” voor staat?
Nee. Het slotje en “https” betekenen alleen dat de verbinding versleuteld is, niet dat de website betrouwbaar is. Phishingsites gebruiken tegenwoordig bijna altijd https. Controleer dus altijd de domeinnaam zelf, niet alleen het slotje.

Kan phishing ook via WhatsApp of sms?
Ja. Smishing (phishing via sms) en phishing via berichtendiensten zijn veelvoorkomende varianten. De aanpak is hetzelfde: klik niet op links, controleer de afzender en ga zelf naar de website als je iets wilt controleren.

Moet mijn kleine bedrijf ook SPF, DKIM en DMARC instellen?
Ja, ook voor kleine organisaties is dit verstandig. Als jouw domeinnaam gebruikt wordt om klanten of leveranciers op te lichten, schaadt dat niet alleen hen maar ook jouw reputatie. De instelling kost eenmalig wat tijd maar biedt daarna structurele bescherming.

Phishing wordt steeds geloofwaardiger, maar de basismaatregelen blijven effectief. Controleer afzenders, klik niet impulsief op links, zet 2FA aan op al je belangrijke accounts en zorg als domeineigenaar voor een correcte SPF-, DKIM- en DMARC-configuratie. Dat zijn de meest concrete stappen die je vandaag nog kunt zetten.