Alle gidsen

Op een phishinglink geklikt? Doe deze 6 dingen nu meteen

Haal even adem. Op een phishinglink klikken is niet automatisch een ramp. In de meeste gevallen compromitteert de klik zelf uw accounts of apparaat niet. Wat telt is wat er gebeurde in de seconden nadat u klikte — en wat u de komende paar minuten doet.

Deze gids loodst u door precies dat: triage, actiestappen, en hoe u ervoor zorgt dat het nooit meer gebeurt.


Eerst: wat gebeurde er eigenlijk toen u klikte?

Moderne browsers en besturingssystemen zijn gebouwd om dreigingen in te perken. Simpelweg op een kwaadaardige pagina belanden installeert zelden iets op eigen kracht. Echte schade vereist bijna altijd dat u een verdere actie onderneemt — iets typen, iets downloaden, of een prompt goedkeuren.

Vraag uzelf af welke van deze scenario's op uw situatie past:

Ik klikte alleen, en sloot het tabblad direct daarna. Laag risico. Uw apparaat is zeer waarschijnlijk in orde. Loop toch stappen 1 en 4 hieronder door, maar geen paniek.

Ik voerde mijn wachtwoord of gebruikersnaam in. Hoog risico. Beschouw uw inloggegevens als gecompromitteerd. Spring meteen naar stap 2 en handel snel — diefstal van inloggegevens is de meest voorkomende uitkomst van een phishingklik.

Ik downloadde en opende een bestand. Hoog risico. Een gedownload bestand kan code uitvoeren. Stap 4 — een malwarescan — wordt uw topprioriteit, samen met het wijzigen van eventuele wachtwoorden voor accounts die u op dat apparaat hebt gebruikt.

Ik voerde creditcard- of pinpasgegevens in. Hoog risico. Neem onmiddellijk contact op met uw bank (stap 5) om de kaart te bevriezen of te monitoren. Tijd is hier cruciaal.

Ik keurde een authenticatieprompt goed of gaf een app toestemming. Hoog risico. Aanvallers gebruiken "MFA-moeheid"-aanvallen en OAuth-toestemmingen om accounts over te nemen, zelfs zonder uw wachtwoord te stelen. Ga naar de beveiligingsinstellingen van uw account en trek eventuele onbekende app-toestemmingen in.

Als u nog steeds niet zeker weet wat er is gebeurd, werk dan alle zes stappen op volgorde af. Het kost minder dan 20 minuten en dekt elk scenario.


De 6 stappen om nu meteen te nemen

1. Verbreek de verbinding met de pagina en voer niets anders in

Sluit het tabblad onmiddellijk als u dat nog niet hebt gedaan. Ga er niet naar terug, voer niets opnieuw in, en klik niet op secundaire pop-ups of "sluiten"-knoppen binnen de pagina zelf — sommige phishingpagina's gebruiken die om downloads te activeren.

Bent u nog op een pagina die verdacht aanvoelt, sluit dan het hele browservenster in plaats van weg te navigeren. Op een telefoon forceert u het sluiten van de app.

U hoeft uw apparaat niet los te koppelen van internet. Phishingaanvallen zijn erop gebaseerd dat u informatie verstrekt — het zijn doorgaans geen drive-by-exploits die stilletjes op de achtergrond draaien op het moment dat een pagina laadt.

2. Wijzig het blootgestelde wachtwoord onmiddellijk — en overal waar het hergebruikt is

Als u een wachtwoord op de phishingsite typte, ga er dan van uit dat dat wachtwoord nu in handen is van de aanvaller. Wijzig het meteen op de legitieme site, voordat u de rest van deze lijst afmaakt.

Stop dan even. Denk na over waar u datzelfde wachtwoord nog meer gebruikt. Elk account dat het deelt is nu kwetsbaar, omdat aanvallers gestolen inloggegevens automatisch tegen tientallen populaire sites uitproberen (dit heet credential stuffing). Wijzig het wachtwoord op elk hergebruikt account.

Gebruik voor elke site een uniek, willekeurig gegenereerd wachtwoord. Een wachtwoordmanager maakt dit praktisch.

3. Schakel tweefactorauthenticatie in

Zodra u het gecompromitteerde wachtwoord hebt gewijzigd, schakel dan tweefactorauthenticatie (2FA) in op dat account — en op alle andere belangrijke accounts die het nog niet hebben.

2FA betekent dat zelfs als een aanvaller morgen uw nieuwe wachtwoord heeft, hij er nog steeds niet in kan zonder uw tweede factor. Gebruik waar mogelijk een authenticator-app (zoals Google Authenticator of Authy) in plaats van sms — sms-codes kunnen worden onderschept, hoewel ze nog steeds beter zijn dan niets.

4. Voer een malwarescan uit en let op het gedrag van uw apparaat

Als u een bestand van de phishingpagina hebt gedownload en geopend, voer dan een volledige malwarescan uit met uw beveiligingssoftware. Op Windows is Microsoft Defender (ingebouwd) een solide startpunt. Op Mac heeft Malwarebytes een gerenommeerde gratis laag.

Zelfs als u niets hebt gedownload, houd uw apparaat de komende 48 uur in de gaten:

  • Onverwachte traagheid of hoog CPU-gebruik
  • Nieuwe browserextensies of werkbalken die u niet hebt geïnstalleerd
  • Wachtwoordherstel-e-mails die u niet hebt aangevraagd
  • Onbekende inlogactiviteit in uw accountgeschiedenis

Ziet u een van deze, escaleer dan — neem contact op met uw IT-team als dit op een werkapparaat gebeurde, of overweeg professionele hulp.

5. Waarschuw uw bank als betaalgegevens betrokken waren

Als u een kaartnummer, vervaldatum, CVV of bankgegevens invoerde, bel dan nu uw bank of kaartaanbieder. De meeste hebben 24-uursfraudelijnen. Vraag hen om:

  • De kaart te markeren voor monitoring of een vervanging uit te geven
  • Recente transacties te bekijken op iets onbekends
  • Betalingen aan onbekende handelaren te blokkeren

Binnen enkele uren handelen vergroot de kans op het stoppen of terugdraaien van frauduleuze afschrijvingen drastisch. Wacht niet tot de ochtend.

6. Meld de phishingpoging

Melden kost twee minuten en helpt echt anderen te beschermen. Hier meldt u het:

  • Uw e-mailprovider: Gebruik de knop "Phishing melden" in Gmail, Outlook of Apple Mail. Dit traint hun filters om dezelfde aanval tegen anderen te vangen.
  • Uw IT- of beveiligingsteam (als dit een werkaccount was): Zij moeten het weten zodat ze kunnen onderzoeken of anderen in uw organisatie doelwit waren.
  • Het nagebootste bedrijf: Als de phishing-e-mail zich voordeed als uw bank, Netflix, PayPal of een ander merk, stuur hem dan door naar het misbruik- of beveiligingsteam van dat bedrijf (de meeste publiceren een phishing-meldadres, bijv. phishing@paypal.com). Zij kunnen actie ondernemen om de site offline te laten halen.
  • Nationale cybercrime-instanties: In Nederland kunt u phishing melden bij de Fraudehelpdesk en de vermeende dienst. In de VS meldt u het bij de Anti-Phishing Working Group op reportphishing@apwg.org en stuurt u de e-mail door naar phishing-report@us-cert.gov. In het VK gebruikt u de meldtool van het National Cyber Security Centre.

Een notitie als u op uw iPhone of Android klikte

Veel mensen zoeken in paniek naar "op phishinglink geklikt op iPhone" of "op phishinglink geklikt op Android". Hier is het eerlijke antwoord: moderne mobiele besturingssystemen hebben sterke sandboxing. Een tik op een link — zelfs een kwaadaardige — resulteert zeer zelden in automatische code-uitvoering of infectie.

Het echte risico op mobiel is identiek aan dat op de desktop: het is wat u typte. Mobiele schermen zijn kleiner, URL's zijn moeilijker te inspecteren, en aanvallers weten dit — phishingsites worden steeds vaker ontworpen om er perfect uit te zien op een telefoon. Als u inloggegevens of betaalgegevens op een mobiele site invoerde, volg dan stappen 2 en 5 hierboven, ongeacht welk apparaat u gebruikte.

Uw telefoon fabrieksinstellingen herstellen na het klikken op een link (zonder iets te downloaden of installeren) is bijna nooit nodig. Bewaar de fabrieksreset voor gevallen waarin u een verdachte app hebt geïnstalleerd en die niet verwijderd krijgt.


Preventie: controleer de link voordat u de volgende keer klikt

De allerbeste manier om deze situatie te vermijden is een link te verifiëren voordat u hem op uw echte apparaat opent.

Twee opties maken dit makkelijk:

Leer eerst de link te lezen. Onze gids voor de veilige link checker legt uit waarom statische URL-scanners gloednieuwe phishingdomeinen missen — en hoe u in plaats daarvan een verdachte link veilig inspecteert. Het kost enkele minuten en niets aan geld.

Open hem in een browser die enkele minuten later niet meer bestaat. De Tempbrowser-analysator opent de link binnen een tijdelijke cloud-sandbox die naar uw scherm wordt gestreamd. De pagina draait in een geïsoleerde omgeving — niet op uw apparaat. Wanneer uw sessie eindigt, wordt de hele sandbox gewist: geen geschiedenis, geen cookies, geen spoor. Als de pagina iets probeert, gebeurt dat ergens compleet anders. Het Free-abonnement vereist geen registratie en geen creditcard — u krijgt drie starts per dag, elk tot 3 minuten. Dat is ruim genoeg om een verdachte link te inspecteren voordat u beslist of u hem vertrouwt.

Voor meer over het beoordelen van verdachte links, zie onze gids: Is deze link veilig? Zo controleert u het voordat u klikt.


FAQ

Kan alleen op een link klikken mijn telefoon hacken?

In vrijwel alle praktijkgevallen niet. Op een link klikken en een pagina laden installeert op zichzelf geen malware en compromitteert uw accounts niet. Geavanceerde "zero-click"-exploits bestaan, maar zijn zeldzaam, gericht en worden snel gepatcht. Het overgrote deel van de phishingaanvallen vereist dat u iets invoert — een wachtwoord, kaartnummer of authenticatiecode. Als u klikte maar niets typte, is uw risico zeer laag.

Wat als ik klikte maar niets invoerde?

U bent hoogstwaarschijnlijk in orde. Sluit het tabblad, voer een snelle malwarescan uit als u een bestand hebt gedownload, en houd uw accounts de komende paar dagen in de gaten op ongebruikelijke activiteit. Wachtwoordwijzigingen zijn niet nodig tenzij u daadwerkelijk uw inloggegevens hebt getypt.

Moet ik na het klikken op een phishinglink de fabrieksinstellingen herstellen?

Vrijwel zeker niet — zeker niet als u alleen hebt geklikt en gesloten. Een fabrieksreset is een laatste redmiddel voor situaties waarin een kwaadaardige app is geïnstalleerd en niet verwijderd kan worden. Voor een phishingklik waarbij u niets hebt gedownload of geïnstalleerd, zou een fabrieksreset enorm overdreven zijn en zou u onnodig gegevens verliezen.

Hoe controleer ik een verdachte link zonder erop te klikken?

Twee benaderingen werken goed. Ten eerste: zweef over de link (op de desktop) om de werkelijke URL in de statusbalk van uw browser te zien — let op verkeerd gespelde bekende merken of ongebruikelijke domeinextensies. Ten tweede: open hem ergens wegwerpbaars: plak de URL in de Tempbrowser-analysator, waar eventuele kwaadaardige inhoud draait in een geïsoleerde cloudomgeving die nooit uw apparaat raakt. Onze gids voor de veilige link checker legt uit waarom statische scanners alleen niet genoeg zijn.

Wat is de meest voorkomende uitkomst na het klikken op een phishinglink?

Diefstal van inloggegevens is veruit de meest voorkomende uitkomst. Aanvallers bouwen overtuigende nep-inlogpagina's voor banken, e-mailproviders en populaire apps, verzamelen uw gebruikersnaam en wachtwoord, en gebruiken die inloggegevens vervolgens onmiddellijk — vaak binnen enkele minuten. Daarom is een blootgesteld wachtwoord snel wijzigen zo cruciaal.


Als u dit achteraf leest, hebt u nu een duidelijke actielijst. Werk hem op volgorde af, en u hebt alles gedaan wat een redelijk persoon kan doen. Voortaan is een controle van twee seconden voordat u klikt alles wat nodig is om phishingaanvallen drastisch minder gevaarlijk te maken.

Open uw volgende verdachte link veilig — geen registratie nodig: Tempbrowser-analysator