SIM swapping en eSIM in 2026: zo kan uw telefoonnummer worden gestolen

Terug naar de blog
18 augustus 202611 min leestijd

We beschermen onze wachtwoorden, we schakelen tweefactorauthenticatie in, we controleren onze bankafschriften. Maar heel weinig mensen vragen zich af wat er zou gebeuren als iemand van de ene op de andere dag de officiële eigenaar van ons telefoonnummer zou worden.

Dat is precies wat SIM swapping belooft: niet uw telefoon hacken, maar uw provider ervan overtuigen dat u van toestel bent veranderd. Zodra de lijn is gekaapt, komen alle verificatie-sms'jes — bank, e-mail, sociale media, handelsplatformen — bij de aanvaller terecht. En u blijft achter met een scherm waarop staat: "Geen service".

In 2026, met de brede verspreiding van de eSIM en activering op afstand met een paar klikken, heeft deze aanval een ander gezicht gekregen. Ze is sneller geworden, stiller, en soms volledig gedematerialiseerd.

Scherm van een smartphone in zwart-wit met de pictogrammen van berichten- en sms-apps

Wat is SIM swapping precies?

SIM swapping (of SIM swap, "het omwisselen van de simkaart") verwijst naar de situatie waarin een fraudeur uw telefoonnummer laat overzetten naar een simkaart of eSIM die hij zelf beheert.

Het gaat niet om een technische hack van uw smartphone. Het gaat om identiteitsfraude bij de provider. De aanvaller doet zich als u voor bij de klantenservice, in een winkel of via de online omgeving van de provider, en vraagt:

  • ofwel een vervangende simkaart ("ik ben mijn telefoon kwijt");
  • ofwel de activering van een eSIM op een nieuw toestel;
  • ofwel een nummerbehoud naar een andere provider, met behulp van uw RIO-code.

In alle drie de gevallen is het resultaat hetzelfde: uw simkaart wordt door het netwerk gedeactiveerd en het nummer verhuist naar de drager van de aanvaller.

Waarom uw nummer zoveel waard is

Al vijftien jaar lang is sms uitgegroeid tot de standaard authenticatiefactor. De Banque de France en het Observatoire de la sécurité des moyens de paiement wijzen er regelmatig op dat de sterke authenticatie die door de Europese PSD2-richtlijn wordt opgelegd, in de praktijk nog altijd massaal steunt op codes die per bericht worden verstuurd of op validaties die aan het telefoonnummer zijn gekoppeld.

Concreet maakt een gekaapt nummer een hele kettingreactie mogelijk:

Beoogde dienstWat het gestolen nummer mogelijk maakt
Online bankierenValidatie van overschrijvingen, toevoegen van begunstigden
E-mailWachtwoordherstel via sms
Sociale mediaOvername van het account, oplichting van naasten
CryptoplatformenOpnemen van tegoeden, vaak onomkeerbaar
OverheidsaccountsAccountherstel, toegang tot identiteitsdocumenten

Het nummer is niet langer een eenvoudig contactgegeven: het is een hoofdsleutel geworden. En precies daarom is het een doelwit.

Hoe fraudeurs de aanval voorbereiden

SIM swapping is nooit een gelukstreffer. Het is het sluitstuk van een informatieverzameling die vooraf plaatsvindt, vaak gedurende meerdere weken.

Stap 1: het verzamelen van persoonsgegevens

Om een medewerker te overtuigen of een geautomatiseerde controle te passeren, moet de aanvaller u kennen: geboortedatum, adres, klantnummer, bedrag van de laatste factuur, antwoorden op de beveiligingsvragen.

Die informatie komt uit drie hoofdbronnen:

  1. Datalekken. De CNIL heeft de afgelopen jaren een reeks omvangrijke inbreuken gedocumenteerd bij Franse telecomoperatoren, verzekeraars en retailers, waarbij identiteiten, contactgegevens en contractnummers werden blootgesteld.
  2. Smishing. Een vals sms-bericht van een provider, bezorgdienst of overheidsinstantie zet aan tot het invoeren van gegevens op een tot in de puntjes gekopieerde pagina.
  3. Sociale media. Naam van de hond, voornaam van de moeder, geboorteplaats: de zogenaamd "geheime" vragen zijn vaak gewoon openbaar.

Een goede reflex: behandel elke informatie die als beveiligingsvraag kan dienen als een wachtwoord. Ze zou nooit openbaar mogen zijn, noch identiek van dienst tot dienst.

Om ook het fysieke blootstellingsoppervlak te beperken, kiezen veel gebruikers voor een privacyfilter voor het scherm, dat voorkomt dat iemand van opzij de codes leest die u in de trein of in een open kantoortuin ontvangt. Weinig spectaculair, maar social engineering begint vaak met een doodgewone observatie.

Stap 2: het contact met de provider

Dan volgt het telefoontje — of het online verzoek. De meest voorkomende scenario's:

  • "Ik ben bestolen, ik moet onmiddellijk een eSIM activeren."
  • "Mijn telefoon is in het water gevallen, kunt u een nieuwe simkaart naar dit adres sturen?"
  • Een verzoek tot nummerbehoud naar een concurrerende provider, met een via phishing verkregen RIO-code.

De Franse operatoren hebben hun procedures aangescherpt: strengere identiteitscontrole, wachttermijnen, beveiligingsmeldingen. Maar de menselijke zwakke plek blijft bestaan, vooral wanneer de fraudeur inspeelt op urgentie en wanhoop.

Stap 3: de exploitatie, in minder dan een uur

Zodra het nummer is overgezet, dient de aanvaller in hoog tempo de ene resetaanvraag na de andere in. Het kwetsbaarheidsvenster is kort maar volstaat: de meeste slachtoffers begrijpen niet meteen waarom hun telefoon geen netwerk meer heeft en denken eerst aan een lokale storing.

Zittende man die een nieuw sms-bericht typt op het scherm van zijn smartphone, die hij met beide handen vasthoudt

Wat de eSIM echt verandert in 2026

Sinds vrijwel alle in Frankrijk verkochte smartphones een eSIM bevatten — en sommige modellen de fysieke simlade helemaal hebben laten vallen — is het debat verschoven. Is de eSIM veiliger of juist gevaarlijker?

De pluspunten

  • Geen fysieke simkaart meer om te stelen. Een ontvreemde telefoon levert geen uitneembare kaart meer op die in een ander toestel kan worden geplaatst.
  • Hardwarematige vergrendeling. Het eSIM-profiel wordt opgeslagen in een beveiligd element en is moeilijk te klonen.
  • Traceerbaarheid. Elke activering laat aan de kant van de provider een tijdgestempeld spoor na, wat onderzoeken vergemakkelijkt.

De aandachtspunten

  • De activering verloopt volledig digitaal. Niet langer wachten tot een kaart per post arriveert: een QR-code of een activering in de app volstaat. De reactietijd van het slachtoffer krimpt navenant.
  • Het klantaccount wordt de zwakste schakel. Als de online omgeving van de provider gecompromitteerd is (hergebruikt wachtwoord, datalek), kan een eSIM worden aangemaakt zonder enig menselijk contact.
  • De QR-code is een geheim. Een gefotografeerde, doorgestuurde of in een mailbox onderschepte activerings-QR-code is een cadeau: het volledige lijnprofiel.

Kortom: de eSIM schakelt één fysieke aanvalsvector uit en versterkt een andere, digitale. De bescherming speelt zich niet meer af rond de simlade, maar rond de robuustheid van uw provideraccount.

De waarschuwingssignalen die u nooit mag negeren

SIM swapping uit zich in zeer herkenbare symptomen. Ziet u er een, handel dan binnen de minuut.

  • Uw telefoon toont plotseling "Geen service", "Sim niet ingericht" of "Geen netwerk", terwijl de toestellen om u heen wel werken.
  • U ontvangt een bevestigingsmail voor een bestelling van een sim- of eSIM die u niet hebt aangevraagd.
  • U ontvangt een sms over een verzoek tot nummerbehoud of over de verstrekking van uw RIO-code.
  • Naasten melden vreemde berichten die vanaf uw nummer zijn verstuurd.
  • U ziet ongebruikelijke inlogpogingen op uw accounts.

De eenvoudigste test: probeer uzelf te bellen vanaf een andere telefoon. Komt de oproep niet door terwijl het netwerk elders duidelijk beschikbaar is, beschouw het dan als een beveiligingsincident tot het tegendeel is bewezen.

Reageren in noodgevallen: de checklist

Tijd is de doorslaggevende factor. Dit is de volgorde van prioriteiten.

  1. Neem contact op met uw provider vanaf een andere lijn (vaste lijn, telefoon van een naaste) en vraag om onmiddellijke blokkering van de lijn en annulering van elk recent verzoek tot simvervanging of nummerbehoud.
  2. Waarschuw uw bank en laat de kaart blokkeren. In Frankrijk maakt de dienst Perceval (platform van het ministerie van Binnenlandse Zaken) het mogelijk om bankkaartfraude te melden.
  3. Neem uw e-mail weer in handen vanaf een computer: wijzig het wachtwoord en vervang tweefactorauthenticatie via sms door een authenticatie-app.
  4. Doe aangifte bij de politie of gendarmerie. Het portaal Cybermalveillance.gouv.fr somt de stappen op en verwijst door naar dienstverleners in de buurt.
  5. Meld frauduleuze sms'jes op 33700, het officiële meldpunt voor spam en fraude via sms in Frankrijk.
  6. Documenteer alles: schermafbeeldingen, tijdstippen, dossiernummers. Die elementen zijn doorslaggevend om een eventuele nalatigheid van de provider aan te tonen.

Daarnaast blijft een offline bewaard beveiligd wachtwoordboekje, thuis opgeborgen, een verrassend doeltreffende reddingsboei wanneer al uw digitale toegangen tegelijk wegvallen.

Hand naast een smartphone met een berichtengesprek in beeld, tegen een blauwe achtergrond met takken met rode bessen

Zeven preventieve maatregelen die écht werken

1. Vergrendel uw provideraccount

Dit is de eerste verdedigingslinie. Een uniek en lang wachtwoord, tweefactorauthenticatie ingeschakeld als de provider die aanbiedt, en vooral nooit hetzelfde wachtwoord als voor uw mailbox. Sommige providers laten toe een pincode toe te voegen die vóór elke gevoelige handeling wordt gevraagd: schakel die in.

2. Schakel de pincode van uw simkaart in

Veel gebruikers hebben die uit gemak uitgeschakeld. Toch beschermt deze code tegen het onmiddellijke gebruik van een gestolen simkaart. En wijzig de standaardcode (0000, 1234) die de provider meelevert.

3. Stap waar mogelijk af van sms als tweede factor

Dit is de meest structurele maatregel. Het Amerikaanse NIST beschouwt sms in zijn authenticatierichtlijnen al langer als een verzwakte factor. Kies liever voor:

  • een authenticatie-app (TOTP-codes);
  • een fysieke FIDO2-beveiligingssleutel, in usb- of nfc-formaat, voor uw meest kritieke accounts: dat is vandaag de sterkste bescherming tegen nummerkaping, omdat de sleutel niet op afstand kan worden overgedragen;
  • passkeys, die inmiddels breed zijn uitgerold en het wachtwoord domweg overbodig maken.

4. Scheid uw nummers

Een tweede nummer gebruiken voor openbare registraties, advertenties en niet-essentiële diensten vermindert de blootstelling van uw hoofdlijn aanzienlijk. Dat is ook precies het nut van een online sms-dienst zonder registratie: uw persoonlijke nummer niet bij elke eenmalige interactie rondstrooien.

5. Bewaar uw back-upcodes

Elke serieuze dienst levert eenmalige herstelcodes. Print ze uit en bewaar ze buiten uw telefoon. Een kleine brandwerende documentenkluis is een serieuzere bergplaats dan een bureaulade, zeker als u er ook uw PUK-codes en abonnementscontracten in legt.

6. Beperk wat het netwerk en de apps over u weten

Hoe minder informatie er circuleert, hoe minder materiaal social engineering heeft. Controleer welke gegevens publiek zichtbaar zijn op uw profielen, schakel de voorvertoning van sms-inhoud op het vergrendelscherm uit, en wees op uw hoede voor apps die toegang tot uw berichten vragen.

7. Informeer uzelf, en uw naasten

De meest voorkomende slachtoffers zijn niet de minst verbonden mensen, maar wel degenen die het minst weten over de mechanismen van social engineering. Een goed boek over cybersecurity in het dagelijks leven, achtergelaten op de salontafel, leert het hele gezin vaak meer dan een lange uitleg. Ook de gratis gepubliceerde gidsen van ANSSI en Cybermalveillance.gouv.fr vormen een uitstekend vertrekpunt.

En hoe zit het met RCS?

De geleidelijke overstap van sms naar RCS, versneld door de recente updates van iOS en Android, verandert niets aan het kernprobleem. RCS blijft gekoppeld aan het telefoonnummer als voornaamste identificator. Een RCS-profiel wordt heractiveerd op de lijn, niet op het toestel.

Met andere woorden: zelfs met eind-tot-eindversleuteling kan een RCS-gesprek worden overgenomen door wie het nummer beheert. Versleuteling beschermt het transport van het bericht, niet de legitimiteit van de houder van de lijn. Die nuance is essentieel en wordt vaak verkeerd begrepen.

Dat versterkt een eenvoudig principe: de beveiliging van uw berichtenverkeer begint bij uw provider, nog vóór ze in uw app begint.

Wat het Franse wettelijke kader zegt

Nummerkaping valt onder verschillende strafrechtelijke kwalificaties: identiteitsdiefstal (artikel 226-4-1 van de Code pénal), oplichting (artikel 313-1) en frauduleuze toegang tot een geautomatiseerd gegevensverwerkingssysteem (artikel 323-1).

Aan de kant van de providers legt de AVG een verplichting op tot beveiliging van de verwerkingen (artikel 32) en tot melding van datalekken. De ARCEP houdt daarnaast toezicht op de procedures en termijnen voor nummerbehoud. Meerdere rechterlijke uitspraken, zowel in Frankrijk als elders in Europa, hebben de aansprakelijkheid weerhouden van operatoren die een simwissel hebben uitgevoerd zonder de identiteit van de aanvrager voldoende te controleren.

In de praktijk beschikt een slachtoffer dus over reële hefbomen — op voorwaarde dat het bewijsmateriaal is bewaard en er snel is gehandeld.

Samengevat

SIM swapping illustreert een ongemakkelijke waarheid over moderne berichtendiensten: onze digitale veiligheid berust op een identificator die we niet volledig in de hand hebben, die door een derde partij wordt beheerd en die op eenvoudig verzoek overdraagbaar is.

De drie reflexen om te onthouden:

  1. Pantser uw provideraccount — dat is de echte voordeur.
  2. Haal sms uit uw kritieke authenticatie — kies voor een specifieke app of een fysieke sleutel.
  3. Behandel het wegvallen van het netwerk als een beveiligingsalarm, niet als een storing.

Sms blijft een fantastisch instrument door zijn eenvoud en universaliteit. Maar het is nooit ontworpen om de bewaker van uw digitale identiteit te zijn. In 2026 is dat weten al een vorm van bescherming.

#Sécurité#SMS#Vie privée#Opérateurs#Mobile#2026#Conseil Sécurité#smishing#fraude#piratage

Gerelateerde artikelen

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS