Blog

Wat is spoofing? E-mail-, nummer- en domeinspoofing uitgelegd

Spoofing uitgelegd voor Vlaamse bedrijven: van vervalste e-mails tot nummerspoofing, met Belgische cijfers en wat u vandaag kunt afsluiten.
Boekhoudster belt een leverancier na om een gewijzigd rekeningnummer te verifiëren

Uw boekhoudster krijgt een mail van een vaste leverancier: het rekeningnummer is gewijzigd, graag de openstaande factuur op het nieuwe IBAN betalen. Het adres klopt, de handtekening klopt, de toon klopt. Enkele dagen later belt de echte leverancier over een onbetaalde factuur. Dit is spoofing: geen inbraak in uw systemen, maar het vervalsen van een identiteit. Precies daarom glipt het door filters die op malware letten, en precies daarom werkt het zo goed.

In het kort

  • Spoofing is de techniek waarmee criminelen een e-mailadres, telefoonnummer of website vervalsen. Phishing is wat ze er vervolgens mee doen.
  • Een mail die van uw eigen adres lijkt te komen, betekent meestal niet dat uw account gehackt is, maar dat uw domein niet beveiligd is.
  • Met SPF, DKIM en een streng DMARC-beleid sluit u misbruik van uw exacte domein technisch volledig uit.
  • Tegen lookalike-domeinen en vervalste telefoonnummers helpt techniek maar deels; daar redden interne procedures u.
  • Belgische banken zagen in 2024 zo’n 49 miljoen euro verdwijnen via phishing en spoofing, en blokkeerden 75% van de frauduleuze overschrijvingen op tijd.

Wat is spoofing?

Spoofing is een misleidingstechniek waarbij criminelen technische kenmerken vervalsen, zoals een e-mailadres, een telefoonnummer of een webadres, om zich voor te doen als een vertrouwde partij. Ze breken niet in uw systemen in, maar veranderen het etiket op hun bericht, zodat u hun instructies opvolgt zonder te twijfelen.

Dat onderscheid is meer dan een woordenkwestie. Wie denkt dat spoofing een hack is, zoekt de oplossing in antivirus en firewalls. Wie begrijpt dat het om een vervalst etiket gaat, zoekt ze in e-mailauthenticatie en in procedures die niet op vertrouwen steunen.

Spoofing, phishing en hacking: wat is het verschil?

Deze drie termen lopen op de werkvloer voortdurend door elkaar, en dat leidt tot verkeerde maatregelen. Hacking is het ongeoorloofd binnendringen in een systeem door een technische zwakte of een gestolen wachtwoord. Spoofing is het vervalsen van een identificatiekenmerk, zonder toegang tot het systeem van de partij die wordt nagebootst. Phishing is het doel: iemand overhalen om geld over te maken of gegevens prijs te geven, door in te spelen op urgentie, gezag of angst. Spoofing is daarbij het gereedschap, phishing is de daad.

Welke vormen van spoofing komen bij kmo’s voor?

E-mailspoofing

De aanvaller past de afzenderregel van een bericht aan, zodat uw eigen adres of dat van een leverancier verschijnt. De internetprotocollen voor e-mail controleren van zichzelf geen identiteit, dus een onbeveiligde ontvangende server aanvaardt dat zonder meer. Dit is de vorm met het grootste risico voor kmo’s, en tegelijk de enige die u technisch volledig kunt afsluiten. Hoe u dat instelt, staat in onze gids over DMARC, SPF en DKIM voor kmo’s.

Display name spoofing

Hier blijft het echte adres ongewijzigd, maar de weergavenaam wordt aangepast: “Jan Peeters, zaakvoerder” met daarachter een willekeurig gratis mailadres. Op een smartphone ziet u alleen die naam. Tik of klik op de afzender om het werkelijke adres te zien. Een label dat externe mail automatisch markeert, maakt dit meteen zichtbaar voor iedereen.

Lookalike-domeinen

Criminelen registreren een domein dat op het uwe lijkt: een omgewisselde letter, een dubbele medeklinker, of een andere extensie zoals punt-eu in plaats van punt-be. Technisch is dat een volstrekt legitiem domein, dus e-mailauthenticatie van uw echte domein houdt het niet tegen. Alleen aandachtig kijken en het preventief registreren van voor de hand liggende schrijfvarianten helpen.

Nummerspoofing

Via internettelefonie stelt een beller zelf in welk nummer op uw scherm verschijnt. Zo lijkt het gesprek van uw bank, een overheidsdienst of een collega te komen. De nummerweergave is een niet-beveiligd informatieveld en biedt dus geen enkele garantie over wie er belt. Wat u daartegen doet bij telefonische fraude, staat in vishing: zo beschermt u uw bedrijf. Wordt de stem zelf nagebootst, dan komt u op het terrein van deepfakefraude en voice cloning.

Sms-spoofing

Via sms-gateways stellen fraudeurs de afzendernaam handmatig in op een bekende merknaam. Uw telefoon plaatst het valse bericht daardoor netjes in de bestaande gespreksketen van de echte instantie, onder de eerdere legitieme berichten. Dat maakt het uitzonderlijk overtuigend. Klik nooit op een link in een sms; banken en overheidsdiensten sturen geen directe inloglinks.

Websitespoofing

De aanvaller bouwt een inlogpagina exact na en leidt u er via mail of sms naartoe. Een wachtwoordmanager is hier uw beste bondgenoot: die vult uw gegevens niet in wanneer het webadres afwijkt, ook al ziet de pagina er voor u identiek uit.

Waarom spoofing de motor is achter factuurfraude

Spoofing wordt zelden ingezet als doel op zich. Het is de opstap naar drie fraudevormen die Vlaamse kmo’s het hardst raken. Bij factuurfraude of business email compromise mailt de crimineel namens een bestaande leverancier dat het rekeningnummer gewijzigd is, vaak met een geloofwaardige reden zoals een bankwissel of een audit. Omdat de afzender klopt, past de boekhouding het IBAN aan. Onze analyse van business email compromise bij Vlaamse kmo’s laat zien hoe groot die bedragen worden.

Bij bankhelpdeskfraude zorgt nummerspoofing ervoor dat het echte nummer van uw bankkantoor op het scherm verschijnt. De beller noemt u bij naam, verwijst naar een verdachte overschrijving en bouwt vandaaruit de druk op. In 2025 en 2026 bleven twee scenario’s terugkomen: het spaargeld dat naar een zogenaamde veilige kluisrekening moet, en de koerier die langskomt om uw defecte bankkaart op te halen. En bij klassieke phishing is de gespoofde afzender simpelweg wat het bericht geloofwaardig maakt; zonder dat vervalste etiket zou u de mail meteen wegklikken.

Hoe groot is het probleem in België?

De officiële jaarcijfers van Febelfin tonen dat criminelen in 2024 ongeveer 49 miljoen euro buitmaakten via phishing en spoofing. Diezelfde sector blokkeerde of recupereerde 75% van de frauduleuze overschrijvingen op tijd. Bij Safeonweb, het meldpunt van het Centrum voor Cybersecurity België, kwamen in 2025 bijna 10 miljoen verdachte berichten binnen. In het eerste kwartaal van 2026 waren dat er al meer dan 3,6 miljoen, met dagpieken boven de 42.000 in maart.

Die groei heeft één duidelijke oorzaak: generatieve AI. Criminelen hebben geen technische voorkennis meer nodig en hun berichten bevatten geen spelfouten meer. Het klassieke advies om op taalfouten te letten, is daarmee grotendeels waardeloos geworden. Tegelijk blijft de basiskennis achter: 8% van de Belgen heeft nog nooit van phishing gehoord, bij jongeren tussen 16 en 30 loopt dat op tot 23%.

Recente campagnes sluiten nauw aan bij de actualiteit. Begin 2026 zag Safeonweb een piek in valse overheidsmails over de pensioenhervorming en de belastingaangifte, en in nepberekeningen van energieleveranciers. In augustus 2026 waarschuwden Safeonweb en Proximus voor oplichters die met een gespoofd Proximusnummer belden over een zogenaamd technisch probleem, om vervolgens een zogenaamde beveiligingsapp te laten installeren die in werkelijkheid volledige toegang tot de smartphone gaf.

Wat doet de overheid tegen nummerspoofing?

Sinds het Koninklijk Besluit van 12 mei 2024 moeten Belgische telecomoperatoren internationale oproepen blokkeren die zich voordoen met een Belgisch nummer. Voor vaste nummers geldt dat sinds 1 september 2024, voor mobiele nummers sinds 1 december 2024. Legitieme uitzonderingen, zoals internationale callcenters, zijn strikt geregeld en moeten op verzoek van het BIPT binnen 24 uur de identiteit van de beller kunnen bezorgen.

De grenzen van die maatregel zijn even belangrijk als de maatregel zelf. Ze geldt niet voor sms-verkeer, niet voor oproepen die binnen België starten en niet wanneer u in het buitenland bent. Daarnaast voerde het BIPT een Do-Not-Originate-lijst in: bedrijven kunnen nummers registreren die uitsluitend voor inkomend verkeer dienen, bijvoorbeeld een algemeen onthaalnummer. Operatoren blokkeren dan elke uitgaande oproep die zich als dat nummer voordoet. Voor een kmo met een vast klantnummer is dat een kleine administratieve stap met een blijvend effect.

Wat doet u concreet, per rol?

  1. Medewerkers. Controleer bij twijfel het volledige adres achter de weergavenaam. Klik niet op links in onverwachte berichten. Belt iemand met een dringend verzoek, leg dan neer en bel zelf terug op een nummer dat u al had. Stuur verdachte berichten door naar verdacht@safeonweb.be én naar uw IT-verantwoordelijke.
  2. Boekhouding en administratie. Voer een harde regel in: elke wijziging van een rekeningnummer wordt telefonisch geverifieerd via het nummer uit uw eigen leveranciersgegevens, nooit via het nummer in de mail. Werk met een tweede goedkeuring boven een vastgelegd bedrag, en gebruik de naamcontrole die uw bank aanbiedt bij nieuwe begunstigden.
  3. Zaakvoerder en IT-verantwoordelijke. Laat SPF, DKIM en een streng DMARC-beleid instellen op al uw domeinen, ook op domeinen die u niet actief gebruikt. Registreer niet-uitgaande nummers op de Do-Not-Originate-lijst. Plan realistische phishing-simulaties en leg vast hoe u kaarten en rekeningen blokkeert via Card Stop op 078 170 170.

“Spoofing hou je toch niet tegen, dus awareness is dweilen met de kraan open”

Dit argument verdient een eerlijk antwoord, want het bevat een kern van waarheid. Met AI-gegenereerde berichten en nagebootste stemmen wordt vroeg of laat iedereen een keer misleid, en menselijke waakzaamheid alleen is inderdaad een wankele verdedigingslinie.

Maar de tegenstelling klopt niet. Wat techniek wél volledig afdekt: met een correct DMARC-beleid wordt het voor buitenstaanders onmogelijk om mails te versturen die uw exacte domein gebruiken, en dankzij het BIPT-besluit worden internationale oproepen met vervalste Belgische nummers geblokkeerd. Dat is het leeuwendeel van het geautomatiseerde volume. Wat techniek níet afdekt: lookalike-domeinen, aangepaste weergavenamen bij gratis mailadressen, binnenlandse oproepen en het menselijke verhaal dat de fraudeur vertelt. Awareness is dus geen vervanging van techniek en techniek geen vervanging van awareness. De kraan gaat grotendeels dicht door configuratie; wat er doorheen druppelt, vangt uw team op, op voorwaarde dat het weet waarop te letten.

Weet u of uw domein vandaag misbruikt kan worden?

De meeste Vlaamse kmo’s hebben SPF ingesteld, DKIM half, en DMARC op een stand die niets blokkeert. Technisch betekent dat: iedereen kan mailen uit naam van uw bedrijf, naar uw klanten. Cyberplan brengt met een gratis scan in kaart hoe uw e-maildomein er vandaag voorstaat en welke schrijfvarianten van uw domeinnaam al geregistreerd zijn door anderen. U krijgt een helder overzicht van wat er misbruikt kan worden en wat u als eerste zou oplossen, zonder verplichting.

Veelgestelde vragen

Waarom ontvang ik e-mails die van mijn eigen adres lijken te komen?

Omdat de standaardprotocollen voor e-mail geen identiteitscontrole doen: een crimineel vult gewoon uw adres in als afzender. Dat betekent meestal niet dat uw account gehackt is, maar wel dat uw domein nog geen streng DMARC-beleid afdwingt.

Kan e-mailspoofing volledig tegengehouden worden?

Voor uw exacte domeinnaam wel, met een correct ingesteld DMARC-beleid in combinatie met SPF en DKIM. Tegen lookalike-domeinen die op het uwe lijken helpt dat niet; daarvoor hebt u oplettendheid en verificatieprocedures nodig.

Wat is het verschil tussen spoofing en phishing?

Spoofing is de techniek: het vervalsen van een afzender, nummer of website. Phishing is het doel: iemand overhalen geld over te maken of gegevens prijs te geven. Vrijwel elke phishingpoging steunt op een of andere vorm van spoofing.

Kan ons eigen telefoonnummer misbruikt worden?

Ja. Criminelen kunnen elk Belgisch nummer als beller-id instellen zonder toegang tot uw telefooncentrale. Registratie van niet-uitgaande nummers op de Do-Not-Originate-lijst van het BIPT laat operatoren dat misbruik blokkeren.

Onze leverancier mailt een nieuw rekeningnummer. Wat nu?

Voer nooit een betaling uit op basis van die mail alleen. Bel de leverancier op het nummer dat al in uw eigen gegevens staat, niet op een nummer uit het bericht, en laat het nieuwe rekeningnummer mondeling bevestigen.

Moet de bank schade door spoofing terugbetalen?

In principe wel bij niet-toegestane betalingen, tenzij de bank aantoont dat de klant grove nalatigheid beging. Recente Belgische rechtspraak oordeelt streng voor banken en aanvaardt niet zomaar dat het ingeven van codes na een verfijnde spoofingoproep grove schuld is.