Blog
Phishing·27 mars 2026·9 min leestijd

De sms 'pakket wacht op bezorging': anatomie van een oplichtingstruc die nog steeds werkt.

Waarom trappen elke maand nog altijd duizenden mensen in deze oude truc? We ontleden de operatie, van de verzendservers tot de gestolen bankgegevens.

ME
Mohamed ESSID
Oprichter, Trasimène

De infrastructuur achter de zwendel

Deze sms'jes komen niet van een tiener in een garage met een wegwerptelefoon. Achter een professionele sms-phishingcampagne schuilt een industriële infrastructuur.

De servers voor massaverzending staan meestal buiten de Europese Unie: Oekraïne, Moldavië, sommige Zuidoost-Aziatische landen, wat de gerechtelijke samenwerking bemoeilijkt. De afzendernummers zijn wegwerpnummers die elk uur worden ververst om zwarte lijsten te omzeilen. De frauduleuze webpagina's staan op domeinen die 24 tot 48 uur voor de campagne zijn geregistreerd, vaak via malafide registrars.

De totale kosten van een kant-en-klare campagne: server, nummers, domein, gekloonde pagina, worden geschat op €150 tot €300. Met een klikratio van 2% op 100.000 verzonden sms'jes en een conversieratio van 10% (ingevoerde bankgegevens) is het rendement op de investering enorm.

De phishingpagina

De valse pagina doet zich met verontrustende precisie voor als DHL, La Poste, Colissimo of Chronopost: de juiste logo's, de juiste huisstijlkleuren, soms zelfs een voortgangsbalk voor de bezorging en een willekeurig gegenereerd maar overtuigend opgemaakt trackingnummer.

Er wordt gevraagd om €1,99 aan 'douanekosten' of 'kosten voor herbezorging'. Het bedrag is bewust laag: het doet niet de alarmbellen rinkelen die bij een grotere transactie zouden afgaan.

Die 2 euro zijn niet het doel. Het gaat om je 16-cijferige kaartnummer, de vervaldatum en de CVV op de achterkant. Met deze drie gegevens kan bij elke online betaaldienst een bedrag worden afgeschreven.

Wat er daarna gebeurt

Binnen enkele uren nadat je je gegevens hebt ingevoerd, wordt je kaart 'getest': microtransacties van €0,01 tot €0,50 op platforms die betalingen accepteren zonder sterke authenticatie (sommige abonnementsdiensten, fooien, donaties).

Zodra de kaart als actief is bevestigd, volgen grotere aankopen. De favoriete techniek: het kopen van cadeaukaarten van Steam, Amazon of Google Play, die op secundaire markten binnen enkele minuten in contant geld kunnen worden omgezet en geen direct bancair spoor achterlaten.

Je geld terugkrijgen via een chargeback duurt gemiddeld 3 tot 6 maanden. Je bank betaalt vrijwel zeker terug: maar alleen als je de transacties binnen de termijn betwist (maximaal 13 maanden voor betalingen in Frankrijk).

Hoe je er niet meer intrapt

Vier eenvoudige regels die 95% van het risico wegnemen:

  • Klik nooit op een link in een bezorgsms: ga rechtstreeks naar de officiële website van de vervoerder (laposte.fr, dhl.fr) en voer handmatig het trackingnummer in dat je van de verkoper hebt gekregen.
  • Controleer de URL voordat je iets invult: 'laposte-colis-paiement.com' of 'colissimo-fr.net' zijn niet La Poste. De legitieme URL is altijd laposte.fr.
  • Echte vervoerders vragen nooit per sms om een bankkaart voor een bezorging: dat is een absoluut fraudesignaal.
  • Meld de sms bij 33700 (het nationale Franse anti-smishingplatform, beheerd door de GSMA): zo worden frauduleuze nummers sneller offline gehaald.
Trasimène analyseert URL's in realtime. Als je op een frauduleuze link tikt of hem opent, wordt de toegang geblokkeerd voordat de pagina laadt.

Deze zwendel houdt stand omdat hij inspeelt op een perfect plausibele context, we bestellen allemaal pakketten, en vaak zijn er meerdere tegelijk onderweg. Systematische waakzaamheid bij elke link die je per sms ontvangt, zonder uitzondering, is de enige echte verdediging. Een link in een bezorgsms: klik er nooit rechtstreeks op.

Bronnen
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
  2. 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
  3. Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
Trasimène: mobiele beveiliging

Phishingbescherming inschakelen

Trasimène downloaden →
Gerelateerde artikelen
Terug naar de blog