"Ik kreeg een sms: uw verificatiecode is 842 319, geef deze aan niemand door. Ik had niets aangevraagd. Dertig seconden later een telefoontje: 'Goedemiddag, afdeling beveiliging van uw bank, wij hebben een inlogpoging vanuit Lille geblokkeerd. Kunt u mij de code bevestigen die u net hebt ontvangen, zodat we de transactie kunnen annuleren?' Ik heb de code voorgelezen. Er kwam een tweede sms, die code heb ik ook voorgelezen. Mijn overboeking naar een buitenlandse rekening vertrok diezelfde avond. 4.200 euro."
Deze opeenvolging — een ongevraagde code, en dan binnen de minuut een telefoontje — is vandaag een van de meest effectieve fraudetechnieken in Frankrijk. Er komt geen enkele technische hack bij kijken: geen interceptie, geen spyware, geen netwerklek. De fraudeur steelt de code niet, hij laat hem voorlezen. En dat lukt omdat het slachtoffer er in goed vertrouwen van uitgaat dat het zijn eigen rekening beschermt.
De Banque de France beschrijft deze familie in haar onderzoek naar betaalfraude onder de noemer fraude door manipulatie: het slachtoffer verricht zelf de handeling die hem zijn geld kost. Precies deze categorie zit de afgelopen maanden sterk in de lift, terwijl de "klassieke" fraude met gestolen bankkaarten juist terugloopt.

Wat een code van zes cijfers werkelijk inhoudt
Het is geen verificatiecode, het is een ondertekening
De woordkeuze zet ons op het verkeerde been. We spreken van "verificatiecode", "bevestigingscode", "beveiligingscode" — allemaal termen die de indruk wekken van een administratief vinkje. In werkelijkheid ís die code de transactie.
Wanneer uw bank u een code stuurt om een overboeking te bevestigen, begeleidt die code de overboeking niet: hij zet hem in gang. Wanneer WhatsApp u bij een installatie een code stuurt, verhuist die code uw account, met uw groepen en uw identiteit, naar de telefoon waarop hij wordt ingevoerd. Wanneer uw provider u een code stuurt voor een simwissel, verplaatst die code uw telefoonlijn.
Een eenmalige code heeft dezelfde juridische en praktische waarde als een handtekening onderaan een contract. Hem voorlezen betekent ondertekenen zonder te zien wat u ondertekent.
Drie grote soorten codes, drie niveaus van schade
| Soort code | Wat hij toestaat | Gevolg als u hem doorgeeft |
|---|---|---|
| Bankcode (3-D Secure, bevestiging van een overboeking) | Een specifieke betaling of overboeking | Onmiddellijke afschrijving, vaak onomkeerbaar |
| Code van een berichtendienst (WhatsApp, Signal, Telegram) | De verhuizing van het account naar een ander toestel | Identiteitsmisbruik tegenover al uw contacten |
| Code van de provider / nummerportabiliteit / eSIM | De overdracht van uw telefoonnummer | Verlies van de lijn, daarna een kettingreactie van resets op al uw accounts |
Het derde geval is het ernstigste en het minst bekende. Als uw nummer vertrekt, ontvangt de fraudeur al uw toekomstige codes: bank, belastingdienst, mail, sociale media. In het jargon heet dat SIM swap. In Frankrijk hebben de providers hun procedures verscherpt, maar de menselijke schakel — u, aan de telefoon — blijft de toegangspoort.
Waarom het telefoontje binnen de minuut komt
De code leeft maar vijf minuten
Daar zit het hele geheim van de timing. Een eenmalige code verloopt doorgaans tussen 2 en 10 minuten na verzending. De fraudeur heeft dus geen keuze: hij moet u onmiddellijk bereiken, voordat de code sterft en voordat u tijd hebt om na te denken.
Juist die technische beperking wekt de indruk van razendsnelle reactie die de fraude geloofwaardig maakt. U ontvangt een vreemde sms en binnen enkele seconden belt iemand u daarover op. Het brein trekt daar een logische conclusie uit: "ze houden mijn rekening echt in real time in de gaten, dus dit is wel degelijk mijn bank."
Het is precies omgekeerd. Het telefoontje komt snel omdat de fraudeur haast heeft, niet omdat hij waakzaam is.
De volgorde is omgekeerd aan wat u intuïtief denkt
In uw hoofd komt eerst het telefoontje en daarna de code: een medewerker neemt contact op en stuurt u vervolgens een code. Bij deze fraude is het strikt het tegendeel:
- De fraudeur beschikt al over uw nummer en enkele gegevens (naam, bank, soms de laatste vier cijfers van uw kaart).
- Hij vult uw nummer in op de échte inlogpagina van uw échte bank, of start een échte overboekingsaanvraag.
- Het echte systeem van de bank stuurt u een echte sms.
- Hij belt u om de code te bemachtigen zolang die nog geldig is.
Daarom is de sms authentiek, daarom staat er de juiste afzendernaam bij, en daarom staat de zin "geef deze code aan niemand door" er wel degelijk in. Het bericht is niet gefalsificeerd. Het is uitgelokt.
Het weergegeven nummer bewijst niets
Twee technieken maken het telefoontje visueel onberispelijk.
Met nummerspoofing (spoofing) kan op uw scherm het officiële nummer van de klantenservice verschijnen, hetzelfde dat achterop uw bankkaart staat. De Franse wet verplicht providers sinds 2023 tot een systeem voor nummerauthenticatie om deze praktijk te beperken, en er worden daadwerkelijk blokkades toegepast op gesprekken uit het buitenland die een Frans nummer weergeven. Maar het filter is niet waterdicht.
Bij het kapen van het sms-gesprek verschijnt het valse bericht in dezelfde conversatie als de echte, omdat de fraudeur dezelfde alfanumerieke afzendernaam hergebruikt. De eerdere legitieme berichten geven het frauduleuze bericht dan een schijn van betrouwbaarheid. Recente campagnes gericht op aanvullende pensioenfondsen werkten precies volgens dit principe.
Praktische conclusie: noch het weergegeven nummer, noch de plaats van de sms in uw berichtenhistoriek vormt een identiteitsbewijs.
De zin die alles beslecht
Er bestaat één regel, zonder uitzondering, die deze aanval volledig onschadelijk maakt:
Geen enkele bankmedewerker, geen enkele ambtenaar, geen enkele technicus van een telecomprovider, geen enkele beveiligingsdienst zal u ooit vragen om een per sms ontvangen code voor te lezen, te dicteren, in te toetsen of door te geven. Nooit. Onder geen enkele omstandigheid. Ook niet "om een frauduleuze transactie te annuleren".
Deze regel heeft een enorme kwaliteit: hij vereist geen enkele technische kennis. U hoeft niet te bepalen of het telefoontje legitiem is, of het nummer authentiek is, of de situatie plausibel is. De vraag zelf is het signaal. Als iemand u om een code vraagt, is het fraude — punt uit.
Het is ook de zin die u moet doorgeven aan een oudere naaste, een tiener of een werknemer: één enkele, memoriseerbare instructie waarover niet valt te onderhandelen. Preventieorganisaties raden aan de regel zwart op wit op te schrijven. Een simpel magnetisch notitieblok op de koelkast, met de zin en het met de hand overgeschreven nummer van de échte klantenservice, werkt vaak beter dan een lange uitleg.

De varianten die u niet ziet aankomen
"Om te bewijzen dat u echt de verkoper bent"
Op advertentieplatforms legt een valse koper uit dat hij u een code zal sturen om "te controleren of de advertentie wel van u is" of om "de transactie te beveiligen". In werkelijkheid is het de code voor het aanmaken van een WhatsApp-account of een betaalwallet op uw naam. Geen enkel serieus platform werkt zo: de verificatie gebeurt altijd binnen de app, nooit door iets voor te lezen.
"Uw pakket: bevestig de ophaalcode"
Ophaalcodes voor pakketten bestaan echt bij pakketpunten. Fraudeurs haken daarop in: een sms meldt een leveringsprobleem, een telefoontje vraagt om de "ophaalcode", die in werkelijkheid een bankcode is. De verwarring in de woordkeuze doet al het werk.
De code voorgelezen door een computerstem
Bij sommige campagnes komt er geen menselijke stem meer bij kijken: een geautomatiseerd keuzemenu met neutrale stem en wachtmuziek vraagt u de code in te toetsen op het toetsenbord van de telefoon. Het ontbreken van een gesprekspartner werkt paradoxaal genoeg geruststellend: u hebt niet het gevoel met een fraudeur te praten. De DTMF-tonen worden aan de andere kant onmiddellijk gedecodeerd.
De dubbele code
Een overboeking in twee stappen vereist twee codes. De fraudeur vraagt om de eerste, legt dan uit dat "die niet is doorgekomen" en vraagt om een tweede. De eerste diende om een begunstigde toe te voegen, de tweede om de overboeking uit te voeren. Als iemand u opnieuw om een code vraagt, bent u geen fout aan het herstellen: u bent een tweede transactie aan het goedkeuren.
De instellingen die het aanvalsoppervlak verkleinen
Zet het weergeven van codes op het vergrendelscherm uit
Als de voorvertoning van berichten op het vergrendelscherm verschijnt, kan iedereen die uw telefoon een paar seconden in handen heeft — in het openbaar vervoer, in een wachtkamer, na een straatroof — uw codes lezen zonder het toestel te ontgrendelen.
- Android: Instellingen → Meldingen → Meldingen op het vergrendelscherm → gevoelige inhoud verbergen.
- iPhone: Instellingen → Meldingen → Voorvertoningen weergeven → "Indien ontgrendeld".
In dezelfde lijn beperkt een privacyscreenprotector voor smartphone het meekijken van de zijkant in openbare ruimtes — vooral nuttig voor wie zijn bankzaken in de trein bekijkt.
Kies een authenticatie-app in plaats van sms
Vervang, waar een dienst dat aanbiedt, het ontvangen van codes per sms door een authenticatie-app (codes die lokaal worden gegenereerd) of, nog beter, door een fysieke beveiligingssleutel. De code is dan niet meer telefonisch door te geven zonder een fysieke handeling op het toestel. Voor werkelijk kritieke accounts — uw hoofdmailbox, uw bankrekening, een identiteitsprovider — schakelt een FIDO2-beveiligingssleutel de mogelijkheid om wat dan ook voor te lezen eenvoudigweg volledig uit.
Vergrendel nummerportabiliteit en simkaart
Twee weinig bekende, maar zeer effectieve instellingen:
- Activeer de pincode van de simkaart (en verander hem: standaardcodes als 0000 of 1234 zwerven nog rond). Zonder pincode ontvangt een sim die uit een gestolen telefoon wordt gehaald uw codes in elk willekeurig toestel.
- Vraag uw provider in uw klantenomgeving om blokkering van portabiliteits- of eSIM-aanvragen zonder versterkte verificatie. De voorwaarden verschillen per provider; het is de moeite waard de vraag aan de klantenservice te stellen.
Bewaar de echte nummers buiten de telefoon
De nuttigste reflex blijft de eenvoudigste: ophangen en zelf terugbellen. Niet door het nummer van het inkomende gesprek terug te bellen (dat kan gespoofd zijn), maar door het nummer te draaien dat achterop uw bankkaart staat, op een papieren afschrift of in de officiële app.
Voor een oudere ouder voorkomt een papieren telefoonklapper met de echte nummers — bank, zorgverzekeraar, huisarts, pensioenfonds — die één keer voor altijd zijn opgeschreven, dat er in paniek moet worden gezocht. Dat is ook wat het mogelijk maakt om zonder stress te zeggen: "ik bel u terug".

U hebt een code doorgegeven: de eerste dertig minuten
De volgorde telt, en de tijd ook.
- Hang op, zelfs midden in een zin. Ga niet in discussie, geef geen uitleg.
- Bel het blokkeringsnummer van uw bank (dat achterop de kaart) of blokkeer via de officiële app. Voor bankkaarten is de interbancaire blokkeerlijn 24 uur per dag bereikbaar op 0 892 705 705.
- Laat de overboeking blokkeren als die nog niet is uitgevoerd: sommige instantovermakingen zijn niet meer terug te halen, maar een gewone overboeking kan soms nog worden gestopt.
- Wijzig het wachtwoord van het betrokken account vanaf een ander toestel en verbreek alle actieve sessies.
- Controleer de geregistreerde begunstigden op uw bankrekening, en ook de doorsturingen van e-mail en de herstelnummers: een fraudeur legt vaak een achterdeurtje aan voordat hij vertrekt.
- Meld de sms door hem door te sturen naar 33700 (gratis dienst van de Franse providers) en doe online of op het politiebureau aangifte. Voor het cyberveiligheidsluik verwijst Cybermalveillance.gouv.fr u naar de juiste instanties, en Info Escroqueries is bereikbaar op 0 805 805 817.
Juridisch heeft recente rechtspraak van de Cour de cassation de duimschroeven bij de banken aangedraaid: het enkele feit dat een slachtoffer een code heeft doorgegeven, volstaat niet automatisch om de grove nalatigheid aan te tonen die een weigering tot terugbetaling rechtvaardigt, zeker niet wanneer bij de fraude het nummer van de bank overtuigend werd gespooft. U moet dus alles documenteren: screenshots van de sms'jes, het exacte tijdstip van het telefoontje, het weergegeven nummer, de inhoud van het gesprek. Een notitieboekje dat bij de telefoon ligt, waarin u datum, tijd en nummer noteert zodra een verdacht gesprek eindigt, weegt zwaarder dan een herinnering die drie weken later wordt gereconstrueerd.
Wat er verandert in 2026
Twee ontwikkelingen werken in het voordeel van de gebruiker.
Mobiele besturingssystemen bevatten nu een lokale detectie van frauduleuze berichten: analyse van de inhoud op het toestel zelf, quarantaine voor onbekende afzenders, expliciete waarschuwing bij verdachte links. Google heeft deze functies uitgebreid naar Frankrijk, en externe aanbieders bieden anti-smishingfilters op de iPhone via de API voor berichtfiltering. Deze hulpmiddelen beperken de ruis, maar ze kunnen niets tegen de hier beschreven aanval: de sms is authentiek, het is het telefoontje dat liegt.
Parallel daarmee boekt de strijd tegen nummerspoofing voortgang, met het authenticatiemechanisme voor telefoonnummers dat aan de providers is opgelegd. Ook hier blijft het filter gedeeltelijk — met name voor mobiele gesprekken uit het buitenland.
Het laatste slot blijft dus menselijk, en het is heel eenvoudig. Een per sms ontvangen code leest u niet voor, toetst u niet in op een telefoontoetsenbord, stuurt u niet via WhatsApp door en kopieert u niet in een formulier dat u via een link hebt geopend. Die code voert u uitsluitend in in de app of op de site die u zelf hebt geopend, voor een handeling die u zelf net hebt gestart. Als u niets hebt gestart, hoort de code nergens anders thuis dan in uw prullenbak.
En als u een code ontvangt zonder die te hebben aangevraagd, is dat geen bug: dan probeert iemand op dat precieze moment binnen te komen in een van uw accounts. De juiste reflex is niet wachten op het telefoontje. Het is onmiddellijk het wachtwoord van de betrokken dienst wijzigen.



