Hoe herken je een phishing mail? De belangrijkste signalen op een rij

Een phishing mail herken je aan een combinatie van signalen: een verdacht e-mailadres, een dringende of dreigende toon, vreemde links en taalfouten. Geen van deze kenmerken staat op zichzelf, maar hoe meer je er tegelijk ziet, hoe groter de kans dat het om phishing gaat. Hieronder lees je precies waar je op moet letten.

Begin bij het e-mailadres, niet de naam

Het eerste wat je controleert, is het e-mailadres van de afzender, niet de weergavenaam. De weergavenaam is wat je ziet als “ING Bank” of “PostNL”, maar die is eenvoudig te vervalsen. Wat telt, is het adres achter het @-teken. Dat is de domeinnaam, en die vertelt je wie de mail echt verstuurt.

Een mail van de echte ING komt van een adres dat eindigt op @ing.nl. Komt de mail van @ing-beveiliging.net, @ingbank-veilig.com of een rij willekeurige letters en cijfers? Dan is er iets mis. Criminelen gebruiken domeinnamen die lijken op het echte adres, maar net iets anders zijn. Denk aan een extra woordje, een koppelteken of een andere landcode zoals .com in plaats van .nl. Het Nationaal Cyber Security Centrum (NCSC) wijst expliciet op dit punt: kijk goed naar de domeinnaam achter het @-teken.

Hoe herken je een phishing mail aan de inhoud?

Phishingmails spelen vrijwel altijd in op een gevoel van urgentie of angst. Je leest zinnen als “Uw account wordt geblokkeerd”, “Actie vereist binnen 24 uur” of “Uw betaling is mislukt”. Dit dwingt je om snel te klikken zonder na te denken. Echte organisaties, zoals je bank of een overheidsinstantie, sturen zelden mails waarin ze je onder tijdsdruk zetten voor persoonlijke gegevens.

Let ook op taalfouten, rare zinsbouw of een formele toon die net iets te stijf aanvoelt. Veel phishingmails zijn vertaald vanuit het Engels of een andere taal. Je ziet dan constructies als “Wij hebben gemerkt dat uw account heeft een probleem.” Dat klinkt niet zoals een Nederlandse bank normaal schrijft. Soms zijn de fouten subtiel, maar ze zijn er bijna altijd.

Wordt je aangesproken met een algemene aanhef zoals “Geachte klant” of “Beste gebruiker”? Dat is een extra signaal. Bedrijven waarbij je klant bent, kennen doorgaans je naam.

Zweef met je muis over een link in de mail zonder erop te klikken. Linksonder in je browser zie je dan het werkelijke webadres waar de link naartoe gaat. Staat er iets heel anders dan je verwacht, of een lang, rommelig adres met vreemde combinaties? Klik dan niet.

Phishinglinks lijken op het eerste gezicht betrouwbaar. Ze bevatten vaak de echte merknaam, maar dan als onderdeel van een langer adres. Bijvoorbeeld: www.ing.nl.inloggen-veilig.com. Het deel vóór de laatste punt vóór de landcode bepaalt welk domein het echt is. In dit geval is dat “inloggen-veilig.com”, niet “ing.nl”.

Op een telefoon is dit lastiger te controleren, omdat je niet kunt hoveren. Houd de link lang ingedrukt om het adres te bekijken voor je erop tikt. Twijfel je? Ga dan zelf handmatig naar de website via je browser en log daar in.

Bijlagen: niet openen wat je niet verwacht

Een bijlage die je niet verwacht, is altijd een risico. Phishingmails bevatten soms een Word-bestand, een pdf of een zip-bestand. In zo’n bestand zit dan schadelijke software die zich installeert zodra je het opent of macro’s inschakelt. Open nooit een bijlage van een afzender die je niet kent of vertrouwt, ook niet als de bestandsnaam betrouwbaar klinkt zoals “factuur.pdf” of “uw-pakket.zip”.

Wat doe je als je denkt dat het phishing is?

Klik op niets, open geen bijlagen en vul zeker geen gegevens in. Verplaats de mail naar je spammap of verwijder hem. Je kunt verdachte mails ook doorsturen naar valse-email@safeonweb.be (België) of phishing@fraudehelpdesk.nl (Nederland). Zo help je anderen te beschermen.

Ben je toch op een link geklikt of heb je gegevens ingevuld? Verander dan direct je wachtwoord van het betreffende account. Heb je bankgegevens ingevuld, neem dan meteen contact op met je bank.

Phishing wordt steeds geraffineerder, maar de basiskenmerken blijven herkenbaar: een vreemd afzendadres, druk om snel te handelen, een verdachte link en vreemde taal. Check altijd eerst het e-mailadres achter het @-teken. Dat is het snelste en betrouwbaarste startpunt.