weakestlink

← Alle cursussen

Nanoles · duurt meestal 2–3 minuten

De mythe van de onschuldige klik

Voor jou, die het allemaal al hebt gezien — en daarom “gewoon even” klikt om te kijken. Waarom die truc gevaarlijk is geworden.

Voor jou die alles al eens hebt gezien

Jij trapt er niet in. Je leest afzenderadressen, controleert links en hebt meer nepmails gespot dan de meesten. Juist daarom is deze cursus voor jou — want de gewoonte die veel ervaren mensen hebben, heet klikken "gewoon om te kijken". Zonder iets in te typen. Zonder in te loggen. Volkomen onschuldig, toch? Dat was het ooit. Dat is het niet meer.

Drie redenen waarom de klik op zich al genoeg is

  • De link is gemarkeerd met jouw naam. Links in oplichtingsmails zijn tegenwoordig uniek per ontvanger. Eén klik vertelt de oplichter: "het adres werkt, en de persoon erachter klikt". Dan sta je bovenaan de lijst voor de volgende, scherpere poging.
  • De klik kan een eenmalig ticket verzilveren. Sommige links dragen een code die iets uitvoert op het moment dat ze geopend worden — een aanmelding bevestigen, een verzoek goedkeuren, een document ondertekenen. "Ik heb toch niets ingetypt" — nee, maar de klik was de handeling.
  • De telefoon is geen vrijhaven. Op mobiel kan een pagina in zeldzame gevallen gaten in de browser misbruiken zonder dat je meer doet dan hem openen — en het scherm is te klein om je het hele adres te tonen. "Ik open hem even op mijn telefoon, dat is veiliger" is precies andersom.

Zie je de code aan het eind?

Protocolhttp:// Domeinbedrijf-document.info /openen?id=JOUW-NAAM-8841Pad
Protocol
De manier waarop de pagina wordt opgehaald (http of https).
Domein
De werkelijke plek waar de pagina zich bevindt. Dit is wat je moet lezen.
Pad
De specifieke pagina op het domein.

id=JOUW-NAAM-8841 is geen versiering — die wijst naar jou. Als je klikt, registreert de oplichter wie er opende, wanneer en vanaf welk apparaat. De test "ik kijk even zonder iets te doen" bestaat niet: de klik is de registratie.

De kopiepagina die doorverbindt naar de echte

Moderne nep-loginpagina's zijn geen starre kopieën meer. Ze werken als een doorverbinding: alles wat je ziet, wordt live opgehaald van de echte pagina — ook je helemaal echte MFAMulti-factor-authenticatie (MFA/2FA): een extra stap naast het wachtwoord — bijvoorbeeld een code of een tik op je telefoon — zodat een dief niet kan inloggen met alleen het wachtwoord.-goedkeuring. Je logt in, alles werkt, je komt op de juiste plek terecht. En de oplichter zit ertussen en is nu ingelogd als jou. MFA stopt dit niet — het beschermt je niet tegen het feit dat je zelf inlogt via de leiding van de oplichter.

Doe dit

heb je per ongeluk geklikt — of ben je via een link ingelogd en klopte er iets niet — meld het dan meteen aan IT. Snelheid wint het altijd van gêne.

Het krachtigste gebruik van je ervaring

Jij kunt ze zien. Gebruik dat dus waar het nuttig is: meld in plaats van te kijken. Jouw melding waarschuwt iedereen die dezelfde mail kreeg — ook degenen die niet zien wat jij ziet. Klikken "om te controleren" geeft alleen jezelf een antwoord; melden beschermt de hele werkplek.

Onthoud dit

Je ervaring is waardevol — gebruik die op report@weakestlink.io, niet in de klik.

Wat het onderzoek zegt

Doorverbindingsaanvallen die logins onderscheppen ondanks MFA, groeiden met 146 % in één jaar. En een studie onder 19.500 medewerkers toonde aan dat noch ervaring noch jaarlijkse training op zichzelf de klikratio noemenswaardig verlaagt — wat dat wel doet, is het systeem om je heen: snel melden en gedeelde waarschuwingen. Niemand is immuun. Ook de besten niet.

Microsoft Digital Defense Report 2024 · Ho et al., IEEE S&P 2025.

Vraag 1 van 3

Je hebt een nepmail in tien seconden doorzien. Nu ben je nieuwsgierig: waar leidt die link eigenlijk heen? Wat doe je?

Vraag 2 van 3

Je klikte op een link en logde in — de MFA-app vroeg heel normaal om bevestiging, en je kwam op de juiste plek terecht. Kun je er zeker van zijn dat alles in orde is?

Vraag 3 van 3

Een collega vraagt jou vaak of een mail echt is. Vandaag heb je zelf een nepmail betrapt. Wat is het krachtigste gebruik van je ervaring?

Goed gedaan!

Je hebt een van de basiscursussen gevolgd — die zijn voor iedereen gratis.

Met een gratis login:

  • Je punten, je vooruitgang en je kursusbevis worden bewaard.
  • Je krijgt cursussen die zijn afgestemd op jouw rol — niet alleen de basiscursussen.
  • We sturen de training precies op het moment dat je die nodig hebt — bijvoorbeeld als opvolging van een phishing-test.