Inlogcontrole
Nep-inlogpagina herkennen: het webadres wijkt altijd af
De pagina ziet er precies hetzelfde uit: hetzelfde logo, dezelfde kleuren, hetzelfde formulier. Dat is geen toeval. De Fraudehelpdesk waarschuwt dat websites van bedrijven en organisaties heel goed worden nagemaakt, en zegt er eerlijk bij: "Daardoor kunt u niet zien dat ze nep zijn" (Fraudehelpdesk). Er blijft dan één onderdeel over dat de namaak niet kan verbergen: het webadres in je adresbalk.
De regel die het patroon doorbreekt: je inloggegevens vul je alleen in op een adres dat je zelf hebt getypt of in je eigen app hebt geopend — nooit op een pagina waar je via een link, een appje of een QR-code bent gekomen.
Direct antwoord: vijf controles voordat je inlogt
- Open de dienst zelf, niet de link. Typ het adres dat je al kent, of gebruik je favoriet of de app van de bank of instantie. Een link in een bericht is een route van iemand anders; je eigen route omzeilt de vraag of die link klopt.
- Lees het domein, niet de rest van de URL. Alles vóór het eerste schuine streepje is het adres; de tekst daarna mag van alles zeggen. Vergelijk teken voor teken: een extra woord, een streepje in plaats van een punt, een andere spelling of een andere extensie betekent dat je niet op de site van die organisatie bent. Twijfel je over een link, controleer hem dan eerst met een linkchecker in plaats van erop te klikken (veiliginternetten.nl, ScamCheck).
- Laat je wachtwoordmanager het formulier weigeren. Die vult alleen op het domein dat je eerder hebt opgeslagen. Een leeg invulveld op een pagina die je zelf nooit hebt bezocht is een signaal, geen gemak.
- Verwacht je een bericht? Ga naar je eigen omgeving. De overheid en de meeste banken zetten berichten in je eigen app of berichtenbox, niet achter een link. DigiD zegt het onomwonden: "DigiD stuurt u nooit berichten met een link of QR-code" (DigiD). Wat niet in je eigen omgeving staat, is niet verzonden.
- Nooit gegevens in een pagina die je via een code of link bereikte. Ook niet als de pagina er perfect uitziet, een juiste naam noemt of onder tijdsdruk staat. Klik en scan niet, en sluit de pagina (DigiD).
Waarom het uiterlijk niets bewijst
Een kopie kost tegenwoordig een minuut: het formulier wordt één op één overgenomen van de echte site. Logo's, menu's en zelfs foutmeldingen kloppen dan. Alleen het adres is gebonden aan degene die de site werkelijk beheert, en juist daarom staat de aanwijzing in de adresbalk en niet in de vormgeving.
Wat een detector wel en niet ziet
Van een verdachte pagina heb je meestal een schermafbeelding, soms de tekst. Je kunt die afbeelding als triage langs de afbeeldingsdetector halen en de overgetypte tekst langs de tekstdetector. Dat helpt bij de vraag welke melding je eerst natrekt. Het is geen uitspraak over de pagina: een valse pagina is vaak een exacte kopie van de echte en krijgt daardoor juist géén signaal, terwijl een echte pagina met compressie of bewerking een signaal kan krijgen. De score zegt dus niets over de afzender en niets over echtheid.
Wat je niet uit een inlogpagina kunt afleiden
- of de pagina werkelijk door die bank, instantie of dat platform wordt beheerd;
- of het formulier je gegevens naar de juiste partij stuurt; dat zie je pas aan het domein;
- of de vraag om in te loggen ergens op slaat — bedrijven vragen dit zelden onaangekondigd via een bericht;
- of er sprake is van oplichting; dat stellen alleen een bank of opsporingsinstantie vast.
Behandel de pagina dus als aanleiding voor je eigen route, niet als bewijs dat er iets mis is met je account.
Als je al hebt ingelogd
- Wijzig direct het wachtwoord van het account en van elk account waar je hetzelfde wachtwoord gebruikt.
- Is het DigiD of een overheidsinlog? Volg de stappen bij fraude of misbruik van je DigiD: blokkeer je DigiD, vraag zo nodig een nieuwe aan en neem contact op met de Fraudehelpdesk (DigiD).
- Heb je bankgegevens of codes ingevuld? Bel je bank via het nummer dat je zelf hebt en laat de rekening of pas blokkeren (DigiD).
- Bewaar het bewijs: het bericht, de link, de pagina en het tijdstip. Een bewaard vals bericht kun je naar de betrokken organisatie sturen, zodat de nagemaakte site uit de lucht wordt gehaald (DigiD).
Meer controles staan in de gidsen over een nep-QR-code herkennen, een nep bericht namens de Belastingdienst en een nep telefoontje namens de bank. Wil je alleen een bericht of bestand checken, gebruik dan de gratis checker.
Veelgestelde vragen
De pagina ziet er precies zoals anders. Hoe kan hij dan nep zijn?
Omdat het uiterlijk eenvoudig te kopiëren is. De Fraudehelpdesk zegt dat namaak zo goed is dat je aan de pagina zelf niet kunt zien dat hij nep is; de controle zit daarom in het adres dat je zelf typt (Fraudehelpdesk).
Er staat een slotje en https in de adresbalk. Is het dan veilig?
Een versleutelde verbinding zegt dat je verbinding met de pagina niet is af te luisteren, niet wie de pagina beheert. Ook een nagemaakte pagina kan versleuteld zijn. Kijk daarom naar het domein, niet naar het slotje.
Bewijst een detectorscore dat een inlogpagina nep is?
Nee. De score gaat over patronen in een tekst of bestand en zegt niets over de afzender. Een nagemaakte pagina kan juist een lage score krijgen omdat hij exact is overgenomen, en een echte pagina kan door compressie een signaal krijgen.