« Ik was net geland in Istanbul. Mijn telefoon trilde vier keer op rij: welkom op het netwerk, tarieven buiten de Europese Unie, en daarna een bericht dat mijn reisoptie niet geactiveerd was en dat ik die binnen twee uur online moest bevestigen. Ik heb geklikt terwijl ik in de rij stond bij de grenspolitie. Pas 's avonds begreep ik wat er gebeurd was. »
Dit verhaal hoor je in een of andere vorm na elke vakantieperiode. Het gaat niet om naïviteit, maar om context. In het buitenland wordt je telefoon spraakzaam. Hij stuurt spontaan berichten die je thuis nooit krijgt, geschreven in het houterige jargon van een provider, met onbekende korte nummers en bedragen in vreemde valuta. In dat legitieme lawaai valt een frauduleuze sms nauwelijks op.
Deze gids beschrijft wat je provider je écht stuurt wanneer je een grens oversteekt, wat hij je nooit zal sturen, en in welke volgorde je je lijn voorbereidt voor vertrek — ook wanneer je een lokale simkaart of een toeristische eSIM koopt.

Waarom een grensovergang een risicovenster is
Je telefoon begint spontaan te praten
Zodra je mobiel zich vastklikt op een buitenlands netwerk, treden meerdere mechanismen in cascade in werking. Dat is volkomen normaal, en precies dat is het probleem: je ontvangt binnen enkele minuten een reeks berichten waar je niet om hebt gevraagd.
- De welkomst-sms van het netwerk, verstuurd door de bezochte provider of door je eigen provider, met een herinnering aan de geldende tarieven.
- De waarschuwingen over de datalimiet, verplicht binnen de Europese Unie en vaak ook buiten de EU overgenomen: een melding bij 80 % en daarna bij 100 % van het kostenplafond.
- De berichten van de lokale provider met aanbiedingen voor toeristenbundels, soms in het Engels, soms in de taal van het land.
- Eventueel meldingen van je bank over een aanmelding vanuit een nieuw land.
Vier tot zes berichten in tien minuten, allemaal ongewoon, allemaal legitiem. Een zevende, frauduleus bericht dat tussen de rest glipt, valt niet uit de toon. Het profiteert van wat specialisten in social engineering de dragende context noemen: het slachtoffer verwacht al administratieve informatie over zijn lijn.
Je bevindt je in een ongunstige mentale toestand
Smishing werkt wanneer verifiëren veel kost. Bij aankomst op een luchthaven kost dat bijzonder veel:
- je hebt nog geen stabiele dataverbinding om het na te kijken op de officiële site van je provider;
- je bent gehaast, vermoeid, soms met een jetlag;
- je bent oprecht bang voor een factuur buiten je bundel, nog altijd de nachtmerrie van veel reizigers;
- de klantendienst bellen vanuit het buitenland lijkt ingewikkeld en duur.
De fraudeur heeft geen bijzonder overtuigend bericht nodig. Een plausibel bericht op het verkeerde moment is genoeg.
Wat je provider je echt stuurt — en wat hij nooit stuurt
De authentieke berichten
Franse providers (Orange, SFR, Bouygues Telecom, Free Mobile en de virtuele operatoren) volgen een kader dat wordt bepaald door de Europese roamingverordening en door de informatieverplichtingen van de Arcep. Concreet: een legitiem bericht
- informeert je over een tarief, een bereikte drempel of een inbegrepen optie;
- vraagt nooit om een bankkaartnummer per sms;
- vraagt nooit om je inloggegevens voor je klantenaccount in het bericht zelf;
- legt je geen termijn van twee uur op, op straffe van afsluiting;
- verwijst, als het een link bevat, naar het officiële domein van de provider — niet naar een URL-verkorter.
| Wat je ontvangt | Legitiem? | Signaal om te checken |
|---|---|---|
| « Welkom in Turkije. Gesprekken: X €/min, data: Y €/MB » | Ja, typisch | Geen link, geen gevraagde actie |
| « U hebt 80 % van uw datalimiet bereikt » | Ja, verplicht in de EU | Geen betaling gevraagd |
| « Activeer uw reisoptie: link, binnen 2 u » | Nee | Urgentie + link + actie |
| « Betaal 1,99 € om uw lijn actief te houden » | Nee | Klein bedrag = kaartgegevens oogsten |
| « Uw factuur is onbetaald, lijn geschorst in het buitenland » | Nee | Dreiging + link |
Het kleine bedrag is een signatuur. Een fraudeur die 1,99 € of 2,50 € vraagt, is niet op dat bedrag uit: hij wil de zestien cijfers van je kaart, de vervaldatum en de veiligheidscode, plus de 3-D Secure-validatie die hij daarna telefonisch bij je losweekt. De echte afschrijving komt later, in meerdere keren, vaak via een buitenlandse handelaar.
De gerechtvaardigde twijfel: de nummers van de afzender
In het buitenland worden afzenders onleesbaar. Je kunt een bericht ontvangen van een kort nummer met vijf cijfers, van een onbekend internationaal nummer of van een alfanumerieke afzendernaam. Die verscheidenheid is normaal: de bezochte provider gebruikt niet dezelfde conventies als de jouwe.
Praktisch gevolg: het nummer van de afzender zegt je in het buitenland niets. In geen van beide richtingen. Een afzendernaam die « Orange » weergeeft, kan gespoofd zijn — dat is het principe van afzender-spoofing, ruim gedocumenteerd door het overheidsplatform Cybermalveillance.gouv.fr. Een vreemd nummer kan volkomen legitiem zijn.
Het enige wat telt, is wat het bericht je vraagt te doen.
Het bijzondere geval van eSIM's en toeristische simkaarten
Waarom ze je oriëntatiepunten vertroebelen
Reis-eSIM's zijn algemeen gangbaar geworden. Ze zijn praktisch, vaak goedkoop en voorkomen kosten buiten je bundel. Maar ze brengen een complicatie mee: je zit met twee actieve nummers op hetzelfde toestel, waaronder een buitenlands nummer dat je niet uit je hoofd kent.
Gevolg:
- je weet niet meer op welke lijn een sms binnenkomt;
- je bankcodes blijven aankomen op de Franse lijn, die qua data in stand-by kan staan;
- de berichten van de lokale provider, in een taal die je niet beheerst, worden onmogelijk te sorteren;
- de eSIM-aanbieder zelf stuurt je meldingen per sms en per e-mail, waardoor er een berichtenmodel ontstaat dat fraudeurs imiteren.
Hoe je de verwarring beperkt
Een paar reflexen zijn genoeg om de leesbaarheid terug te krijgen:
- Geef je lijnen een naam in de instellingen van je telefoon: « Frankrijk — bank » en « Reis — data ». De meeste systemen tonen daarna de naam van de lijn boven elk gesprek.
- Houd de Franse lijn op enkel ontvangen: data uitgeschakeld bij roaming, maar gesprekken en sms actief, zodat je de verificatiecodes blijft ontvangen.
- Noteer je lokale nummer op een drager buiten je telefoon. Een eenvoudig reisdagboek met harde kaft in je tas voorkomt dat je dat nummer telkens in de instellingen moet opzoeken wanneer iemand het je vraagt.
- Gebruik het lokale nummer nooit als herstelnummer voor een belangrijk account: het wordt enkele weken na je terugkeer opnieuw uitgegeven.

De meest voorkomende smishingscenario's op reis
1. De valse activering van de roamingoptie
Het meest verspreide. Bericht ontvangen binnen het uur na de landing, met de naam van de provider erin, met de melding dat de reisoptie niet geactiveerd is. De link leidt naar een betaalpagina die de interface van de klantenzone nabootst.
De verklikker: een provider laat je nooit een optie betalen na je aankomst, met tijdsdruk, via een link in een sms.
2. Het valse bericht over gefactureerd overgebruik
« Uw verbruik buiten de bundel bedraagt 148 €. Betaal onmiddellijk om schorsing te voorkomen. » Het bedrag is zo gekalibreerd dat het angst aanjaagt zonder absurd te lijken. De betaalpagina vraagt je kaart en daarna een code die je per sms ontvangt — en die het slachtoffer zelf doorgeeft.
3. De valse logiesreservering
Je hebt een verblijf geboekt. Een sms meldt dat de betaling mislukt is en dat je binnen 24 u moet « herbevestigen », anders vervalt de reservering. Dit scenario vereist een datalek of een brede targeting, maar werkt uitstekend omdat het een echt angstpunt raakt. De regel: je betaalt nooit opnieuw via een link in een sms, je gaat terug naar de app of naar de site van het platform.
4. De valse hulpdienst na een telefoondiefstal
De reiziger meldt de diefstal van zijn toestel, koopt een noodtelefoon en plaatst een nieuwe sim. Vervolgens ontvangt hij een bericht dat zich voordoet als de helpdesk van zijn provider of van de locatiedienst van het toestel, met de vraag om de accountgegevens om « het zoeken te ontgrendelen ». Het is een van de meest efficiënte varianten, gedocumenteerd door verschillende Europese politiediensten: het slachtoffer verwacht precies dit soort contact.
5. De valse visumkosten of inreistaks
Sommige landen vereisen een elektronische reistoelating. Sms-campagnes bootsen die systemen na om na aankomst extra kosten te vragen. Geen enkele staat vraagt een inreistaks per sms nadat je de grens bent overgestoken.
Je lijn voorbereiden voor vertrek: de nuttige checklist
Een week vooraf
- Ga na wat inbegrepen is in je bundel voor je bestemming, en noteer het. Een schermafbeelding van de tariefpagina van je provider, offline opgeslagen, is meer waard dan alle latere verificaties.
- Activeer het kostenplafond in je klantenzone. Het verandert de angst voor de factuur — de belangrijkste hefboom van deze fraude — in een non-issue.
- Bewaar het nummer van de klantendienst dat vanuit het buitenland bereikbaar is. Het staat op de achterkant van je simkaart of op de officiële site.
- Zet je gevoelige accounts over op een authenticatie die niet van sms afhangt: een authenticatie-app, of beter nog, een fysieke FIDO2-beveiligingssleutel die zonder netwerk werkt en ongevoelig blijft voor smishing.
De dag ervoor
- Maak een volledige back-up van je telefoon. Als het toestel verdwijnt, hoef je niet te improviseren.
- Controleer of de locatiebepaling van het toestel is ingeschakeld en of je het wachtwoord van het bijbehorende account kent — niet alleen de ontgrendelcode.
- Neem een autonome stroomvoorziening mee. Een lege telefoon betekent dat je geen bericht kunt checken, geen kaart kunt blokkeren en geen code kunt ontvangen. Een powerbank van 10.000 mAh dekt twee dagen normaal gebruik.
Ter plaatse
- Behandel geen enkel financieel bericht op een openbaar wifinetwerk van een luchthaven of hotel zonder bescherming. Moet je je bank raadplegen, doe dat via mobiele data.
- Bekijk gevoelige berichten uit het zicht van anderen: in een trein of een drukke hal voorkomt een privacyfilter voor smartphone dat iemand van de zijkant je codes meeleest.
- Houd de reflex van het tweede kanaal aan: meldt een bericht een probleem? Dan controleer je het via de officiële app of door het officiële nummer terug te bellen, nooit via de link of het nummer uit het bericht.
Wat te doen als je vanuit het buitenland hebt geklikt
De afstand bemoeilijkt je reactie, maar verandert de orde van prioriteiten niet.
- Zet data en wifi enkele minuten uit, de tijd om na te denken zonder nieuwe meldingen.
- Blokkeer je bankkaart via de app van je bank. De tijdelijke blokkering is onmiddellijk en omkeerbaar; er is geen telefoontje nodig.
- Wijzig het wachtwoord van het betrokken account, indien mogelijk vanaf een ander toestel.
- Bevestig geen enkele code die je daarna ontvangt. Een fraudeur belt vaak binnen enkele minuten terug en doet zich voor als de fraudedienst.
- Meld het bericht bij 33700 zodra je terug op het Franse netwerk zit: de dienst werkt niet vanaf een buitenlandse lijn. Je kunt ook melden via het platform Cybermalveillance.gouv.fr, dat overal toegankelijk is.
- Dien klacht in bij je terugkeer als er een afschrijving is geweest. De Europese richtlijn betaaldiensten, omgezet in Frans recht, voorziet in terugbetaling van niet-toegestane transacties; de instelling moet grove nalatigheid aantonen om dat te weigeren.

Bij je terugkeer: opruimen achter jezelf
Na de reis voorkomen twee of drie handelingen een tweede golf enkele weken later.
- Verwijder de toeristische eSIM van je toestel. Zolang die geïnstalleerd blijft, kan hij berichten blijven ontvangen op een nummer dat niet langer het jouwe is.
- Controleer je abonnementen: sommige reisfraudes leiden tot een duurbetaald abonnement dat pas op de volgende factuur opduikt. Herlees de regel « aankopen via de factuur van de provider ».
- Schakel de beveiligingsopties die je tijdens je verblijf eventueel hebt uitgezet, weer in.
- Controleer je bankafschriften over drie maanden. Frauduleuze afschrijvingen na kaartdiefstal op reis komen vaak met vertraging.
- Heb je openbare laadpunten gebruikt, weet dan dat de ANSSI aanbeveelt onbekende USB-aansluitingen te vermijden: een USB-datablokker laat alleen stroom door en maakt dat risico theoretisch.
Wat je moet onthouden
Reizen creëert geen nieuwe fraude: het schakelt je gebruikelijke oriëntatiepunten uit. Je herkent de afzenders niet meer, je verwacht administratieve berichten, je vreest een factuur, en verifiëren wordt duur.
Het tegengif bestaat uit drie eenvoudige ideeën. Eerst: je kosten plafonneren voor je vertrekt, zodat je de fraudeur zijn belangrijkste argument ontneemt. Vervolgens: nooit betalen of inloggen via een link die je per sms ontvangt, hoe geloofwaardig de afzender ook lijkt. En tot slot: je kritieke accounts loskoppelen van sms op het vlak van authenticatie, want in het buitenland is precies de Franse lijn de zwakste schakel.
Nog één houvast, nuttig om door te geven aan reizigers die er minder vertrouwd mee zijn: een provider, een bank of een overheidsdienst die je in het buitenland schrijft, zal je nooit een termijn van twee uur opleggen. Urgentie blijft, bij roaming net als thuis, de meest betrouwbare signatuur van fraude.



