Verkopen op Leboncoin of Vinted: anatomie van de sms-oplichting die verkopers viseert in 2026

Terug naar de blog
27 augustus 202611 min leestijd

Er is één heel specifiek moment waarop je je waakzaamheid laat varen: net nadat de advertentie is geplaatst. De bank is gefotografeerd, de beschrijving is geschreven, de prijs staat vast. En twintig minuten later trilt de telefoon. "Goedendag, ik heb interesse in uw artikel, is het nog beschikbaar?" Het bericht is beleefd, correct, zonder fouten. Het komt binnen per sms, rechtstreeks op het persoonlijke nummer.

Vanaf dat moment komt een goed geoliede machine op gang. Die viseert niet de kopers — dat is de meest verspreide denkfout — maar de verkopers. Degenen die op een antwoord wachten, die snel willen afronden, die de 250 euro van de af te stoten fiets in gedachten al hebben uitgegeven.

Een advertentie plaatsen betekent in 2026 een telefoonnummer publiceren in een ruimte die door iedereen kan worden geraadpleegd, ook door georganiseerde netwerken die het verzamelen automatiseren. Wat je als een transactie tussen particulieren beschouwt, wordt zo een jachtterrein. Zo werkt deze oplichting werkelijk, dit is waarom ze zo goed lukt, en dit zijn de reflexen die je je moet eigen maken nog vóór je het eerste voorwerp online zet.

Close-up van een smartphonescherm met pictogrammen van berichtenapps en een melding

Waarom verkopers ideale doelwitten zijn

Een particuliere verkoper verenigt drie kenmerken waar oplichters naar op zoek zijn.

Ten eerste: hij verwacht een bericht. Anders dan bij massale smishing — de valse sms van de Belastingdienst of van het ziekenfonds die willekeurig naar miljoenen nummers wordt gestuurd — past het bericht dat een verkoper ontvangt in een context die hij zelf heeft gecreëerd. Het brein zoekt niet naar de tegenstrijdigheid: het zoekt naar bevestiging.

Ten tweede: hij heeft zijn nummer toegankelijk gemaakt. Zelfs wanneer het platform een interne berichtendienst aanbiedt, vermeldt een aanzienlijk deel van de verkopers zijn nummer in de tekst van de advertentie of geeft het al bij het eerste contact vrij, om "sneller te gaan". De nummers worden vervolgens automatisch geoogst, doorverkocht en maandenlang hergebruikt.

Ten slotte: hij bevindt zich in een financiële wachtpositie. Hij moet geld ontvangen. Precies die asymmetrie buit de oplichting uit: er wordt hem niet gevraagd te betalen, hem wordt uitgelegd dat hij een formaliteit moet vervullen om te kunnen incasseren. Psychologisch gezien is dat oneindig veel doeltreffender.

Het platform Signal Arnaques en de officiële dienst 33700, beheerd door de Fédération française des télécoms onder toezicht van het Franse ministerie van Economie, registreren jaar na jaar dit type meldingen in de hoogste aantallen, naast de valse sms'jes over pakketbezorging.

De vier meest voorkomende scenario's in 2026

1. De valse "beveiligde" betaallink

Dat is de grote klassieker, en die blijft het meest lucratief. De koper legt uit dat hij niet kan langskomen, stelt voor te betalen via het geïntegreerde betaalsysteem van het platform, en stuurt vervolgens een sms met een link.

De pagina die opent, is een getrouwe kopie: logo, typografie, wettelijke vermeldingen, HTTPS-hangslot. Ze vraagt om het bankkaartnummer "om de overschrijving te ontvangen". Welnu, geen enkel betaalsysteem ter wereld vraagt om kaartgegevens om een rekening te crediteren. Geld ontvangen vereist een IBAN, nooit een driecijferige veiligheidscode.

Een verfijndere variant: de pagina vraagt je om in te loggen op je bankomgeving om "de ontvangst te valideren". De oplichter onderschept de inloggegevens in realtime en zet een overschrijving in gang, terwijl een handlanger opbelt en zich voordoet als de fraudeadviseur van de bank om de validatiecode te bemachtigen.

2. De valse sms van de vervoerder

De verkoper heeft zijn pakket verzonden. Enkele dagen later: "Uw pakket nr. FR8842… is geblokkeerd in het sorteercentrum, verzendkosten van € 1,95 te voldoen." Het bedrag is bewust belachelijk laag — het doel is niet om € 1,95 te stelen, maar om kaartgegevens te bemachtigen om een terugkerende afschrijving op te zetten of het nummer door te verkopen.

Dit scenario heeft de eigenschap dat het zelfs voor doorgewinterde mensen geloofwaardig is, precies omdat er werkelijk een pakket onderweg is. De enige betrouwbare reflex: nooit een link volgen die je per sms ontvangt, maar het volgnummer zelf intypen op de website van de vervoerder.

3. Het te veel betaalde bedrag en de terugbetaling

De koper meldt dat hij "per vergissing te veel heeft betaald" en stuurt een schermafbeelding van een overschrijving van € 800 in plaats van € 300. Hij vraagt om terugbetaling van het verschil, via een instantoverschrijving of een prepaidtegoedbon. De schermafbeelding is vervalst, de overschrijving bestaat niet, of ze wordt enkele dagen later geannuleerd.

Het principe om te onthouden is eenvoudig: een ontvangen overschrijving is pas definitief verworven wanneer ze op het rekeningafschrift staat, niet op een melding, niet op een schermafbeelding, niet in een e-mail.

4. Het verplaatsen van het gesprek

Een kort, onschuldig eerste bericht, en dan: "Kunnen we verder op WhatsApp?" of "Stuur me uw nummer, ik bel u." Het verlaten van de berichtendienst van het platform laat elk bruikbaar spoor bij een geschil verdwijnen, schakelt de automatische antifraudefilters uit en maakt het mogelijk links te sturen die elders geblokkeerd zouden worden.

Dat is niet onschuldig: het is de eerste trede van vrijwel alle oplichtingsvormen die volgen.

Algemene regel: hoe harder een gesprekspartner probeert het officiële kanaal te verlaten, hoe groter de kans op fraude. Dat geldt voor kleine advertenties, dat geldt voor valse bankadviseurs, dat geldt voor valse recruiters.

De tabel met alarmsignalen

Waargenomen signaalInterpretatieRisiconiveau
Koper die niet over de prijs onderhandeltAbnormaal op een platform voor particulierenHoog
Vraag om telefoonnummer al bij het eerste berichtPoging om het beveiligde kanaal te verlatenHoog
Betaallink verstuurd per smsGeen enkel legitiem platform werkt zoKritiek
Licht afwijkende formulering, automatische vertalingNetwerk dat vanuit het buitenland opereertGemiddeld
Getoonde urgentie ("ik vertrek vanavond")Klassiek drukmiddelHoog
Vraag om bankkaartgegevens om te ontvangenTechnisch onmogelijkKritiek
Voorstel om meer te betalen dan de gevraagde prijsScenario van het te veel betaalde bedragKritiek

Wat je moet doen vóór je een advertentie plaatst

De beste verdediging speelt zich niet af op het moment van de verdachte sms, maar ruim daarvoor.

Vermeld je nummer nooit in de tekst van de advertentie. Niet in de beschrijving, en ook niet op de foto's — sommige verkopers fotograferen zonder erbij na te denken een document, een etiket of een factuur met hun contactgegevens erop. Je afbeeldingen nakijken vóór publicatie kost tien seconden.

Maak de foto's schoon. Een kiekje met een smartphone bevat metadata, soms de exacte gps-positie van de woning. De meeste grote platforms verwijderen die bij het uploaden, maar niet allemaal, en niet bij verzending via privéberichten. Voor waardevolle voorwerpen voorkom je door te fotograferen tegen een neutrale achtergrond met een kleine opvouwbare fotostudio bovendien dat je het interieur van je woning, het meubilair of het uitzicht uit het raam laat zien — allemaal aanwijzingen voor een verkenning.

Overweeg een tweede nummer. Wie regelmatig verkoopt, kiest het best voor de meest robuuste oplossing: een aparte lijn voor advertenties. Een prepaid simkaart zonder abonnement, gestoken in een tweede telefoon of een tweede simslot, isoleert de verkoopactiviteit volledig van het hoofdnummer — dat wat de bankcodes en de tweefactorauthenticatie ontvangt. Zodra dat tweede nummer verzadigd raakt met spam, vervang je het zonder gevolgen.

Vergrendel je hoofdaccount. Aangezien het persoonlijke nummer als reservesleutel dient voor de bank, de e-mail en de sociale media, moet het het best beschermd zijn. De tweefactorauthenticatie van gevoelige accounts overzetten naar een speciale app, of zelfs naar een fysieke FIDO2-beveiligingssleutel, heft de afhankelijkheid van sms op — een kanaal dat, laten we het herhalen, niet versleuteld is en kwetsbaar blijft voor lijnkaping.

Wat te doen wanneer de verdachte sms al binnen is

Niets aanklikken, niets beantwoorden

Een eenvoudig "STOP" of een geïrriteerd antwoord bevestigt dat het nummer actief is en aan een echt persoon toebehoort. Die informatie heeft handelswaarde: ze circuleert daarna naar andere netwerken.

Melden bij 33700

De dienst is gratis en werkt in twee stappen:

  1. Stuur de frauduleuze sms door naar 33700.
  2. Antwoord op het automatische bericht met vermelding van het nummer van de afzender.

De melding voedt een gemeenschappelijke database van de operatoren, waarmee verzendende nummers kunnen worden opgeschort en campagnes kunnen worden geblokkeerd. Via een webformulier maakt de officiële website van 33700 het ook mogelijk berichten te melden die via berichtenapps zijn ontvangen.

Voor frauduleuze links kun je via het platform Phishing Initiative (in Frankrijk beheerd door Orange Cyberdefense) de URL op een zwarte lijst in de browsers laten zetten. En voor elke vraag of begeleiding is Cybermalveillance.gouv.fr het officiële aanspreekpunt van de Franse overheid.

Als er gegevens zijn ingevoerd

Tijd telt, en die wordt in minuten gemeten.

  • Bel onmiddellijk je bank om je kaart te laten blokkeren. Het nummer staat op de achterkant van de kaart; bel nooit een nummer terug dat je per sms hebt ontvangen.
  • Wijzig de wachtwoorden van de betrokken accounts, te beginnen met de e-mail, die het opnieuw instellen van alle andere aanstuurt. Een wachtwoordmanager voorkomt dat je dezelfde inloggegevens van de ene site naar de andere hergebruikt — dat is het lek dat bij de meeste kettingcompromitteringen wordt uitgebuit.
  • Doe aangifte, bij het politiebureau, de gendarmerie of via de online voorafgaande aangifte. Het ontvangstbewijs is onmisbaar voor het vervolg.
  • Vraag terugbetaling. Artikel L133-18 van het Franse monetair en financieel wetboek verplicht de bank om een niet-toegestane betalingstransactie onmiddellijk na melding terug te betalen, behalve bij grove nalatigheid van de rekeninghouder. Het Franse Hof van Cassatie heeft herhaaldelijk gepreciseerd dat het doorgeven van gegevens na een zorgvuldig opgezette phishingpoging niet automatisch grove nalatigheid vormt: het is aan de bank om daarvan het bewijs te leveren.

Systematisch documenteren

Schermafbeeldingen van de sms met het afzendernummer zichtbaar, tijdstempel, gespreksgeschiedenis op het platform, referentie van de advertentie. Die elementen maken het verschil tussen een dossier dat wordt onderzocht en een sepot. Voor regelmatige verkopers vergemakkelijkt het bijhouden van een transactieregister met data, bedragen en kopers de reconstructie van een geschiedenis maanden later aanzienlijk.

Persoonlijke overhandiging blijft de veiligste methode

Ondanks de opmars van geïntegreerde betalingen blijft de fysieke transactie statistisch gezien de minst risicovolle — op voorwaarde dat je enkele principes respecteert.

  • Spreek af op een openbare en drukke plek: stationshal, parkeerterrein van een winkelcentrum; sommige gemeentehuizen bieden inmiddels beveiligde en met camera's bewaakte "ontmoetingspunten" aan.
  • Geef nooit je thuisadres voor een eerste contact.
  • Controleer het contante geld: biljetten van 50 en 100 euro worden het vaakst vervalst. Een draagbare valsgelddetector kost evenveel als één mislukte transactie en past in een broekzak.
  • Bij een instantoverschrijving ter plaatse: wacht op de bankmelding op je eigen telefoon, nooit op die van de koper.
  • Stel een kort schriftelijk ontvangstbewijs op met het voorwerp, de prijs, de datum en beide identiteiten. Dat is allerminst overdreven voor een scooter, een muziekinstrument of fotomateriaal.

Voor omvangrijke of waardevolle voorwerpen blijft je laten vergezellen de eenvoudigste voorzorgsmaatregel. En bij verzendingen voorkomen het gebruik van een beveiligde verpakking met een onbreekbaar zegel en een foto van het gesloten pakket met het etiket de klassieke betwisting van het "leeg ontvangen pakket".

Wat de platforms doen — en niet doen

De grote marktplaatsen hebben hun filters aanzienlijk aangescherpt: detectie van nummers in beschrijvingen, maskering van contactgegevens, automatische waarschuwingen wanneer een gesprek bepaalde trefwoorden bevat. Leboncoin, Vinted en de anderen investeren daadwerkelijk in het onderwerp, onder de gezamenlijke druk van de DGCCRF en de Europese verordening inzake digitale diensten (DSA), die sinds 2024 verscherpte verplichtingen oplegt op het gebied van traceerbaarheid van professionele verkopers en de afhandeling van meldingen.

Maar twee beperkingen blijven bestaan.

De eerste is dat de oplichting zich buiten het platform afspeelt. Zodra de uitwisseling overgaat op sms of op een berichtenapp van derden, is er geen enkel filter meer van toepassing. De verantwoordelijkheid van de exploitant van de marktplaats houdt op bij zijn eigen infrastructuur.

De tweede is dat de meldingen te laat binnenkomen. Een frauduleus account wordt aangemaakt, enkele dagen gebruikt en vervolgens verlaten nog vóór het wordt opgeschort. Het snelle rouleren zorgt ervoor dat de moderatie structureel een stap achterloopt.

Vandaar een eenvoudige conclusie: individuele waakzaamheid is geen extraatje, ze is de eerste verdedigingslinie.

Drie zinnen om te onthouden

Als je maar één ding zou onthouden, dan dit.

"Geld ontvangen vraagt nooit om een bankkaartnummer." Dat is de regel die op zichzelf al de meeste scenario's onschadelijk maakt.

"Op een link die je per sms ontvangt, klik je niet." Je opent de officiële app, je typt het adres zelf in, je controleert het volgnummer bij de bron.

"Urgentie is een manipulatie-instrument." Een werkelijk geïnteresseerde koper wil best vierentwintig uur wachten. Een oplichter niet.

Online verkopen blijft een nuttige, voordelige en ecologische praktijk waar miljoenen mensen elke maand gebruik van maken. Het risico is geen reden om ermee te stoppen — het is een reden om netjes te scheiden wat gescheiden hoort te zijn: je verkoopnummer en je privénummer, je openbare foto's en je privéleven, de belofte van een betaling en de realiteit ervan op het rekeningafschrift.

#smishing#fraude#SMS#Sécurité#Vie privée#Conseil Sécurité#2026#Mobile

Gerelateerde artikelen

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS