Back to Blog
phishing8 September 20265 min read

Je Wachtwoord Is Niet Genoeg Meer: Hoe Phishing in 2026 Je Sessie Steelt

Tweestapsverificatie is niet langer voldoende. In 2026 stelen AiTM-phishing-aanvallen je sessiecookie — en omzeilen zo je wachtwoord én 2FA volledig. Zo werkt het en zo bescherm je jezelf.

Je Wachtwoord Is Niet Genoeg Meer: Hoe Phishing in 2026 Je Sessie Steelt

Je Wachtwoord Is Niet Genoeg Meer: Hoe Phishing in 2026 Je Sessie Steelt

Je hebt een sterk wachtwoord. Je gebruikt tweestapsverificatie. Je denkt dat je veilig bent. Maar in 2026 zijn er phishing-aanvallen die al deze beveiligingslagen omzeilen — en ze treffen dagelijks miljoenen mensen.

De nieuwe dreiging heet Adversary-in-the-Middle (AiTM) phishing, en de aanvallers hebben je wachtwoord helemaal niet nodig.

---

Hoe Werkt AiTM Phishing?

Klassieke phishing was eenvoudig: je verleiden om je wachtwoord in te typen op een nep-website. Beveiligingsexperts reageerden met tweestapsverificatie (2FA), en dat hielp — een tijdje.

Maar oplichters passen zich aan.

Bij een AiTM-aanval plaatst de crimineel een live tussenpersoon tussen jou en de echte website. Je bezoekt wat eruitziet als de inlogpagina van je bank. In werkelijkheid verbind je via de server van de aanvaller. Je typt je inloggegevens — die worden doorgestuurd naar de echte site. Je voert je 2FA-code in — ook die wordt doorgestuurd. Je logt succesvol in en ziet je echte account. Alles lijkt normaal.

Maar achter de schermen heeft de aanvaller je sessiecookie buitgemaakt — het digitale token dat je browser gebruikt om ingelogd te blijven. Met dat cookie kunnen ze overal ter wereld toegang krijgen tot je account, zonder ooit je wachtwoord of 2FA-code nodig te hebben.

Het resultaat: Je account is gecompromitteerd, ook al heb je alles "goed" gedaan.

Uit recent onderzoek blijkt dat dit type aanval in het eerste kwartaal van 2026 met 139% is toegenomen. Inloggegevens stelen is inmiddels goed voor 94% van alle phishing-aanvallen.

---

De QR-Code Val: Quishing

Een andere snelgroeiende techniek is quishing — phishing via QR-codes. Je hebt waarschijnlijk al tientallen QR-codes gescand zonder er bij na te denken: restaurantmenu's, parkeermeters, evenementposters. Oplichters misbruiken precies die gewoonte.

Zo werkt het:

  • Een oplichter plakt een sticker met een kwaadaardige QR-code over een echte code op een parkeermeter of in een café
  • Jij scant hem, in de verwachting te betalen of een menu te zien
  • In plaats daarvan kom je op een nep-inlogpagina die er precies uitziet als die van je bank of een populaire dienst
  • Omdat QR-codes de bestemmings-URL verbergen, zie je niet waar je naartoe gaat voordat je er al bent
  • Quishing is extra gevaarlijk omdat het e-mailbeveiligingsfilters volledig omzeilt — de kwaadaardige link verschijnt nooit in een e-mail.

    Hoe bescherm je jezelf:

  • Controleer de QR-code fysiek op stickers die over het origineel zijn geplakt
  • Gebruik een QR-scanner die de bestemmings-URL toont vóórdat je de link opent
  • Als een QR-code om inloggegevens vraagt, stop dan en verifieer via de officiële app of website
  • ---

    AI Maakt Phishing-E-mails Bijna Onherkenbaar

    Vroeger herkende je een phishing-mail aan slechte spelling en vreemd taalgebruik. Die tijd is voorbij.

    In 2026 is ongeveer 82,6% van alle phishing-e-mails gegenereerd door AI. Hierdoor kunnen aanvallers:

  • Grammaticaal perfecte berichten schrijven in elke taal
  • E-mails nabootsen die precies klinken als je bank, werkgever of een vertrouwde collega
  • Hypergepersonaliseerde berichten sturen die verwijzen naar je recente aankopen, functietitel of locatie
  • AI-gestuurde spear phishing-campagnes halen tegenwoordig klikpercentages van wel 54% — vergelijkbaar met de beste menselijke aanvallers, maar voor een fractie van de kosten.

    Het oude advies — "let op spelfouten en verdachte opmaak" — is niet langer voldoende.

    ---

    Waarschuwingssignalen Die Nog Steeds Werken

    Zelfs nu phishing evolueert, zijn sommige signalen nog steeds betrouwbaar:

  • Urgentie en druk: "Je account wordt binnen 24 uur geblokkeerd." Legitieme organisaties eisen zelden onmiddellijke actie via e-mail.
  • Onverwachte inlogverzoeken: Als je zelf niets hebt geïnitieerd, klik dan niet op een link die vraagt om je identiteit te bevestigen.
  • Verkeerde URL's: Beweeg je muis over links (op desktop) om de echte bestemming te zien. `ing-bank.nl.login-secure.com` is niet de website van ING.
  • QR-codes op onverwachte plekken: Wees extra voorzichtig met QR-codes op fysieke objecten in openbare ruimtes.
  • Verzoeken om je 2FA-code te delen: Geen enkele legitieme dienst vraagt je om je verificatiecode door te geven.
  • ---

    Hoe Bescherm Je Je Tegen Sessie-Kaping?

    Omdat AiTM-aanvallen standaard 2FA kunnen omzeilen, raden beveiligingsexperts nu het volgende aan:

    Gebruik Phishing-Resistente Authenticatie

    Passkeys en hardwarematige beveiligingssleutels (zoals YubiKey) gebruiken cryptografische koppeling — ze werken alleen op het exacte domein waarvoor ze zijn geregistreerd. Een proxy-site kan ze niet onderscheppen, omdat de authenticatie gebonden is aan het echte domein.

    Verifieer Via een Apart Kanaal

    Ontvang je een dringend verzoek — om geld over te maken, een wachtwoord te resetten of een transactie goed te keuren? Verifieer het via een volledig apart kanaal. Bel de persoon terug op een nummer dat je al kent. Gebruik nooit contactgegevens uit het verdachte bericht zelf.

    Controleer Je Actieve Sessies

    De meeste grote platforms (Google, Microsoft, Facebook) laten je alle actieve inlogsessies bekijken. Zie je een onbekend apparaat of een vreemde locatie? Log die sessie direct uit en verander je wachtwoord.

    Gebruik een Tool zoals GuardScan

    Voordat je op een verdachte link klikt of een onbekende QR-code scant, kun je die eerst controleren via GuardScan. GuardScan analyseert URL's, telefoonnummers, e-mailadressen en berichten op bekende oplichterpatronen — en geeft je binnen enkele seconden een risicobeoordeling, nog vóórdat je persoonlijke informatie deelt.

    ---

    De Conclusie

    Phishing in 2026 heeft je wachtwoord niet nodig. Het heeft je sessiecookie nodig, je vertrouwen, of een moment van onoplettendheid. De aanvallen zijn sneller, slimmer en moeilijker te herkennen dan ooit.

    Maar bewustzijn blijft je eerste verdedigingslinie. Als je begrijpt hoe AiTM-aanvallen en quishing werken, ben je al een stap voor op de meeste slachtoffers. Combineer die kennis met phishing-resistente authenticatie en een gezonde scepsis tegenover onverwachte verzoeken — en je verkleint je risico aanzienlijk.

    Bij twijfel: niet klikken. Eerst verifiëren.

    phishingsessie kapingAiTM aanvallenquishingcyberveiligheid 2026

    Want to check a suspicious message?

    Search our free scam-report database for known numbers, IBANs and websites — or run a full AI investigation with Pro.

    Get scam alerts in your inbox

    Weekly updates on new scam trends and how to stay safe. No spam — unsubscribe anytime.