Facebook-gebruikers in Nederland worden deze zomer massaal benaderd door een nieuwe phishinggolf die is ontworpen om accounts over te nemen. Slachtoffers ontvangen een mail met de melding dat er vanaf een onbekend apparaat is ingelogd, met in de onderwerpregel de tekst "We hebben een verzoek ontvangen om je wachtwoord voor je Facebook-account te resetten!". De truc valt op omdat oplichters geen klassieke neplinks gebruiken, maar zogenoemde mailto-links die uw eigen mailprogramma openen. Wie reageert, bevestigt aan de criminelen dat het adres actief is en riskeert accountdiefstal.
Wat er precies gebeurt
De aanval speelt in op angst en tijdsdruk. In het bericht staat dat een vreemde heeft geprobeerd in te loggen of uw wachtwoord te resetten. U krijgt knoppen te zien om "de gebruiker te rapporteren", "aan te geven dat u het zelf was" of om u "uit te schrijven". Elke knop is echter een mailto-link. Klikt u erop, dan opent automatisch een nieuw bericht met een vooraf ingevuld ontvangeradres en onderwerp.
Volgens Veilig Internetten, de voorlichtingsdienst van de Rijksoverheid, kiezen oplichters bewust voor deze methode. Neplinks naar phishingwebsites worden door beveiligingssystemen snel geblokkeerd, waardoor een frauduleus domein maar kort bruikbaar is. Mailto-links omzeilen die controles volledig, omdat er geen verdachte website aan te pas komt. Zodra u antwoordt, weten de criminelen dat uw mailadres wordt gelezen en volgt vaak een gerichtere vervolgaanval.
Daarnaast circuleren nagemaakte Facebookpagina's met de boodschap dat uw profiel "binnen 48 uur wordt verwijderd" als u zich niet verifieert. Die pagina's leiden naar formulieren waar u uw inloggegevens en soms een verificatiecode moet invullen. Dat is precies wat een aanvaller nodig heeft om de tweestapsverificatie te doorbreken en uw account definitief over te nemen.
Waarom dit méér is dan een vervelende mail
Een gekaapt Facebook-account is zelden het einddoel; het is een startpunt. Zodra criminelen binnen zijn, versturen zij vanuit uw naam berichten naar vrienden, vaak met verzoeken om geld of met links naar nieuwe phishingpagina's. Omdat het bericht van een bekende afkomstig lijkt, is de kans op nieuwe slachtoffers groot.
Ook uw gekoppelde diensten lopen risico. Wie met Facebook inlogt op webshops, apps of Marketplace, geeft een aanvaller in één klap toegang tot die omgevingen. Bij accounts die aan een zakelijke pagina of advertentieaccount zijn gekoppeld, kan de schade oplopen: criminelen zetten soms advertenties op uw rekening of gijzelen de bedrijfspagina. Voor ondernemers is dat niet alleen een privacyprobleem, maar een direct financieel risico. Eerder bleek al hoe kwetsbaar afhankelijkheid van het platform is toen Facebook onbereikbaar was en bedrijven schade leden.
Zo herkent u de valse melding
Een echte beveiligingswaarschuwing van Facebook stuurt u nooit via een knop die een mailtje laat versturen. Let daarom op deze signalen:
- Een mailto-actie in plaats van een link. Houd de muis boven een knop; verschijnt er "mailto:" gevolgd door een adres, dan is het foute boel.
- Tijdsdruk en dreiging. Formuleringen als "onmiddellijke actie vereist" of "binnen 48 uur verwijderd" zijn klassieke phishingtactieken.
- Een afwijkend afzenderadres. Officiële berichten komen van een facebook.com- of meta.com-domein, niet van een willekeurig gmail- of outlookadres.
- Verzoeken om een verificatiecode. Facebook vraagt uw sms- of authenticatiecode nooit per mail of via een extern formulier.
Twijfelt u? Ga dan niet via de mail, maar tik zelf facebook.com in uw browser en controleer de beveiligingsmeldingen rechtstreeks in uw account onder "Instellingen en privacy".
Het advies van de IT-expert
Een IT-beveiligingsspecialist kijkt verder dan de losse mail en beoordeelt hoe kwetsbaar uw hele digitale omgeving is. De belangrijkste maatregelen die experts nu aanraden:
- Zet tweestapsverificatie aan via een authenticatie-app, niet via sms. Een app-code is moeilijker te onderscheppen dan een sms.
- Gebruik een uniek, lang wachtwoord dat u nergens anders gebruikt, bij voorkeur beheerd via een wachtwoordmanager.
- Controleer de actieve sessies in uw account en verwijder apparaten die u niet herkent.
- Ontkoppel diensten die u niet meer gebruikt van uw Facebook-login, zodat een inbraak minder ver reikt.
- Reageer nooit op verdachte waarschuwingen, ook niet om te ontkennen; elke reactie bevestigt dat uw adres actief is.
Bent u ondernemer met een zakelijke pagina, dan loont het om een specialist een keer uw toegangsbeheer te laten doorlichten. Wie beheert de bedrijfspagina, welke medewerkers hebben rechten, en wat gebeurt er als één account wordt gehackt? Die vragen beantwoordt u het liefst vóór een incident, niet erna.
Wat te doen als het tóch misgaat
Bent u erin getrapt en lukt het niet meer om in te loggen? Handel dan snel. Probeer via facebook.com/hacked het herstelproces te starten en wijzig direct het wachtwoord van het gekoppelde mailadres. Waarschuw uw contacten dat er mogelijk valse berichten vanuit uw naam worden verstuurd. Doe bij financiële schade of identiteitsfraude aangifte bij de politie en meld het incident, zodat het patroon in kaart wordt gebracht.
Voor complexere gevallen, bijvoorbeeld wanneer een advertentieaccount is misbruikt of een bedrijfspagina is overgenomen, schakelt u het beste een IT-professional in. Die kan de omvang van de inbraak vaststellen, resterende toegangspunten sluiten en helpen bij het onderbouwen van uw herstelverzoek richting Meta.
Voorkomen blijft de beste bescherming
De mailto-truc laat zien dat phishing steeds geraffineerder wordt en gangbare beveiligingsfilters bewust ontwijkt. Techniek alleen houdt zulke aanvallen niet tegen; oplettendheid en goede digitale hygiëne maken het verschil. Wie zijn accounts nu grondig beveiligt en bij twijfel een expert raadpleegt, voorkomt dat één onschuldig ogende mail uitgroeit tot een kostbare accountovername.

Mark Jansen