Je Account Is Gehackt en Ze Eisen Geld
De meeste afpersings-e-mails zijn een bluff gebaseerd op een gelekt wachtwoorddatabase. Hoe te herkennen, wat te doen en wanneer de dreiging echt is.
Een e-mail zegt dat iemand al maanden binnen in je apparaat is geweest, je heeft opgenomen via de webcam, je contacten en chats heeft gekopieerd, en alles naar je vrienden zal sturen tenzij je binnen 48 uur in cryptocurrency betaalt. Dan zie je je wachtwoord in het bericht staan, en het is echt, of het was dat ooit.
[[answer]]Bijna al deze berichten zijn massaal verzonden bluffs die zijn gebaseerd op oude gelekte wachtwoorddatabases. De afzender heeft geen toegang tot je apparaat en geen opnames. Controleer of het wachtwoord voorkomt in een bekende inbreuk, wijzig het overal, zet tweefactorauthenticatie of een wachtwoordzin aan, bewaar het bericht als bewijs, en betaal niet.[[/answer]]
Die herkenning is de hele truc: een bericht dat naar honderden duizenden adressen is gestuurd, voelt plotseling persoonlijk aan. Niets in het bericht vereist een antwoord in de volgende tien minuten.
Waarom de meeste van deze berichten bluffen
Afpersingsmail van dit soort is een volumezaak. Iemand koopt een dump van adressen en wachtwoorden van een oude inbreuk en stuurt één sjabloon naar elk adres, met het wachtwoord automatisch ingevoegd. Er is geen surveillance en geen map met screenshots — alleen een spreadsheet en een mailserver.
De aanwijzingen zijn consistent. Het bericht noemt nooit iets specifieks: geen site die je daadwerkelijk gebruikt, geen echt gesprek, geen naam. Het beschrijft wat het zogenaamd heeft in plaats van het te tonen, eist cryptocurrency omdat die betaling niet kan worden teruggedraaid, en stelt een korte deadline, omdat een bange persoon die een dag nadenkt, niet langer bang blijft. Als het lijkt te komen van je eigen adres, bewijst dat ook niets: een afzenderveld is net zo vervalsbaar als het retouradres op een envelop. Weten [[post:how-personal-data-is-collected-online|waar deze databases van e-mails en wachtwoorden vandaan komen]] haalt veel van de dreiging weg.
Hoe te controleren of het wachtwoord daadwerkelijk is gelekt
Je hoeft niet te raden. Gratis databases voor inbreukmeldingen indexeren referenties uit openbare dumps en laten je zoeken op e-mailadres; Have I Been Pwned is de bekendste en functioneert als een project van openbaar belang. Als je adres naast een site verschijnt die je herkent, en het jaar overeenkomt met wanneer je dat wachtwoord gebruikte, is het mysterie opgelost.
De controle is sterk in één richting, en die beperking is belangrijk. Een hit vertelt je dat het wachtwoord al jaren in omloop is, wat wijst op een bluff. Niets vinden vertelt je alleen dat er geen geïndexeerde dump je adres bevat — veel gestolen gegevens worden nooit gepubliceerd, nooit geparsed, of zitten in privéhandel. De grootste enkele bron van gestolen inloggegevens vandaag de dag is helemaal geen gehackte website, maar infostealer malware: software die de opgeslagen-wachtwoordopslag van een geïnfecteerde computer leegt en het in bulk verzendt. Have I Been Pwned indexeert een deel van dit materiaal apart als stealer logs, en enkele batches voegden tientallen miljoenen unieke adressen toe tot 2025 en 2026. Lees dus een leeg resultaat als «onbewezen», nooit als «mijn wachtwoord is nooit gelekt» en nooit als bewijs dat de dreiging echt moet zijn.
Google en Apple hebben beide een controlefunctie ingebouwd in hun eigen wachtwoordmanagers, wat meestal de snellere route is. Google's Wachtwoordcontrole vergelijkt opgeslagen wachtwoorden met bekende lekken. Op iPhone en iPad bevindt de equivalente functie zich in de aparte Wachtwoorden app, in de sectie Beveiliging; de detectie zelf is ingeschakeld in Instellingen → Apps → Wachtwoorden → Gecompromitteerde wachtwoorden detecteren. Beide tonen welke inloggegevens hetzelfde wachtwoord hergebruiken, meestal de meer urgente vraag. Eén regel: zoek op e-mailadres, en typ nooit een huidig wachtwoord in een site die je niet kunt verifiëren. Sommige legitieme tools zijn zo gebouwd dat het wachtwoord nooit je apparaat verlaat — de wachtwoordzoekfunctie van Have I Been Pwned verzendt alleen een kort voorvoegsel van een hash en vergelijkt de rest lokaal — maar dat is een eigenschap om te bevestigen voordat je typt, niet om aan te nemen.
Wat te doen in het eerste uur
[[steps]] Reageer niet en betaal niet :: Elke reactie vertelt de afzender dat het adres actief is en toebehoort aan iemand die reageert, wat je op een kortere, agressievere lijst plaatst. Controleer het wachtwoord tegen inbreukrecords :: Bepaal bij welk account het hoorde, zoek vervolgens je e-mailadres in een inbreukindex. Een match bevestigt een bluff; niets vinden bevestigt veel minder, omdat niet elke dump is geïndexeerd. Wijzig dat wachtwoord overal waar het is gebruikt :: Niet alleen op de oorspronkelijke site. Hergebruik maakt van één oude inbreuk tien actieve accounts. Zet tweefactorauthenticatie of een wachtwoordzin aan waar het wordt aangeboden :: Een app-code, een hardware-sleutel of een wachtwoordzin is het verschil tussen een gestolen wachtwoord dat een ongemak is en een inbraak, en een wachtwoordzin laat geen gedeeld geheim achter voor de volgende inbreuk om te lekken. Controleer actieve sessies en verbonden apps :: Elke grote dienst toont ingelogde apparaten en apps met toegang. Log uit bij alles wat onbekend is. Bewaar het bewijs en vertel het iemand :: Bewaar het bericht met zijn headers, en zeg het hardop tegen iemand die je vertrouwt — schaamte en isolatie zijn wat dit laat werken. [[/steps]]
Wanneer de dreiging echt is
Een minderheid van de gevallen betreft echte toegang, en dan is één wachtwoordwijziging niet genoeg. De signalen hieronder worden samen gelezen, niet één voor één: geen enkele rij bewijst iets op zichzelf.
[[compare]] Signaal | Massaal verzonden bluff | Echte inbreuk | Hoe het te controleren Wachtwoord geciteerd | Oud, of alleen gebruikt op een minder belangrijke site | Actueel, en nooit hergebruikt | Zoek je adres in een inbreukindex: een hit wijst op een bluff, geen hit bewijst niets in beide richtingen Bewijs aangeboden | Geen, of een vage beschrijving | Een bestand of bericht dat je herkent | Vraag of dat bewijs van een openbaar profiel zou kunnen komen Accountactiviteit | Inloggeschiedenis ziet er normaal uit | Onbekende apparaten, nieuwe app-wachtwoorden | Open de beveiligings- of apparatenpagina van het account Waar het is aangekomen | Oud adres, generiek sjabloon | Binnen een chat die je gebruikt, of van je eigen account | Controleer de Verzonden map en de berichtheaders [[/compare]]
Accountactiviteit is de rij die het meeste gewicht draagt, omdat het de enige is die de afzender niet kan faken. Als een contact berichten heeft ontvangen die je nooit hebt geschreven, je herstel-e-mailadres is veranderd zonder dat je het wist, of je bent uitgelogd van een dienst die je nooit hebt verlaten, beschouw het dan als een actieve inbraak en volg de stappen voor wanneer [[post:someone-signed-into-my-account|iemand daadwerkelijk in je account is ingelogd]]. Echte apparaatcompromittering is nog zeldzamer en laat tekenen achter — snelle batterijontlading, onverklaarbaar datagebruik, onbekende beheerdersapps — wat [[post:what-is-spyware-programs|hoe spyware zich echt gedraagt op een telefoon]].
Waarom betalen zelden het probleem oplost
Mensen die betalen worden geregistreerd als mensen die betalen. Het patroon dat keer op keer wordt gerapporteerd, is dat betaling binnen enkele dagen wordt gevolgd door een tweede eis met een groter bedrag, omdat de eerste bewees dat het doel onder druk kon worden gezet. Niemand verplicht iemand om iets te verwijderen, en in een bluff is er niets te verwijderen. Zelfs in het zeldzame geval dat er echt materiaal bestaat, koopt betaling een belofte van iemand anoniem van ontwerp, die geen manier heeft om aan te tonen dat een kopie is vernietigd.
Waar te rapporteren
Rapporteren leidt zelden tot het onderzoeken van één bericht, maar het voedt de gegevens die portemonnees en campagnes afsluiten. In de Verenigde Staten neemt de FTC rapporten aan via reportfraud.ftc.gov en de FBI beheert het Internet Crime Complaint Center, dat klachten over online afpersing aanneemt. In het Verenigd Koninkrijk behoort die rol nu tot de Report Fraud dienst beheerd door de City of London Police — online op reportfraud.police.uk of telefonisch op 0300 123 2040 — die Action Fraud in de winter van 2025–2026 heeft vervangen en Engeland, Wales en Noord-Ierland dekt; in Schotland, rapporteer aan Police Scotland op 101. Markeer het ook als phishing in je mailclient, en als het via een messenger is gekomen, gebruik dan de rapportagetool in de app — Apple documenteert hoe je berichten op de iPhone kunt blokkeren, filteren en rapporteren. Als de persoon die het doelwit is onder de 18 is, ga dan rechtstreeks naar de wetshandhaving of een kindbeschermingsdienst voor verwijdering.
De volgende onschadelijk maken
De reden dat een wachtwoord jaren geleden is gelekt je vandaag nog steeds kan laten schrikken, is hergebruik. Zodra elk account zijn eigen wachtwoord en tweede factor heeft, wordt een oude inbreuk trivia in plaats van een hefboom, en de wachtwoordmanagers die zijn ingebouwd in iOS, Android en browsers zijn voldoende voor de meeste mensen. Waar een dienst een wachtwoordzin aanbiedt, neem deze dan: de referentie blijft op het apparaat of in de wachtwoordmanager en er wordt niets herbruikbaars op de server opgeslagen, zodat een toekomstige inbreuk op die site niets te verkopen heeft. Apple-, Google- en Microsoft-accounts ondersteunen allemaal wachtwoordzinnen, en de ingebouwde managers synchroniseren ze tussen apparaten.
Houd herstelcontacten actueel en bedek een laptop-webcam als dat je kalmer maakt. Als de controles hierboven op een bluff wezen — een oud wachtwoord, geen specifiek bewijs, schone inloggeschiedenis — dan heeft niemand je individueel bekeken in de eerste plaats, en het volgende bericht zoals dit zal aankomen als tekst op een scherm, niets meer. Als ze de andere kant op wezen, is de sectie over echte inbreuk de eerste die je moet doorlopen.
[[faq]] De e-mail toonde mijn echte wachtwoord — betekent dat dat ze me hebben gehackt? :: Niet op zichzelf. Wachtwoorden lekken in bulk van gehackte websites en van malware die opgeslagen-wachtwoordopslag leegt, en worden vervolgens doorverkocht in lijsten, dus het citeren ervan bewijst alleen dat het in omloop was. Ik heb mijn e-mailadres in een inbreukindex gezocht en niets gevonden — is de dreiging dan echt? :: Nee. Indexen dekken alleen dumps die zijn gepubliceerd en verwerkt, dus een leeg resultaat betekent «onbevestigd», niet «nooit gelekt». Beoordeel de dreiging op basis van inloggeschiedenis en apparaten, niet op basis van de afwezigheid van een record. Het bericht kwam van mijn eigen adres, zijn ze dan binnen mijn account? :: Afzenderadressen kunnen vervalst zijn, en dit is standaard in deze campagnes. Controleer je Verzonden map en inloggeschiedenis: als het bericht daar niet staat en er geen onbekende apparaten zijn vermeld, is er niets vanuit je mailbox verzonden. Moet ik betalen als ik echt iets beschamends heb? :: Nee. Betaling markeert je als iemand die betaalt, en een tweede eis volgt vaak. Als er echt materiaal bestaat, rapporteer het dan in plaats van te onderhandelen — een anonieme afzender kan niet aantonen dat een kopie is verwijderd. Wat als ik al op hen heb gereageerd? :: Stop met reageren, wijzig de wachtwoorden op de genoemde of geïmpliceerde accounts, schakel tweefactorauthenticatie of wachtwoordzinnen in, en verwacht verdere pogingen. Een antwoord geeft niemand toegang tot iets. [[/faq]]
Did this answer your question?