"U hebt gewonnen": anatomie van de cadeau-sms die u ongemerkt een abonnement van 49 euro per maand aansmeert

Terug naar de blog
5 september 202611 min leestijd

Er bestaat een categorie sms-oplichting waar weinig over gesproken wordt, simpelweg omdat ze niet op oplichting lijkt. Geen nepbanksite, geen zescijferige code die u met spoed moet overtypen, geen dreigement dat uw rekening wordt geblokkeerd. Alleen goed nieuws: u bent uitgeloot, uw trouw wordt beloond, uw pakket is gratis, u hoeft alleen nog 1,95 euro verzendkosten te betalen.

Zes weken later staan er op uw bankafschrift drie afschrijvingen van 49,90 euro ten gunste van een bedrijf waar u nog nooit van hebt gehoord. En het vervelendste van het hele verhaal is dit: ergens op de pagina die u in dertig seconden invulde, stond geschreven — in lichtgrijs, in korpsgrootte 7, onder de bevestigingsknop — dat u een maandelijks verlengbaar abonnement afsloot.

Dat heet in het Engelse jargon negative option billing, in het Nederlands een standaardinschrijving of een verborgen abonnement. Het is niet precies diefstal. Het is veel lastiger aan te pakken: het is een juridisch grijs gebied dat zo ontworpen is dat het op een contract lijkt.

Jonge man met baard in bruine jas kijkt buiten bezorgd op zijn smartphone

Waarom deze valstrik beter werkt dan een nepbanksite

Klassieke smishingcampagnes — nep-sms'jes van La Poste, van de zorgverzekering, van uw bank — draaien op angst en urgentie. Ze werken, maar ze stuiten vandaag op steeds meer weerstand: het grote publiek is massaal voorgelicht, banken herhalen dat ze nooit een code per sms vragen, en Cybermalveillance.gouv.fr hamert al jaren op die boodschap.

De cadeau-sms omzeilt die mentale verdediging volledig. Hij laat geen enkel alarmbelletje rinkelen dat u hebt leren herkennen:

  • Er wordt geen wachtwoord gevraagd.
  • Er wordt geen bancaire bevestigingscode gevraagd — nou ja, toch wel, maar later, en voor een verwaarloosbaar bedrag dat u zonder nadenken goedkeurt.
  • Er wordt niet noodzakelijk de identiteit van een overheidsinstantie misbruikt: vaak wordt vaag verwezen naar "uw provider", "een grote winkelketen", "onze partner".
  • Het brengt u niet in gevaar, het doet u plezier.

De psychologische hefboom is niet angst maar wederkerigheid en het bezitseffect: zodra u te horen krijgt dat iets al van u is, voelt ervan afzien als een verlies. Voeg daar een aftelklok op het scherm aan toe ("uw prijs blijft nog 9 min 47 gereserveerd") en de bedenktijd verdwijnt.

De oplichters achter dit model willen geen 800 euro in één klap stelen. Ze willen zes maanden lang 49 euro afschrijven bij duizenden mensen die individueel nooit aangifte zullen doen voor dat bedrag.

Het mechanisme, stap voor stap

1. De lokkende boodschap

De sms is kort, meestal foutloos en steeds persoonlijker — dankzij kruisverbanden met gelekte databases. De terugkerende formuleringen in 2026:

  • "Hallo [Voornaam], uw bestelling nr. 8842 komt in aanmerking voor een cadeau. Kies het hier: …"
  • "Uw abonnement geeft u deze maand recht op 1 gratis accessoire."
  • "Terugbetaling van 74,32 euro beschikbaar in uw dossier. Bevestig uw gegevens."
  • "Producttest: ontvang [bekend merk] en houd het."

De link verwijst naar een recent, kort domein zonder verband met het genoemde merk, vaak gehost op een exotische extensie of een generiek subdomein.

2. De kwalificatietrechter

De pagina vraagt niet meteen om uw kaart. Eerst laat ze u spelen: een draaiend rad, drie kistjes om te openen, een quiz van vier vragen. Die omweg is niet decoratief. Hij heeft twee functies:

  • U geleidelijk binden. Wie al vier vragen heeft beantwoord, haakt veel minder makkelijk af bij de vijfde stap.
  • Uw gegevens verzamelen. Leeftijd, gezinssituatie, interesses, postcode: die informatie is op de markt van doorverkochte bestanden soms meer waard dan het abonnement zelf.

3. De bankkaart voor "de kosten"

Dan volgt de vraag naar uw bankgegevens, gerechtvaardigd door een minuscuul bedrag: 1 euro, 1,95 euro, 2,90 euro bijdrage in de verzendkosten. U bevestigt met uw bankapp — de sterke authenticatie werkt perfect, ze valideert een betaling die u werkelijk hebt goedgekeurd.

Dat is de kern van het probleem: PSD2 en tweefactorauthenticatie beschermen u niet tegen een contract dat u ongelezen hebt getekend. Ze controleren dat u het echt bent, niet dat de transactie eerlijk is.

4. De onzichtbare clausule

Onder de knop, in een blok grijze tekst op witte achtergrond, staat een zin van het type: "Door te bevestigen sluit u zich aan bij de Premium-dienst voor 49,90 euro per maand na een proefperiode van 3 dagen, op elk moment opzegbaar." De eerste afschrijving volgt een week later, met een ondoorzichtige omschrijving op het afschrift: een afkorting van drie letters, een bedrijf gevestigd buiten Frankrijk, geen enkel verband met de oorspronkelijke sms.

Wat het Franse recht zegt — en waarom dat in uw voordeel is

In tegenstelling tot wat veel slachtoffers denken, is deze praktijk niet legaal alleen maar omdat de clausule er stond. Het Franse en Europese recht omkadert dit soort verkoop op afstand zeer strikt.

RegelToepasselijke tekstWat dat voor u betekent
Uitdrukkelijke toestemming voor elke bijkomende betalingArtikel L. 224-2 van de Code de la consommationEen vooraf aangevinkt vakje of een weggemoffelde vermelding geldt niet als toestemming
Misleidende handelspraktijkArtikelen L. 121-2 en volgendeEssentiële informatie verbergen (de werkelijke prijs) is een misdrijf
Herroepingsrecht van 14 dagenArtikel L. 221-18Het loopt vanaf de sluiting van het contract bij een dienst
Duidelijke en begrijpelijke precontractuele informatieArtikel L. 221-5Lichtgrijze korpsgrootte 7 onder de knop is noch duidelijk noch leesbaar
Betwisting van een niet-toegestane betalingArtikel L. 133-18 van de Code monétaire et financierTerugbetaling door de bank, onder voorwaarden

De Direction générale de la concurrence, de la consommation et de la répression des fraudes (DGCCRF) publiceert regelmatig waarschuwingen over dit soort "prijsvragen" die uitmonden in abonnementen. Melden gebeurt via het platform SignalConso. Voor de cybercriminele kant verwijst Cybermalveillance.gouv.fr naar de geschikte voorzieningen, en het platform Pharos ontvangt meldingen van illegale inhoud.

Wat de sms zelf betreft: elk frauduleus bericht kan gratis worden doorgestuurd naar 33700, het nationale meldpunt voor sms-spam dat wordt beheerd door de Association Française du Multimédia Mobile in samenwerking met de operatoren.

Wat te doen als er al is afgeschreven

De volgorde is belangrijk. Veel slachtoffers beginnen met een mail naar de klantenservice van het bedrijf — dat is de slechtste eerste stap, want het kost dagen waarin nieuwe afschrijvingen binnenkomen.

Stap 1 — Blokkeer de geldstroom, betwist niet alleen

Bel uw bank en vraag uitdrukkelijk om:

  • verzet tegen de handelaar (blokkering van toekomstige afschrijvingen van deze begunstigde);
  • en, bij ernstige twijfel, vervanging van uw bankkaart. Het nieuwe nummer maakt de doorlopende machtigingen ongeldig.

Let op: een gewoon "verzet wegens verlies" volstaat niet altijd om reeds toegestane doorlopende betalingen te stoppen. Gebruik de juiste woorden: "ik betwist een doorlopende betalingsmachtiging en vraag om blokkering ervan".

Stap 2 — Vraag schriftelijk om terugbetaling

Stuur uw bank een schriftelijke betwisting (aangetekende brief of beveiligde berichtenmodule in uw klantomgeving) waarin u zich beroept op het ontbreken van uitdrukkelijke toestemming. Voeg toe:

  • de schermafbeelding van de ontvangen sms;
  • het adres van de site, als u het nog in uw geschiedenis hebt;
  • het overzicht van de afschrijvingen;
  • de precieze chronologie.

De wettelijke termijn om een niet-toegestane transactie te betwisten bedraagt 13 maanden vanaf de afschrijving (artikel L. 133-24 van de Code monétaire et financier). Laat die termijn niet verstrijken in de veronderstelling dat "het toch te laat is".

Stap 3 — Zeg formeel op, ook al rammelt het contract

Stuur een aangetekende brief met opzegging en herroeping naar het adres dat in de juridische vermeldingen van de site staat. Dat is het document waarop u zich later kunt beroepen. Veel mensen bewaren geen enkel papieren spoor van hun stappen; de ontvangstbewijzen bewaren in een multomap met transparante insteekhoezen voorkomt dat u zes maanden later het hele dossier in allerijl moet reconstrueren.

Stap 4 — Melden

  • SignalConso (DGCCRF) voor de handelspraktijk.
  • 33700 voor de sms.
  • Aangifte bij de gendarmerie of het politiebureau als het bedrag aanzienlijk is, of online voorafgaande aangifte.
  • Uw consumentenorganisatie (UFC-Que Choisir, CLCV) als u bij de bank vastloopt.

Bovenaanzicht van een man met een zwarte smartphone aan een bureau, met een bankkaart en een kopje

Zeven reflexen die dit soort valstrik onschadelijk maken

1. Geen enkele loterij kent u. U kunt niet winnen in een spel waaraan u niet hebt deelgenomen. Die ene regel alleen al elimineert 90 procent van de gevallen.

2. Wantrouw microbetalingen. Een bewust verwaarloosbaar bedrag is een waarschuwingssignaal, geen garantie. Het dient enkel om uw bankgegevens en uw bevestiging te verkrijgen.

3. Lees wat onder de knop staat, niet erboven. De doorslaggevende voorwaarden staan stelselmatig ná de call-to-action, in een kleur met weinig contrast.

4. Scheid uw betaalmiddelen. Reserveer een virtuele kaart voor eenmalig gebruik of een oplaadbare prepaidkaart voor aankopen op sites die u niet kent. Het limiet beperkt de schade automatisch. De meeste Franse banken bieden die dienst aan in hun app.

5. Controleer elke maand uw afschriften. Een afschrijving van 49 euro blijft onopgemerkt bij iemand die alleen naar zijn saldo kijkt. Een eenvoudig huishoudboekje of een spreadsheet volstaat om een onbekende omschrijving op te merken.

6. Gebruik niet overal uw hoofdnummer. Elk prijsvraagformulier, elke trekking in een winkelcentrum voedt de bestanden die worden doorverkocht. Voor niet-essentiële inschrijvingen voldoet een tweede nummer op een prepaid simkaart zonder abonnement prima.

7. Antwoord nooit "STOP" op een frauduleus bericht. De wettelijke STOP werkt alleen voor aangemelde reclame van geïdentificeerde bedrijven. Bij een oplichter bevestigt het alleen dat het nummer actief is.

Het bijzondere geval van kwetsbare personen

Dit soort oplichting treft mensen zeer ongelijk. Wie alleen woont, weinig vertrouwd is met interfaces of zijn smartphone gebruikt zonder de juiste bril, zal die vermelding in korpsgrootte 7 domweg nooit zien. Dat is geen gebrek aan aandacht: het is een bewust vijandig ontwerp.

Enkele concrete maatregelen, zonder betuttelend te worden:

  • Zet tekstvergroting en hoog contrast aan in de toegankelijkheidsinstellingen van de telefoon.
  • Voor langer schermlezen maken vergrootbrillen met sterke vergroting de kleine lettertjes leesbaar die interfaces bewust wegstoppen.
  • Spreek binnen het gezin een eenvoudige, niet-onderhandelbare regel af: nooit bankkaartgegevens invoeren via een link die per sms is ontvangen, om welke reden dan ook.
  • Stel een laag betaallimiet in op de kaart, dat tijdelijk kan worden verhoogd.

Wie de drijfveren achter deze manipulaties breder wil begrijpen: er zijn diverse populairwetenschappelijke boeken over cybersecurity voor het grote publiek die de mechanismen van social engineering uitstekend uitleggen zonder technische voorkennis te vereisen.

En als u alleen maar hebt geklikt?

Op de link klikken zonder iets in te vullen heeft in de overgrote meerderheid van de gevallen geen directe gevolgen op een bijgewerkte smartphone. Het echte risico begint bij het invoeren van gegevens. Toch enkele redelijke voorzorgen:

  • Controleer of uw besturingssysteem up-to-date is — dat is de doeltreffendste en meest verwaarloosde bescherming.
  • Kijk op Android na of er geen app is geïnstalleerd buiten de officiële store om.
  • Als u uw e-mailadres hebt ingevuld, verwacht dan meer spam; overweeg een wachtwoordmanager om uw toegangen te scheiden als u overal hetzelfde wachtwoord gebruikt.
  • Houd uw rekeningen drie maanden in de gaten.

Wat u moet onthouden

De cadeau-sms is het glimlachende gezicht van smishing. Hij valt uw bank niet aan, hij valt uw leesgedrag aan. Hij zet niet in op paniek, maar op dertig seconden enthousiasme en op een typografie die ontworpen is om genegeerd te worden.

De tegenmaatregel is noch technisch noch ingewikkeld: geen enkele betaling, zelfs niet van één euro, voert u in via een link die u per sms hebt ontvangen. Als het aanbod echt is, bestaat het ook wanneer u zelf het adres van de officiële site in uw browser typt. En als het alleen in de sms bestaat, heeft het nooit bestaan.

Bij twijfel: stuur het bericht door naar 33700, meld het op SignalConso en verwijder het. Een cadeau dat om uw bankkaart vraagt, is geen cadeau: het is een vermomde factuur.

#smishing#fraude#arnaque#Sécurité#Vie privée#Cadre légal#2026#Conseil Sécurité#SMS

Gerelateerde artikelen

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS