Op een phishing-link geklikt: wat moet je nú doen?
Heb je alleen geklikt maar niets ingevuld, dan is de schade meestal beperkt: sluit de pagina, meld het bij IT en laat je computer op malware controleren. Heb je wél inloggegevens ingevuld: wijzig dat wachtwoord onmiddellijk, laat alle sessies uitloggen en meld het direct — elke minuut telt, want gestolen logins worden vaak binnen het uur gebruikt.
Stappenplan na het invullen van gegevens
- Wijzig direct je wachtwoord van het betreffende account — en van andere accounts waar je hetzelfde wachtwoord gebruikte.
- Log alle sessies uit. In Microsoft 365: mijnaccount.microsoft.com → Overal afmelden. Zo wordt een aanvaller die al binnen is eruit gegooid.
- Controleer of er al misbruik is: vreemde verzonden mails, nieuwe doorstuurregels in Outlook (een klassieke aanvallerstruc), gewijzigde herstelgegevens.
- Meld het bij je IT-beheerder — ook als je je schaamt. Vroeg melden voorkomt dat één klik uitgroeit tot een bedrijfsbreed incident.
- Bankgegevens ingevuld? Neem direct contact op met je bank en laat betaalpassen of creditcards blokkeren.
Waarom tweestapsverificatie je redt
Met MFA is een gestolen wachtwoord alleen niet genoeg om in te loggen. Let wel op de vervolgtruc: krijg je onverwachte MFA-meldingen op je telefoon, keur ze dan niet goed — dat is de aanvaller die je wachtwoord probeert. Wijzig in dat geval direct je wachtwoord.
Alleen geklikt, niets ingevuld?
Moderne browsers blokkeren veel kwaadaardige pagina’s, maar een enkele klik kán al schadelijke software binnenhalen. Laat voor de zekerheid een virusscan draaien en houd je computer in de gaten. Op beheerde werkplekken zien we zulke besmettingen doorgaans direct via Microsoft Defender en kunnen we het apparaat zo nodig isoleren.
Nasleep en preventie
Zijn er persoonsgegevens van klanten of medewerkers buitgemaakt, dan geldt mogelijk de AVG-meldplicht (72 uur). Bespreek het incident daarna kort in het team: de beste phishing-bescherming is een cultuur waarin melden normaal is en niemand wordt afgerekend op een misklik.
Veelgestelde vragen
Ik heb geklikt maar de pagina deed 'niets' — ben ik veilig?
Waarschijnlijk wel, maar niet gegarandeerd: sommige pagina's proberen ongemerkt software te installeren. Meld het en laat een scan draaien; dat kost vijf minuten en geeft zekerheid.
Moet ik mijn computer meteen uitzetten?
Bij twijfel over malware: koppel het apparaat los van het netwerk (wifi uit), maar laat hem aan staan zodat IT kan onderzoeken wat er gebeurd is. Uitzetten kan sporen wissen.
Hoe herken ik of aanvallers al in mijn mailbox zitten?
Kijk naar verzonden items die je niet zelf verstuurde, nieuwe regels die mail doorsturen of verwijderen, en meldingen over inlogpogingen uit het buitenland. Bij twijfel: wachtwoord wijzigen en alle sessies uitloggen.