Smishing herkennen

Maak medewerkers weerbaar tegen phishing via sms.

Laat zien hoe urgente berichten, bezorgmeldingen en betaalverzoeken worden misbruikt en oefen welke veilige stap daarna volgt.

TL;DR: Smishing is phishing via sms of WhatsApp. Criminelen sturen nepberichten van PostNL, je bank of de overheid. Ze willen dat je op een link klikt en je gegevens invult. De meeste phishing-trainingen gaan alleen over e-mail. Maar sms-aanvallen zijn nu een op de drie phishingpogingen. In dit artikel lees je hoe smishing werkt en hoe je je team traint.

Je telefoon piept. Wat nu?

“Uw pakket kon niet worden bezorgd. Bevestig uw adres via deze link.” Het bericht komt van PostNL. Tenminste, dat lijkt zo. Het nummer ziet er normaal uit. De link bevat “postnl” in de URL.

Maar je had helemaal geen pakket besteld. Misschien heeft een collega iets besteld op kantoor? Je klikt. En de aanvaller heeft wat hij wil: je inloggegevens, je betaalgegevens of toegang tot je telefoon.

Dit is smishing. En het werkt elk jaar beter.

Wat is smishing precies?

Smishing is phishing via sms, WhatsApp of iMessage. De naam komt van “sms” + “phishing”. Het doel is simpel: jou een link laten openen, gegevens laten invullen of een betaling laten doen.

Het verschil met e-mailphishing? Het kanaal. En dat kanaal maakt het gevaarlijker.

Sms voelt persoonlijker. Bedrijven sturen vaker sms voor pakketmeldingen en verificatiecodes. Een sms van “je bank” voelt minder verdacht dan een e-mail.

Je telefoon toont minder info. Op je mobiel zie je geen volledig e-mailadres en geen preview van links. Je ziet een kort bericht met een link. Dat is alles.

Er is minder bescherming. Zakelijke e-mail heeft spamfilters en andere beveiliging. Sms op je persoonlijke telefoon? Die komt gewoon binnen. Geen filter, geen waarschuwing.

De meest voorkomende smishing-scenario’s in Nederland

Smishing-aanvallen volgen vaste patronen. Dit zijn de varianten die je medewerkers het vaakst tegenkomen.

Het pakketje dat niet bezorgd kon worden

Dit komt het vaakst voor. Een bericht van PostNL, DHL of UPS: je pakket kon niet worden afgeleverd. De link gaat naar een nepwebsite. Daar moet je je adres en soms betaalgegevens invullen. Rond feestdagen en Black Friday piekt dit enorm.

De bank-sms

“Ongebruikelijke activiteit op uw rekening. Verifieer uw identiteit.” Het bericht lijkt van ING, Rabobank of ABN AMRO. De link leidt naar een nepsite die de bankapp nabootst. Soms valt de timing slim samen met een echte betaling. Dat maakt het extra geloofwaardig.

Het overheids-sms

Berichten van de Belastingdienst, DigiD of het CJIB. “U heeft recht op een teruggave van 384,70 euro.” Of: “Uw DigiD verloopt. Heractiveer hier.” Het officieel klinkende taalgebruik maakt dit effectief.

De CEO-sms

“Hi, dit is Jan (directeur). Ik zit in een bespreking. Kun je 5 cadeaukaarten van 100 euro kopen? Ik betaal je terug.” Dit is de sms-versie van CEO-fraude. Persoonlijk, urgent en moeilijk te weigeren.

De MFA-code

De aanvaller logt ergens in met gestolen wachtwoorden. Dan stuurt hij je een bericht: “Ik stuur je een code, kun je die even doorsturen?” Dit werkt goed omdat mensen graag willen helpen. En omdat ze MFA-codes gewoon bevestigen zonder na te denken.

Waarom smishing een blinde vlek is

De meeste awareness-programma’s focussen op e-mail. Logisch, want e-mail is nog steeds de grootste aanvalsvector. Maar smishing groeit hard.

Het aantal smishing-aanvallen steeg wereldwijd met meer dan 300% tussen 2020 en 2024 (bron: Proofpoint). In Nederland registreerde de Fraudehelpdesk in 2023 meer dan 140.000 meldingen van sms-fraude. Het echte aantal is waarschijnlijk veel hoger. De meeste mensen melden het namelijk niet.

Het probleem: je medewerkers herkennen verdachte e-mails. Maar ze kijken niet kritisch naar een sms. De alertheid voor e-mail schakelen ze niet in voor hun telefoon.

Precies daarom kiezen aanvallers steeds vaker voor sms.

Hoe herken je smishing?

De signalen lijken op die van e-mailphishing. Maar er zijn specifieke aandachtspunten voor sms.

SignaalVoorbeeld
Onbekend of verkort nummerBericht van +316xxxxxxxx in plaats van een bedrijfsnaam
Verkorte URLLinks via bit.ly of vreemde domeinen
Urgentie of dreiging“Reageer binnen 24 uur of uw account wordt geblokkeerd”
Onverwacht berichtPakketmelding terwijl je niets besteld hebt
Verzoek om actieOp een link klikken, een code doorsturen of een betaling doen
Taalfouten“Gelieve uw gegevens bevestiggen via onderstaande link”

De vuistregel is simpel: vraagt een sms je om ergens op te klikken? Bel dan zelf het bedrijf via het officieel bekende nummer. Niet via het nummer in het bericht.

Medewerkers trainen op smishing

Bewustwording begint bij herkenning. Maar alleen theorie is niet genoeg. Je moet het realistisch maken.

Stap 1: leg uit wat het is. Vertel wat smishing is en waarom het gevaarlijker is dan mensen denken. Gebruik echte Nederlandse voorbeelden. De PostNL-sms die je collega vorige maand kreeg. Het nep-DigiD-bericht op het nieuws. Concrete voorbeelden blijven hangen.

Stap 2: oefen met simulaties. Net als bij e-mailphishing kun je smishing oefenen. Stuur een nep-sms naar medewerkers en kijk wie klikt. Niet om te straffen, maar om ervan te leren. Phishwise biedt de optie om smishing-scenario’s toe te voegen aan je campagnes.

Stap 3: maak een meldprocedure. Medewerkers moeten weten wat ze doen bij een verdachte sms. Verwijderen? Doorsturen naar IT? Melden via een knop? Maak het makkelijk. Hoe meer meldingen, hoe beter je zicht op dreigingen. Meldgedrag is uiteindelijk belangrijker dan klikratio’s.

Stap 4: blijf herhalen. Een keer vertellen werkt niet. Smishing moet terugkomen in je security awareness programma. Wissel af met e-mailphishing. Voeg sms-scenario’s toe aan je kwartaalcampagnes. Bespreek resultaten in teamoverleggen.

BYOD maakt het erger

Veel organisaties laten medewerkers hun eigen telefoon gebruiken voor werk. Teams, Slack, e-mail, MFA: alles staat op dezelfde telefoon. Dat betekent dat een smishing-aanval op een persoonlijk nummer ook zakelijke gevolgen kan hebben.

Klikt een medewerker op een smishing-link en installeert hij malware? Dan heeft de aanvaller mogelijk toegang tot zakelijke apps, e-mail en MFA-codes. De grens tussen priv en zakelijk bestaat niet meer op zo’n telefoon.

Daarom moet smishing-training onderdeel zijn van je awareness-programma. Niet alleen voor zakelijke e-mail, maar voor alle kanalen.

Wat je morgen kunt doen

Je hoeft niet meteen een volledig programma op te zetten. Begin klein.

  • Voeg een smishing-slide toe aan je volgende awareness-sessie. Laat echte voorbeelden zien van nep-sms-berichten.
  • Stuur een test-sms mee met je volgende phishing-campagne. Meet het verschil in klikratio tussen e-mail en sms. Het resultaat zal je verrassen.
  • Stel een duidelijke meldprocedure op voor verdachte sms’en. “Ontvang je een verdacht bericht? Stuur een screenshot naar [email protected].”
  • Meet je Human Firewall Score over alle kanalen. Niet alleen e-mail, maar ook sms en chat.

Smishing is geen toekomstig probleem. Het is er nu. De vraag is niet of je medewerkers een smishing-bericht krijgen. De vraag is of ze het herkennen.

Plan een awareness-demo en ontdek hoe Phishwise smishing-training inzet

Niet afvinken. Blijven verbeteren.

In een demo laten we zien hoe je phishingtests, training en rapportage in één vast ritme brengt, passend bij jullie teams en tooling.

Plan een demo