BG Beter Geregeld ICT
Security zonder IT-afdeling · 5 min leestijd · 27 juli 2026

Verdachte link in een mail: zo check je hem in één minuut

Verdachte link in een mail? Met deze vijf snelle checks weet je binnen een minuut of je veilig kunt klikken — zonder dat je een IT'er hoeft te bellen.

Je krijgt een mail van een leverancier, klant of collega en er zit een link in. Meestal is dat prima. Soms is het phishing. En steeds vaker zit die kwaadaardige link verstopt achter een keurige knop of een verkorte URL zoals bit.ly/xyz. Hoe check je zo'n link snel, zonder dat je meteen een IT'er belt?

Hieronder een praktische aanpak in vijf stappen. Werkt op je telefoon én op de laptop, en je hoeft er niets voor te installeren.

1. Klik niet — hover eerst

Op een laptop of desktop: houd je muis boven de link zonder te klikken. Links onderin je scherm (of naast je muis) zie je waar de link écht heen gaat. In een knop staat vaak "Bekijk factuur", maar de onderliggende URL kan iets heel anders zijn.

Op je telefoon werkt het net iets anders: druk lang op de link (niet tikken). Er verschijnt een preview met de volledige URL. Zie je iets vreemds? Sluit de preview en verwijder de mail.

Waar let je op?

  • Het domein direct vóór de eerste enkele slash. Bij https://facturen.klant.nl.veilig-portaal.ru/login is het domein veilig-portaal.ru, niet klant.nl.
  • Rare landcodes die niet passen bij de afzender (.ru, .top, .xyz, .zip).
  • Kleine typefouten: rnicrosoft.com in plaats van microsoft.com, of ing-veilig.nl in plaats van ing.nl.

2. Werk verkorte links uit

Links die beginnen met bit.ly, tinyurl.com, t.co of ow.ly verbergen hun eindbestemming. Dat is niet automatisch verkeerd — marketingmails en socialposts gebruiken ze ook. Maar in een zakelijke mail over een factuur of inlog is een verkorte link een reden om extra op te letten.

Wil je zien waar zo'n link naartoe gaat zonder erop te klikken? Plak de link in een unshortener zoals unshorten.it of checkshorturl.com. Je ziet dan de echte bestemming en kunt beoordelen of die klopt.

3. Kijk naar het IP en de eigenaar van het domein

Als je twijfelt over een domein — bijvoorbeeld facturen-portaal-online.nl die je nog nooit hebt gezien — kun je in dertig seconden achterhalen op welke server het draait en of dat past bij een serieus bedrijf. Een echte Nederlandse leverancier host doorgaans niet ineens vanaf een obscure server ergens in het buitenland.

Met onze IP-lookup tool plak je het domein en zie je meteen bij welke provider en in welk land de server staat. Zeker in combinatie met de andere signalen geeft dat een goede indicatie.

4. Ga zelf naar de website — niet via de mail

Dit is de simpelste en beste truc: als de mail zegt dat je moet inloggen bij je bank, boekhoudpakket, KPN-account of pakketvervoerder, klik dan niet op de link. Open een nieuw tabblad en typ het adres zelf in. Of gebruik de bookmark die je al hebt.

Zit er echt een bericht voor je klaar? Dan zie je dat na inloggen ook in je eigen account. Is er niets te zien? Dan was de mail waarschijnlijk nep.

5. Twijfel? Bel of app de afzender via een bekend nummer

Een link die van een klant of leverancier lijkt te komen, maar waar iets aan wringt? Pak niet het telefoonnummer uit de mail — dat kan ook nep zijn. Gebruik het nummer uit je eigen contacten, van hun website, of van een eerdere factuur. Eén korte belletje bespaart soms duizenden euro's aan schade of een verloren middag met een geblokkeerd account.

Wat als je toch geklikt hebt?

Blijft rustig. Geklikt hebben is nog niet hetzelfde als besmet zijn. Het wordt pas vervelend als je:

  1. daarna je inloggegevens hebt ingevuld op de nagemaakte pagina, of
  2. een bestand hebt gedownload en geopend.

In het eerste geval: verander direct het wachtwoord van dat account (via de echte site) en schakel tweestapsverificatie in als je dat nog niet had. In het tweede geval: koppel je laptop los van het netwerk en laat iemand meekijken die er verstand van heeft.

Voorkomen is makkelijker dan opruimen

De meeste phishingmails zijn tegenwoordig zó goed nagemaakt dat je niet meer aan spelfouten kunt zien of ze nep zijn. Wat wél helpt:

  • Een goede mailbeveiliging aan de verzendkant, zodat criminelen niet zomaar in jouw naam kunnen mailen naar klanten. SPF, DKIM en DMARC dus.
  • Tweestapsverificatie op alles wat belangrijk is: mail, bank, boekhoudpakket, cloudopslag. Ook als iemand je wachtwoord tóch te pakken krijgt, komt hij er dan niet in.
  • Afspraken op kantoor: bij twijfel altijd even overleggen, en nooit een spoedbetaling doen op basis van alleen een mail.

Even helpen met de basis?

Wil je zeker weten dat jouw mailbeveiliging (SPF, DKIM, DMARC) goed staat, zodat oplichters niet in jouw naam kunnen mailen? Bekijk onze dienst mail-beveiliging. En om een verdacht domein snel te checken: IP-lookup is gratis te gebruiken.

Onderwerpen

#phishing #Mkb Security #Mailbeveiliging #Veilig Werken #Verkorte Links

Volledige gids: Security for SMBs without an IT department: what should you do this quarter?

Dit artikel is onderdeel van onze uitgebreide Security zonder IT-afdeling-gids. Lees de pillar voor het complete plaatje.

Lees de pillar →