Kalender phishing: hoe het werkt en hoe je het stopt

Kalender phishing is een aanvalstechniek waarbij criminelen nep-uitnodigingen in je digitale agenda plaatsen om je naar een gevaarlijke link te lokken. Je hoeft zelf niets te openen of te klikken: de afspraak verschijnt gewoon in je Google Agenda, Apple Agenda of Outlook-kalender, compleet met een bericht en een link. Dat maakt deze vorm van oplichting verrassend effectief, ook bij mensen die normaal voorzichtig zijn met verdachte e-mails.

Hoe kalender phishing precies werkt

De meeste digitale agenda-apps zijn standaard ingesteld om uitnodigingen automatisch te accepteren. Dat is handig voor collega’s die snel een vergadering willen plannen, maar het opent ook een deur voor misbruik. Een oplichter stuurt een kalenderuitnodiging naar jouw e-mailadres. De app verwerkt die uitnodiging automatisch en zet de afspraak in je agenda, zonder dat jij op “accepteren” hoeft te klikken.

In de beschrijving van die afspraak staat een bericht dat urgentie uitstraalt. Voorbeelden zijn meldingen over een mislukte betaling, een gewonnen prijs, een pakket dat klaarstaat of een beveiligingswaarschuwing van je bank. Vrijwel altijd staat er een link bij die je “snel” moet aanklikken. Die link leidt naar een nepsite die jouw inloggegevens, betaalkaartinformatie of persoonlijke gegevens wil stelen.

Waarom je dit minder snel doorhebt dan bij gewone phishing

Bij een phishing-mail scan je automatisch het afzendadres en de opmaak van de e-mail. Bij een kalendermelding doe je dat niet. Je ziet een vertrouwde omgeving: jouw eigen agenda, met jouw kleurenschema en jouw normale afspraken ertomheen. Die vertrouwde context verlaagt je alertheid. Bovendien sturen agenda-apps vaak een pushmelding op je telefoon, waardoor de nep-afspraak aanvoelt als iets wat jij zelf hebt ingepland.

Een ander verschil: de afspraak verdwijnt niet snel in een map met ongelezen mail. Hij staat bovenaan je dag of week en herinnert je er steeds aan. Sommige oplichters plannen zelfs meerdere herinnermomenten in, zodat de melding op je telefoon blijft verschijnen totdat je erop reageert.

Hoe je kalender phishing herkent

Er zijn een paar signalen die bijna altijd terugkomen:

  • Je hebt de uitnodiging niet zelf aangemaakt en kent de afzender niet.
  • De beschrijving bevat een link, terwijl een normale vergadering of herinnering dat zelden doet.
  • De tekst speelt in op haast of angst, zoals “uw account wordt geblokkeerd” of “uw pakket wordt teruggestuurd”.
  • De link heeft een vreemde of lange domeinnaam die niet overeenkomt met de organisatie die wordt genoemd.
  • De uitnodiging staat in je agenda terwijl je hem nooit hebt geaccepteerd.

Controleer bij twijfel altijd de link voordat je klikt. Hover er met je muis overheen (op een computer) om het werkelijke webadres te zien. Klopt dat adres niet met de afzender? Verwijder de afspraak dan direct.

Automatische kalenderuitnodigingen uitzetten

De makkelijkste manier om kalender phishing te stoppen, is de automatische acceptatie van uitnodigingen uitschakelen. Zo doe je dat in de meest gebruikte apps:

Google Agenda: Ga naar de instellingen van Google Agenda, klik op “Afspraken” en zet “Uitnodigingen van iedereen automatisch toevoegen” uit. Kies in plaats daarvan voor “Alleen uitnodigingen weergeven die ik heb geaccepteerd”.

Apple Agenda (iPhone/Mac): Open de Agenda-app, ga naar Instellingen en schakel de optie om uitnodigingen van onbekende afzenders automatisch toe te voegen uit. Op een iPhone vind je deze instelling via Instellingen, dan Agenda, dan “Accepteer uitnodigingen”.

Microsoft Outlook: In Outlook worden kalenderuitnodigingen standaard als afspraak in de agenda gezet, maar jij moet ze alsnog accepteren of weigeren. Controleer of die instelling in jouw versie actief staat en weiger onbekende uitnodigingen altijd expliciet.

Heb je de link in een nep-afspraak al aangeklikt, dan zijn er een paar stappen die je zo snel mogelijk zet. Heb je gegevens ingevuld op de nepsite, verander dan direct het wachtwoord van het betreffende account. Heb je inloggegevens van je e-mail of een andere dienst ingevoerd, zet dan ook tweestapsverificatie aan als je dat nog niet hebt gedaan. Heb je betaalkaartgegevens ingevuld, neem dan direct contact op met je bank om de kaart te laten blokkeren.

Verwijder daarna de nep-afspraak uit je agenda. Bij Google Agenda kun je een melding doen van spam via de afspraak zelf. Dat helpt de dienst om vergelijkbare aanvallen sneller te herkennen en te blokkeren.

Kalender phishing is effectief omdat het een vertrouwde omgeving misbruikt die de meeste mensen niet als gevaarlijk zien. Door automatische acceptatie uit te zetten en elke onbekende afspraak met een link kritisch te bekijken, haal je de kracht uit deze aanpak. Het kost je een minuut om de instellingen aan te passen en het kan je een hoop ellende schelen.