Partnerbijdrage – in samenwerking met Bitdefender

Oplichters kiezen daarom hun moment én een afzender die je toch al verwacht: de school, een docent of het betaalplatform waar je de boeken bestelde. Een vals betaalverzoek van school valt daardoor veel minder snel op dan een bericht van een onbekende afzender die duizenden euro's vraagt. Vijftien euro voor iets wat je kind inderdaad gaat doen, voelt al snel een stuk geloofwaardiger.

Valse betaalverzoeken voor boeken, excursies en andere schoolkosten

Criminelen spelen precies op zulke situaties in. Ze sturen valse betaalverzoeken voor boeken, lunches, sportactiviteiten en excursies, of berichten over een mislukte betaling. De link leidt naar een nagemaakte betaal- of inlogpagina.

Stel dat je kind binnenkort op schoolreis gaat. Eind september krijg je een mail dat er nog 15 euro openstaat. De naam van de school klopt, het logo ziet er vertrouwd uit en het bedrag voelt niet vreemd aan. Je moet wel betalen voor vrijdag, anders mag je kind niet mee. Welke ouder klikt dan niet meteen?

Phishing herkennen: ook een bekende afzender kan nep zijn

Bij een verdachte mail kijk je waarschijnlijk eerst naar de afzender. Dat is verstandig, maar niet altijd genoeg. Criminelen kunnen het afzendadres 'spoofen' en zo een ander afzendadres nabootsen. Ze kunnen ook een bestaand account van een docent of medewerker overnemen. Daardoor kan een vals bericht echt vanaf een bekend e-mailadres worden verstuurd.

Wil je phishing herkennen, kijk dan vooral naar wát er van je wordt gevraagd. Moet je ineens opnieuw inloggen, geld overmaken via een andere methode dan normaal, persoonsgegevens invullen of een verificatiecode doorgeven? Controleer zo'n verzoek dan zelf via de app of website die je normaal gebruikt. Ga rechtstreeks naar de schoolapp of het ouderportaal en gebruik vooral niet de link in de mail. Staat er op het officiële platform niets over de betaling of wijziging, vraag dan eerst bij school na wat er aan de hand is.

DUO-phishing rond de betaaldatum van je studiefinanciering

Wie studeert, krijgt in de eerste weken van het studiejaar veel digitale post: de factuur voor het collegegeld, inloggegevens voor digitale leeromgevingen, enzovoorts. Juist door die hoeveelheid zijn de meeste studenten in september nog scherp. Maar zodra alles weer vertrouwd voelt en je in het gewone ritme zit, neemt die alertheid af.

Dat ritme helpt criminelen juist ook. Neem de studiefinanciering. DUO betaalt die elke maand rond de 24e uit, en dat weet iedere student. Komt er rond die datum een mail van "DUO" dat de betaling is tegengehouden of dat je bankgegevens opnieuw moeten worden bevestigd, dan sluit dat naadloos aan op wat je toch al verwachtte. En juist daardoor is de kans groter dat je zonder veel nadenken op de link klikt.

DUO zet zelf nooit een directe link naar de inlogpagina in een e-mail. Wil je inloggen, ga dan zelf naar duo.nl en log daar in met DigiD.

DUO waarschuwt expliciet tegen phishing.
Gestolen Iddink-gegevens maakten phishing geloofwaardiger

Hoe overtuigend zulke phishingmails kunnen zijn, bleek na de cyberaanval op Iddink Learning Materials in 2024. Daarbij werd 1 TB aan gegevens gestolen van onder meer leerlingen, ouders en scholen. Daarna kregen ouders phishingmails en sms'jes uit naam van Iddink, met betaalverzoeken voor digitaal leermateriaal. Volgens SIVON, ict-coöperatie voor het onderwijs, gebruikten de afzenders daarbij gegevens die bij de aanval waren buitgemaakt. Juist daardoor werden die phishingberichten nog geloofwaardiger.

Bitdefender Scam Protection Pro helpt verdachte berichten herkennen

Zelf opletten blijft belangrijk, maar je hoeft het gelukkig niet helemaal alleen te doen: beveiligingssoftware kan je daarbij helpen. Scam Protection Pro, onderdeel van Bitdefender Premium Security en Ultimate Security controleert sms'jes, chatapps, e-mail, pushmeldingen en agenda-uitnodigingen. Je ziet meteen of een link veilig is. Klik je toch door, bijvoorbeeld naar een nagemaakte betaalpagina, dan beschermt Web Scam Protection je door de link en de webpagina te blokkeren. Dat is belangrijk, omdat criminelen hun links en domeinnamen voortdurend vervangen. Twijfel je over één specifiek bericht, dan kun je het laten beoordelen door de AI-assistent in Scam Protection Pro. Die analyseert de inhoud en geeft aan welke onderdelen verdacht zijn.

Ook Scam Radar helpt je om verdachte berichten sneller te herkennen. De functie monitort actuele fraudecampagnes en laat zien welke berichten, organisaties en trucs daarbij worden gebruikt. In september 2026 won Scam Radar tijdens de Global Anti-Scam Summit America in San Francisco de prijs voor Best Awareness Campaign or Educational Programme.

Illustratief voorbeeld van een Scam Radar-melding.

Ook gewone berichten kunnen phishing zijn

Phishing herken je lang niet altijd aan kromme zinnen, vreemde logo's of een onbekende afzender. Het kan ook een mail zijn die er op het eerste gezicht heel gewoon uitziet. Juist dan is de kans groter dat je doorklikt, zeker als je even minder goed oplet. Zorg daarom dat de beveiliging van je laptop of smartphone op orde is. En maak er een gewoonte van om bij berichten over geld, inloggen of persoonsgegevens niet op de link in het bericht te klikken, maar zelf de website of app te openen die je normaal gebruikt. Zo voorkom je dat een gewone schoolmail eindigt in een dure les.

Veelgestelde vragen

Hoe controleer je een betaalverzoek zonder op de link te klikken?

Controleer een betaalverzoek altijd via het kanaal dat je normaal gebruikt, bijvoorbeeld de schoolapp, het ouderportaal of de officiële website van de organisatie. Open die app of site zelf, dus niet via de knop in het bericht. Staat dezelfde betaling daar niet klaar, neem dan contact op met de administratie of klantenservice voordat je betaalt.

Wat moet je doen als je op een phishinglink hebt geklikt?

Stop direct met invullen en wijzig je wachtwoord als je inloggegevens hebt ingevoerd. Heb je bankgegevens, een verificatiecode of DigiD-informatie gedeeld, neem dan meteen contact op met je bank of de betrokken dienst. Controleer je apparaat met beveiligingssoftware en meld de poging bij de organisatie waarvan de naam is misbruikt.

Waarom zijn kleine betaalverzoeken aantrekkelijk voor oplichters?

Kleine bedragen voelen vaak geloofwaardiger en minder risicovol dan grote rekeningen. Daardoor klikken mensen sneller door, zeker als het verzoek past bij iets wat ze verwachten, zoals schoolkosten, boeken of een excursie. Voor criminelen telt schaal: veel kleine betalingen of gestolen inloggegevens kunnen samen veel opleveren.

Welke gegevens mag een school of dienst nooit via e-mail opvragen?

Een school, bank of overheidsdienst hoort je nooit via e-mail te vragen om wachtwoorden, verificatiecodes, volledige bankgegevens of DigiD-gegevens door te geven. Ook verzoeken om opnieuw in te loggen via een meegestuurde link verdienen extra controle. Bij twijfel gebruik je het officiële portaal of bel je het bekende telefoonnummer van de organisatie.

Hoe helpt beveiligingssoftware tegen phishingberichten?

Beveiligingssoftware kan verdachte links, nagemaakte websites en frauduleuze berichten herkennen voordat je gegevens invult. Moderne pakketten controleren vaak meerdere kanalen, zoals e-mail, sms, chatapps en webpagina's. Dat vervangt je eigen controle niet, maar het geeft wel een extra waarschuwing op momenten waarop een bericht betrouwbaar lijkt.