Naar de inhoud
skillido
Een telefoon met twee berichtjes: het bovenste met een pakketje, het onderste onder een vergrootglas

Ik kreeg een sms over een pakket of een boete. Hoe weet ik of die echt is?

Klik niet op de link, maar kijk het zelf na in de app van de vervoerder of de instantie, of op een webadres dat je zelf intikt. Vraagt het bericht om een klein bedrag te betalen, om je gegevens te bevestigen of om een update te installeren, dan past het op het patroon van de valse berichten die de Fraudehelpdesk in 2026 meldde: meld het via het meldformulier op fraudehelpdesk.nl en verwijder het daarna.

Bijgewerkt op door De redactie van Skillido

Wat voor berichten er nu rondgaan

De Fraudehelpdesk publiceert een waarschuwing zodra een nieuwe golf begint. Dit is een greep uit wat er in 2026 in Nederland is gemeld, met de datum van de waarschuwing erbij waar we die hebben kunnen nagaan. Die datum staat er niet voor de sier: dit soort berichten wisselt om de paar weken van naam en afzender.

Wat de berichten gemeen hebben, is dat er iets misgaat waar jij iets aan moet doen. Een pakket dat blijft liggen. Een rekening die openstaat. Een schuld die naar de deurwaarder gaat. Er staat nooit goed nieuws in.

  • Pakket, 16 april 2026. Sms-berichten uit naam van DPD en TNT: er ligt een pakket klaar, maar het kan niet bezorgd worden omdat de postcode niet klopt. Via de link kom je op een nepsite waar je naam, adres en woonplaats invult. Daarna volgt een betaalpagina voor 1 euro 20, te voldoen met creditcardgegevens. Bij sommige melders werd ook Google Pay geactiveerd. In beide gevallen wordt er geld van de rekening afgeschreven.
  • Boete. Een spooknota uit naam van het CJIB over een verkeersboete die binnen 24 uur betaald moet worden, met als dreiging extra kosten en aftrek van drie punten op je rijbewijs. Via de link vul je naam, adres, geboortedatum, e-mailadres en telefoonnummer in, en daarna je volledige creditcardgegevens. Als lokkertje staat erbij dat de helft van het boetebedrag wordt teruggestort zodra je via de zogenaamd beveiligde website betaalt. Let op: deze variant kwam per e-mail binnen, niet per sms. De ontvanger wordt in de aanhef met zijn eigen e-mailadres aangesproken. Het patroon is verder hetzelfde als bij de sms-varianten hieronder. Het CJIB schrijft zelf dat het nooit per e-mail, sms of app om betaling van een boete vraagt.
  • Schuld, 1 juni 2026. Een sms waarin staat dat je ondanks meerdere aanmaningen nog een schuld hebt openstaan, met de dreiging dat er een gerechtsdeurwaarder wordt ingeschakeld om beslag te leggen. Je wordt in dit bericht met je volledige naam aangesproken. De link leidde naar een nagemaakte pagina van de Belastingdienst.
  • Belasting, 29 juli 2026. Een sms uit naam van GBLT, dat gemeente- en waterschapsbelasting int, over een onbetaalde aanslag die anders naar een incassobureau gaat. De link leidt naar een valse website waar je persoonsgegevens moet invullen. De Fraudehelpdesk meldt dat deze berichten niet van GBLT komen.
  • Bank, begin 2026. Een sms uit naam van de Rabobank dat er een update nodig is voor mobiel bankieren. De Fraudehelpdesk schrijft dat antivirussoftware uitwijst dat er malware achter die link kan zitten.
  • Overheid, 4 mei 2026. Een sms uit naam van de Rijksoverheid over een cryptoportefeuille die je moet verifiëren, anders volgt een boete. Ook hier werd de ontvanger met volledige voor- en achternaam aangesproken. De website achter de link was al offline gehaald toen de waarschuwing verscheen.
  • Verder gemeld in 2026: een valse sms uit naam van de NS op 4 februari, uit naam van MijnOverheid over het bijwerken van je gegevens op 9 maart, sms'jes en telefoontjes over een bestelde iPhone uit naam van Bol.com op 23 maart, en berichten uit naam van BENU apotheek op 1 april.

Waarom die link er zo echt uitziet

Het eerste is je naam. In de berichten van 4 mei en 1 juni 2026 stond de volledige voor- en achternaam van de ontvanger erin. Dat werkt, omdat de meeste mensen denken dat een oplichter die naam niet kan weten. Hij kan hem wel weten. Namen en telefoonnummers staan in gestolen klantenbestanden, en die worden verhandeld.

Het tweede is het bedrag. Bij de pakketvariant gaat het om 1 euro 20. Dat is een bedrag waar je niet over nadenkt, en dat is precies de bedoeling. Het gaat de oplichter ook niet om die 1 euro 20, maar om de creditcardgegevens die je invult om hem te betalen.

Het derde is de tijdsdruk. Bij de CJIB-variant staat er 24 uur bij. Veilig Internetten noemt haast als kenmerk van een nepbericht: het moet nu, of het moet snel. Zolang je haast hebt, kijk je niet naar de afzender.

Dan de link zelf. Criminelen registreren adressen die op het origineel lijken. Een letter wordt vervangen door een teken dat er hetzelfde uitziet, zoals een nul in plaats van een hoofdletter O, of de punt staat op een andere plek, zoals bank.naam.nl in plaats van banknaam.nl. Dat laatste is een adres van iemand anders. Veilig Internetten legt uit hoe je dat ziet: de domeinnaam is de naam vlak voor .nl of .com, en alleen die zegt van wie het adres is.

Op een telefoon is dat lastiger te zien dan op een computer. Het scherm is smal, de link staat er vaak ingekort, en je kunt er niet met de muis overheen zweven om te zien waar hij heen gaat. Wat overblijft is de vraag of je dit bericht verwacht had.

En dat is meteen de reden waarom het soms toevallig raak is. Wie in een week vier pakketjes verwacht, krijgt een sms over een pakket dat blijft liggen en denkt: dat zal die van gisteren zijn. De oplichter weet niet dat je iets besteld hebt. Hij stuurt hetzelfde bericht aan heel veel mensen tegelijk, en bij een deel klopt het toevallig.

Hoe je in een halve minuut nakijkt of het klopt

Er is één regel die alle andere overbodig maakt: ga nooit via de link in het bericht. Zoek de organisatie zelf op. Dat kost dertig seconden en het werkt ook bij berichten die hier niet in staan.

Praktisch betekent dat dit.

  • Pakket. Open de app van de vervoerder, of tik het webadres zelf in je browser. Zoek daar je zending op met de code uit je bestelbevestiging. Staat er niets klaar, dan was het bericht vals.
  • Boete of aanslag. Zoek het telefoonnummer van de instantie zelf op, via een webadres dat je zelf intikt, en bel dat nummer. Gebruik nooit een nummer of link uit het bericht. Het CJIB stuurt boetes en aanmaningen per post, en vraagt nooit per sms, e-mail of app om te betalen.
  • Bank. Open je bankapp zoals je dat altijd doet. Is er werkelijk iets aan de hand, dan zie je dat daar. Veilig Bankieren schrijft dat criminelen het in deze berichten gemunt hebben op je persoonlijke beveiligingscodes. Geef die dus nooit door, aan niemand.
  • Kijk naar de domeinnaam. In een webadres is dat het stuk tussen https:// en de eerstvolgende schuine streep. In een e-mailadres is het het deel achter het apenstaartje. Alles daaromheen mag er geruststellend uitzien, maar alleen dat stuk zegt wie de eigenaar is.
  • Twijfel je over een adres, plak het dan in ScamCheck op check.veiliginternetten.nl. Die tool is ontwikkeld door ScamAdviser en is in Nederland een initiatief van ECP en Thuiswinkel.org.
  • Kom je er niet uit, bel dan de Fraudehelpdesk op 088 7867372, op werkdagen overdag. Daar zit een mens die je bericht kan beoordelen.

Wat er gebeurt als je erop klikt maar niets invult

Dit is de vraag die de meeste mensen stellen nadat het al gebeurd is, en het eerlijke antwoord is dat het van het bericht afhangt.

In de gevallen die de Fraudehelpdesk dit jaar beschreef, ligt de schade bij de volgende stap. Bij de pakketvariant bij het invullen van je creditcardgegevens. Bij de CJIB-variant bij het invullen van het formulier. Bij de bankvariant bij het installeren van de zogenaamde update. Wie alleen de pagina opende, heeft die gegevens dus niet zelf afgestaan.

Dat is nog geen garantie dat er niets is gebeurd. Achter een valse link kan ook malware zitten die criminelen toegang tot je telefoon geeft. Bij de valse Rabobank-sms van begin 2026 schreef de Fraudehelpdesk dat antivirussoftware uitwees dat er malware achter de link kon zitten.

De praktische conclusie: alleen klikken is niet het moment om in paniek te raken, maar wel het moment om te stoppen. Vul niets in, installeer niets en sluit de pagina. Merk je daarna iets vreemds aan je telefoon of aan je rekening, behandel het dan als de lijst hieronder.

Er is nog één gevolg dat niets met klikken te maken heeft. De Fraudehelpdesk schrijft bij de GBLT-waarschuwing dat je telefoonnummer blijkbaar bekend is bij de mensen die zulke berichten versturen, en dat je alert moet blijven bij andere berichten. Dat is vervelend, maar het is geen teken dat er iets misgegaan is.

Wat je met het bericht doet

Reageer niet, ook niet om te vragen wie het is. Elk antwoord bevestigt dat je nummer in gebruik is.

Melden gaat bij de Fraudehelpdesk via het meldformulier op fraudehelpdesk.nl/fraude-melden. Voor een sms is dat de enige digitale route. Het adres valse-email@fraudehelpdesk.nl is er alleen voor e-mails met verdachte links of bijlagen; meldingen die naar een ander e-mailadres van de Fraudehelpdesk gaan, worden niet in behandeling genomen.

Doet het bericht zich voor als je bank, stuur het dan ook door naar die bank zelf. Dat is het advies van Veilig Bankieren: stuur het bericht door met de volledige link erin, want daarmee kan de bank proberen de valse website te laten blokkeren.

Verwijder daarna het bericht en blokkeer de afzender. Dat voorkomt dat je er over een week alsnog op klikt omdat je vergeten bent dat je het al had nagekeken.

Iets wat de moeite waard is: waarschuw één iemand. De berichten gaan in golven, dus als jij hem krijgt, krijgen de mensen om je heen hem ook.

Je hebt gegevens ingevuld of al betaald

Dan telt de volgorde. Werk deze lijst van boven naar beneden af en begin met de eerste stap, ook als je nog niet zeker weet of er iets mis is.

Ga er niet van uit dat je je geld sowieso terugkrijgt. Of dat gebeurt hangt van het geval af, en je bank beslist daarover. Juist daarom bel je meteen en niet morgen.

  • Bel meteen je bank. Niet mailen, niet wachten. Het nummer vind je op je bankpas, in je bankapp of op de site van je bank; een overzicht per bank staat op veiligbankieren.nl/meld-fraude. Heb je creditcardgegevens ingevuld, bel dan ook de uitgever van je creditcard om de kaart te laten blokkeren. Dit geldt ook als er nog niets is afgeschreven.
  • Doe aangifte bij de politie. Veilig Bankieren adviseert dat online te doen, en het ook te melden als je geen schade hebt.
  • Meld het bij de Fraudehelpdesk, op 088 7867372 (op werkdagen overdag) of via het meldformulier op hun site. Zij geven persoonlijk advies over wat er in jouw geval nog nodig is.
  • Heb je een app of een update geïnstalleerd die uit het bericht kwam, zet je telefoon dan terug naar de fabrieksinstellingen en installeer je apps opnieuw. Gebruik je een back-up, doe dat dan alleen met een back-up van vóór het moment dat je het bericht kreeg. Dat is het advies van de Fraudehelpdesk bij de bankvariant met malware.
  • Wijzig je wachtwoorden, te beginnen bij de dienst waarvan het bericht zich voordeed en bij je e-mail. Doe dat op een apparaat waarvan je zeker weet dat het schoon is.
  • Houd je rekening de komende weken in de gaten en meld elke afschrijving die je niet herkent bij je bank, ook een kleine.

Waar deze informatie vandaan komt

De voorbeelden hierboven komen uit waarschuwingen die de Fraudehelpdesk in 2026 publiceerde, met de datum van die waarschuwing erbij. De kenmerken en de adviezen komen van Veilig Bankieren, de voorlichtingssite van de banken, en van Veilig Internetten. De bronnen staan onderaan met een link, zodat je kunt nalezen wat wij gelezen hebben.

Dit onderwerp verandert per maand. De namen in de berichten wisselen, de bedragen wisselen, en de webadressen worden na een paar dagen uit de lucht gehaald en vervangen. Wat niet verandert is het patroon: er gaat iets mis, het moet snel, en je moet op een link klikken. Dat patroon is bruikbaarder dan een lijstje namen.

Zie je hier iets staan wat niet meer klopt, laat het ons weten, dan passen we het aan met de nieuwe datum erbij.

Zelf oefenen

Wil je oefenen of je dit soort berichten eruit haalt als ze door elkaar staan, dan staat er bij Skillido een gratis test met echte en valse voorbeelden.

Bronnen

Wil je oefenen of je dit soort berichten eruit haalt? Bij Skillido staat een gratis test van twintig echte situaties, zonder account. Bekijk Oplichting herkennen.

Sms over een pakket of boete: hoe weet je of die echt is | Skillido