Voor 17:00 besteld, morgen in huis
Écht de aller laagste prijs!
2 jaar garantie, ook op accu
Gratis verzending NL en BE
Kies voor duurzaam

Nepdomeinen op je iPhone: zo herken je een valse Apple- of providerwebsite

Nepdomeinen op je iPhone: zo herken je een valse Apple- of providerwebsite

Rond elke iPhone-lancering stijgt het aantal nepwebshops en phishingberichten. Je krijgt een sms over een pakket dat vastzit, een mail dat je Apple Account geblokkeerd zou zijn, of je ziet een advertentie voor een nieuw toestel dat een paar honderd euro onder de winkelprijs ligt. Achter die berichten zit vaak dezelfde truc: een domeinnaam die net iets afwijkt van het origineel. Dat heet typosquatting, en op een telefoon werkt het beter dan op een laptop.

Wat typosquatting precies is

Criminelen registreren een domein dat sterk lijkt op dat van een bekend merk. Eén letter anders, een andere extensie, of een koppelteken ertussen. Wie snel kijkt, denkt op de site van Apple, zijn provider of een bekende webshop te zitten. Daarna vraagt die pagina om je inloggegevens, je creditcardnummer of een kleine betaling om iets te verifiëren. De namaaksite ziet er tot op de knop na hetzelfde uit, want de opmaak van een echte site kopieer je in een middag.

Waarom je op je telefoon eerder wordt gepakt

Op een laptop staat het volledige webadres in beeld. Safari op je iPhone laat alleen het hoofddomein zien en kort de rest af, dus precies het stuk dat je nodig hebt om te controleren of iets klopt, blijft verborgen. Daar komt bij dat de meeste links binnenkomen via Berichten, WhatsApp of Mail, verstopt achter een stukje tekst of een verkorte url.

En dan is er nog het toetsenbord. Op een paar centimeter breedte tik je makkelijk mis, zeker met één duim terwijl je in de rij staat. Een verkeerde letter is genoeg om te belanden op een domein dat iemand speciaal voor die tikfout heeft geregistreerd.

Zo controleer je een link voordat je erop tikt

Houd een link ingedrukt in plaats van erop te tikken. Er verschijnt een voorvertoning met het volledige adres. Ben je al op een pagina, tik dan één keer op de adresbalk in Safari, dan klapt de hele url open.

Lees dat adres van achter naar voren. Het stuk direct vóór .nl of .com is het echte domein. Bij apple.veilig-inloggen.nl is dat dus veilig-inloggen.nl, en dat heeft niets met Apple te maken. Dezelfde truc zie je met namen van providers, pakketbezorgers en banken.

Twee instellingen helpen daarbij. Zet in Instellingen bij Safari de waarschuwing voor misleidende websites aan. En bewaar je wachtwoorden in de Wachtwoorden-app of stap over op passkeys, want die vullen alleen in op het domein waarvoor ze zijn opgeslagen. Blijft het inlogveld leeg op een pagina die er bekend uitziet, dan weet je genoeg.

Verder geldt een simpele regel. Apple vraagt nooit per sms of mail om je wachtwoord of een verificatiecode. Je provider ook niet. Krijg je zo’n bericht, laat de link dan met rust en ga zelf naar de app of typ het adres met de hand in.

Heb je zelf een webshop of merk? Dan sta jij ook op de lijst

Typosquatting raakt niet alleen consumenten. Voor bedrijven betekent het verloren bezoekers, gemiste omzet en klanten die jouw naam gaan verbinden met oplichting. Webshops en telecomaanbieders zijn extra populair, omdat mensen daar gewend zijn om in te loggen en te betalen.

De tegenzet kost weinig moeite. Je kunt zelf een extra domeinnaam kopen bij een erkende registrar als Hostnet, precies de variant die een oplichter zou pakken, en die doorsturen naar je hoofddomein. Bezoekers die zich vertikken komen dan alsnog bij jou uit, en het adres is niet meer beschikbaar voor iemand anders.

Welke varianten registreer je?

Maak een lijstje van de fouten die mensen op een touchscreen het vaakst maken. Neem als voorbeeld telefoonshop.nl:

  • een letter weg: telefoonshp.nl
  • een andere extensie: telefoonshop.com
  • een koppelteken erbij: telefoon-shop.nl
  • twee letters omgedraaid: telefoonsohp.nl
  • een naburige toets op het toetsenbord: telrfoonshop.nl

Die laatste komt op een telefoon het meest voor, omdat de toetsen daar dicht op elkaar staan.

Wat het kost

Reken op ongeveer 10 tot 15 euro per jaar voor een .nl-domein bij een erkende hostingprovider. Vijf tot tien varianten dekt meestal de meest voor de hand liggende fouten af. Dat is een klein bedrag naast de omzet die je misloopt als iemand jouw naam gebruikt om te phishen.

Als het toch misgaat

Stel Google Alerts in op je merknaam, dan krijg je bericht zodra er een domein opduikt dat er sterk op lijkt. Zie je een namaaksite met een .nl-adres, meld het dan bij SIDN. Die beheert de nl-domeinen en heeft een klachtenprocedure voor namen die misbruik maken van een merk.

Heb je zelf ingelogd op zo’n site? Verander direct het wachtwoord van je Apple Account, kijk in Instellingen welke apparaten er gekoppeld staan en zet tweestapsverificatie aan als dat nog niet het geval was. Heb je ook betaald, bel dan je bank en doe melding bij de Fraudehelpdesk.

Gerelateerde artikelen

  • Pagina van