E-mailspoofing is een van de oudste trucs uit het arsenaal van een phisher. Een aanvaller verstuurt een e-mail die eruitziet alsof deze afkomstig is van een bedrijf of persoon die je vertrouwt. Hij gebruikt een vervalst e-mailadres dat zo is opgesteld dat het op het eerste gezicht echt lijkt. Dat is meestal genoeg om iemand ertoe te brengen op een link te klikken, een wachtwoord prijs te geven of een betaling goed te keuren die nooit had mogen plaatsvinden. Aanvallers pakken dit op twee manieren aan. Ze vervalsen ofwel je echte e-mailadres, ofwel registreren ze een adres dat er zo op lijkt dat de meeste mensen erin trappen.
De kosten worden pas duidelijk na de klik: gestolen inloggegevens, frauduleuze overschrijvingen, malware die zich in uw netwerk heeft genesteld en een domeinreputatie die maanden kost om te herstellen. Door spoofing in een vroeg stadium op te sporen, blijft de schade beperkt, nog voordat een aanvaller die eerste reactie van een doelwit ontvangt.
Belangrijkste Conclusies
- Door middel van e-mailspoofing kunnen aanvallers zich voordoen als betrouwbare domeinen, leidinggevenden, leveranciers of medewerkers.
- Direct-domain-spoofing kan worden teruggedrongen door middel van correct geconfigureerde SPF-, DKIM- en DMARC-beleidsregels.
- DMARC-rapportage biedt beveiligingsteams inzicht in ongeautoriseerde afzenders, authenticatiefouten en problemen met de afleverbaarheid.
- Domeinen die op uw domein lijken, vereisen extra toezicht, omdat DMARC uw echte domein beschermt, en niet de domeinen van aanvallers die daarop lijken.
- PowerDMARC helpt organisaties bij het beheer van DMARC, SPF, DKIM, BIMI, MTA-STS en TLS-RPT via één platform, met duidelijke rapportages en deskundige ondersteuning.
Wat is e-mail spoofing?
Bij e-mailspoofing verstuurt iemand een e-mail die eruitziet alsof deze afkomstig is van een betrouwbare bron, zoals een bedrijf of iemand die je kent. In werkelijkheid doet deze persoon zich voor als die bron. Hij of zij past de naam aan die in het veld ‘Van’ wordt weergegeven, zodat de e-mail echt lijkt. Op deze manier kan hij of zij je ertoe verleiden iets te doen wat je beter niet kunt doen, zoals je wachtwoord prijsgeven of geld overmaken.
E-mailspoofing is een probleem voor bedrijven die niet over goede systemen beschikken om te controleren of e-mails echt zijn of niet.
Als we e-mailspoofing kunnen tegengaan, kunnen we voorkomen dat mensen zich voordoen als iemand anders, en dit draagt ertoe bij dat bedrijven veilig en betrouwbaar blijven.
Je kunt de de actuele statistieken over e-mailphishing en de acceptatie van DMARC in het onderzoekscentrum van PowerDMARC bekijken om beter te begrijpen hoe spoofing organisaties in verschillende sectoren beïnvloedt.
Hoe werkt e-mailspoofing?
Bij e-mailspoofing worden de afzendergegevens in de header van een e-mail vervalst, meestal het „Van“-adres, zodat een bericht lijkt afkomstig te zijn van een betrouwbare persoon of een betrouwbaar bedrijf, terwijl het in werkelijkheid van iemand anders afkomstig is. Aanvallers maken misbruik van hiaten in e-mailverificatie: aangezien standaard e-mailprotocollen de identiteit van de afzender niet standaard controleren, kan een vervalst bericht door e-mailservers heen glippen en in de inbox terechtkomen, waar het er legitiem uitziet. De ontvanger ziet een bekende naam, vertrouwt deze en reageert op het verzoek door op een link te klikken, inloggegevens te delen of een betaling goed te keuren, tenzij er protocollen zoals SPF, DKIM en DMARC zijn ingesteld om de vervalsing vóór aflevering op te sporen.
Veelvoorkomende soorten e-mail-spoofingaanvallen
Aanvallers gebruiken verschillende technieken om de afzender van e-mails te vervalsen. Dit zijn de meest voorkomende methoden:
| Type aanval | Hoe Het Werkt |
|---|---|
| SMTP relais openen | Een verkeerd geconfigureerde e-mailserver waardoor niet-geauthenticeerde gebruikers er e-mail via kunnen versturen. Aanvallers maken misbruik van deze servers om vervalste berichten of spamberichten te verspreiden, terwijl ze hun werkelijke verzendinfrastructuur verbergen. |
| Schermnaam spoofen | Aanvallers gebruiken namen als „IT-ondersteuning”, „Financieel team” of de naam van een topmanager, terwijl ze het bericht versturen vanaf een adres dat daar niets mee te maken heeft. Deze techniek staat bekend als „display name spoofing”. Dit is moeilijk te herkennen op mobiele apparaten, waar apps vaak alleen de weergavenaam tonen en het onderliggende adres verbergen. Op een desktop wordt de echte naam zichtbaar als je met de muis over de naam beweegt, maar slechts weinig mensen doen dat. |
| Direct Domein Spoofing | De aanvaller vervalst het zichtbare ‘Van’-adres om een bericht te laten lijken alsof het afkomstig is van uw echte domein, bijvoorbeeld [email protected]. DMARC, SPF en DKIM zijn speciaal bedoeld om ontvangende servers te helpen dit te detecteren en te weigeren. |
| Unicode en homograaf-spoofing | Een Unicode-teken dat er visueel identiek uitziet als een ASCII-teken wordt in het domein ingevoegd; dit is een vorm van naamvervalsing. De Punycode-codering maakt dit mogelijk, bijvoorbeeld door een Latijnse „a” te vervangen door een Cyrillische „а”. Het domein ziet er op het eerste gezicht legitiem uit, maar de onderliggende codering is totaal anders. |
| Domains die op elkaar lijken | Een geregistreerd domein dat sterk lijkt op een legitiem domein, vaak door een vervanging van een teken, een toegevoegd woord of een ander TLD. DMARC kan dit niet voorkomen, aangezien de aanvaller niet uw daadwerkelijke domein gebruikt. Alleen een zorgvuldige controle of tools voor domeinmonitoring kunnen dit opsporen. |
| Technieken voor social engineering | Mensen manipuleren om gevoelige informatie prijs te geven of schadelijke handelingen te verrichten. Aanvallers doen zich voor als vertrouwde collega’s, IT-beheerders, financiële medewerkers of leidinggevenden om het opnieuw instellen van wachtwoorden, goedkeuringen voor betalingen of toegangsgegevens te vragen, vaak onder het mom van urgentie. |
Waarom maken aanvallers gebruik van e-mailspoofing?
E-mail-spoofing is een veelgebruikte aanvalsmethode omdat hierbij misbruik wordt gemaakt van het vertrouwen dat ontvangers van nature stellen in bekende afzenderidentiteiten. Veelvoorkomende motieven van aanvallers zijn onder meer:
- Financiële fraude: Zich voordoen als leidinggevenden of financiële teams om frauduleuze overschrijvingen of betalingen van facturen goed te keuren.
- Diefstal van inloggegevens: het versturen van valse inlogpagina’s die lijken afkomstig te zijn van vertrouwde interne systemen of SaaS-platforms.
- Business Email Compromise (BEC): Aanvallers richten zich op de afdeling crediteurenadministratie, HR en directieassistenten om betalingen om te leiden of personeelsgegevens openbaar te maken.
- Verspreiding van malware en ransomware: het verspreiden van schadelijke bijlagen of links onder het mom van legitieme interne communicatie.
- Zich voordoen als een merk: het benaderen van klanten van een organisatie met valse e-mails die de indruk wekken afkomstig te zijn van dat merk, met als doel inloggegevens of betalingsgegevens te bemachtigen.
- Vertrouwenscontroles omzeilen: spamfilters omzeilen die bekende afzenderdomeinen op de witte lijst plaatsen, door precies die domeinen te vervalsen.
- Aanvallen op de toeleveringsketen: zich voordoen als erkende leveranciers of toeleveranciers om betalingen te onderscheppen of inkoopgegevens te verzamelen.
Waarom is e-mailspoofing gevaarlijk?
Organisaties zijn zeer aantrekkelijke doelwitten voor e-mail-spoofingaanvallen, omdat hun domeinen institutioneel vertrouwen genieten. Wanneer een aanvaller zich met succes voordoet als het directieteam, een klantgericht domein of een erkende leverancier, reiken de gevolgen veel verder dan alleen een gehackte inbox.
Twee veelvoorkomende manieren waarop organisaties worden getroffen: aanvallers versturen phishing-e-mails vanaf hun eigen domein, of gebruiken een domein dat erop lijkt om zich bij klanten of partners voor te doen als het bedrijf.
Hoe valse e-mails uw organisatie schade kunnen berokkenen
Vervalste e-mails vormen vaak de ingang voor grotere beveiligingsincidenten. Een geslaagde poging tot spoofing kan leiden tot diefstal van inloggegevens, misbruik van zakelijke e-mailaccounts, verspreiding van malware, reputatieschade voor het domein, risico’s op het gebied van regelgeving en operationele verstoringen. Specifieke gevolgen zijn onder meer:
- Phishing-e-mails die namens uw domein worden verzonden om inloggegevens, creditcardgegevens of andere gevoelige informatie van klanten en medewerkers te stelen.
- Business Email Compromise (BEC)-aanvallen waarbij cybercriminelen zich voordoen als leidinggevenden of financiële medewerkers om overschrijvingen goed te keuren of vertrouwelijke gegevens te delen.
- Malware en spyware verspreiding via vervalste interne e-mails, wat leidt tot ransomware-infecties in de hele organisatie.
- Schade aan de reputatie van het domein en verminderde afleverbaarheid. Herhaalde spoofing-aanvallen zorgen ervoor dat ontvangers en ontvangende mailservers uw domein gaan wantrouwen, wat ertoe kan leiden dat legitieme e-mails worden gefilterd of geweigerd.
- Identiteitsdiefstal en ongeoorloofde toegang tot accounts als gevolg van het verzamelen van inloggegevens via vervalste berichten.
- Regelgevings- en nalevingsrisico. Organisaties die hun e-maildomeinen niet beveiligen, kunnen boetes krijgen op grond van regelgevingskaders zoals PCI DSS, de AVG en e-mailvoorschriften voor de publieke sector van Google, Microsoft en overheidsinstanties.
- Verstoring van de toeleveringsketen. Vervalste e-mails gericht aan leveranciers of verkopers kunnen zakelijke relaties in gevaar brengen, wat kan leiden tot frauduleuze transacties, datalekken of operationele verstoringen.
- Regelgevings- en nalevingsrisico. Organisaties die hun e-maildomeinen niet beveiligen, kunnen boetes krijgen op grond van regelgevingskaders zoals PCI DSS, de AVG en e-mailvoorschriften voor de publieke sector van Google, Microsoft en overheidsinstanties. (Meer informatie over hoe u deze lacune kunt dichten, vindt u in het gedeelte over PowerDMARC hieronder.)
Veelvoorkomende voorbeelden van e-mailspoofing
Als beveiligingsteams weten hoe spoofing er in de praktijk uitziet, kunnen ze medewerkers beter opleiden en actieve bedreigingen herkennen.
| Scenario | De aanvaller doet zich voor als | Een typisch verzoek | Waarschuwingsborden | Aanbevolen reactie |
|---|---|---|---|---|
| Zich voordoen als een leidinggevende | CEO of CFO | Spoedoverschrijving of aankoop van een cadeaubon | Ongebruikelijke urgentie, afwijking in ‘reply-to’-veld | Neem eerst telefonisch contact op voordat je actie onderneemt; controleer de kopteksten |
| Verzoek om een valse factuur | Erkende leverancier | Bankgegevens voor betalingen bijwerken | Gegevens van een nieuw account, een domein dat erop lijkt | Neem rechtstreeks contact op met de contactpersoon van de betreffende leverancier om dit te bevestigen |
| Phishing via de IT-helpdesk | Intern IT-ondersteuningsteam | Wachtwoord opnieuw instellen of MFA opnieuw activeren | Link naar een extern domein, algemene begroeting | Neem contact op met IT via het interne ticketsysteem |
| Omleiding van salarisbetalingen | Medewerker op de afdeling HR of salarisadministratie | Gegevens voor automatische overschrijving bijwerken | Verzonden vanaf een persoonlijk e-mailadres, geen eerdere communicatie | Vraag om een persoonlijk bezoek of een geverifieerd identiteitsbewijs voor wijzigingen |
| Merkimitatie | Het merk van uw organisatie (gericht op klanten) | Accountverificatie, valse beveiligingswaarschuwingen | Een iets ander onderwerp, dringende oproep tot actie | Schakel DMARC-handhaving en BIMI in om klanten te helpen echte e-mails te herkennen |
Tips om de tekenen van e-mailspoofing te herkennen
De meeste vervalste e-mails verraden zichzelf ergens, als je maar weet waar je moet kijken. Begin met wat er in het bericht zelf te zien is:
- Controleer het volledige domein van de afzender, niet alleen de weergavenaam. Komt dit overeen met het bekende verzenddomein van de organisatie?
- Verschilt het ‘Reply-To’-adres van het ‘From’-adres? Een discrepantie is een sterke aanwijzing voor spoofing.
- Bevat het bericht typefouten, grammaticale fouten of ongebruikelijke formuleringen die niet passen bij de vermeende afzender?
- Zijn er onverwachte bijlagen, dringende betalingsinstructies of verzoeken om de gebruikelijke goedkeuringsprocedures te omzeilen?
- Beweeg de muisaanwijzer over alle links voordat je erop klikt. Controleer of de bestemmings-URL overeenkomt met het verwachte domein.
Er is ook een aparte reeks waarschuwingssignalen die erop wijzen dat je eigen account of domein al bij een aanval wordt gebruikt:
- Je ziet e-mails in je map ‘Verzonden’ staan die je niet hebt verzonden.
- Je ontvangt antwoorden op e-mails die je zelf nooit hebt verstuurd.
- Het wachtwoord van uw account is gewijzigd zonder dat u daar iets voor hebt gedaan.
- Collega’s of klanten melden frauduleuze e-mails die onder uw naam zijn verstuurd.
Voor wie meer in de details wil duiken: de ruwe headers bevestigen meestal wat een visuele controle slechts kan suggereren:
- Open de ruwe e-mailheaders en zoek de header „Authentication-Results“. Kijk of de SPF-, DKIM- en DMARC-controles zijn geslaagd of mislukt.
- Controleer het Return-Path (afzender op de envelop). Als dit aanzienlijk afwijkt van het zichtbare ‘Van’-adres, is het bericht mogelijk vervalst.
- Bekijk de ‘Received’-keten om de daadwerkelijke verzendinfrastructuur te traceren. Onverwachte mailservers in het bezorgtraject zijn een waarschuwingsteken.
- Als het SPF-resultaat ‘fail’ is en het DMARC-beleid ‘reject/quarantine’, maar het bericht toch is aangekomen, is uw DMARC-beleid mogelijk nog steeds ingesteld op ‘p=none’, wat betekent dat er alleen wordt gecontroleerd en niet wordt geblokkeerd.
Hoe u zich kunt beschermen tegen e-mailspoofing
1. Methoden voor e-mailverificatie
- SPF (Sender Policy Framework): SPF is een van de fundamentele protocollen voor e-mailverificatie en werkt samen met DKIM en DMARC om e-mailspoofing te voorkomen. SPF autoriseert de toegestane e-mailafzenders voor uw domein. SPF kan echter falen wanneer organisaties te veel externe verzendservices toevoegen en de limiet van 10 DNS-lookups overschrijden. Het geautomatiseerde SPF-beheer en SPF-afvlakking zorgen ervoor dat SPF-records geoptimaliseerd blijven, waardoor authenticatiefouten worden verminderd en vermijdbare bezorgingsproblemen worden voorkomen.
- DKIM (DomainKeys Identified Mail): Een e-mailverificatieprotocol dat alle uitgaande berichten cryptografisch ondertekent om de integriteit van het bericht te waarborgen en manipulatie tijdens het verzenden te voorkomen.
- DMARC (Domain-based Message Authentication, Reporting & Conformance): Met DMARC kunnen organisaties zich beschermen tegen spoofing en phishing-aanvallen aanvallen. Het bouwt voort op SPF en DKIM en stelt domeineigenaren in staat een beleid te publiceren waarin ontvangende servers instructies krijgen over hoe ze berichten moeten behandelen die de authenticatie niet doorstaan (in quarantaine plaatsen, weigeren of afleveren).
Opmerking: DMARC beschermt uw domein tegen directe domeinspoofing. Het biedt geen bescherming tegen aanvallen met op uw domein lijkende domeinen; hiervoor zijn aparte maatregelen voor domeinmonitoring nodig.
2. Aanvullende veiligheidsmaatregelen
- Leid medewerkers op: zij vormen vaak de eerste verdedigingslinie tegen spoofing-aanvallen. Regelmatige trainingen moeten aandacht besteden aan het herkennen van phishing-pogingen, het controleren van afzendergegevens, het nakijken van e-mailheaders en het volgen van escalatieprocedures bij verdachte berichten.
- Inschakelen BIMI: Brand Indicators for Message Identification is een visuele e-mailbeveiligingsstandaard standaard die uw geverifieerde merklogo rechtstreeks in de inbox van ontvangers weergeeft. Hiervoor is een afdwingbaar DMARC-beleid (p=quarantine of p=reject) en een BIMI-conform SVG-logo. De Hosted BIMI-service van PowerDMARC regelt de volledige installatie, inclusief het verkrijgen van VMC- en CMC-certificaten, zodat uw logo in ondersteunde inboxen verschijnt zonder dat u handmatig aan de DNS hoeft te werken.
- Gebruik op AI gebaseerde tools voor e-mailbeveiliging: door AI aangestuurde dreigingsinformatie analyseert verzendpatronen, signalen uit blokkeerlijsten en authenticatiegegevens om spoofing-activiteiten op te sporen voordat deze de ontvangers bereiken. PowerDMARC integreert voorspellende dreigingsinformatie om ongeautoriseerde afzenders en verdachte IP-activiteiten binnen uw domeinen aan het licht te brengen.
Hoe PowerDMARC e-mailspoofing helpt voorkomen
PowerDMARC biedt organisaties een gecentraliseerd platform om DMARC, SPF, DKIM, BIMI, MTA-STS en TLS-RPT voor alle domeinen te monitoren en te beheren. In plaats van zich door onbewerkte XML-rapporten te moeten worstelen, krijgen beveiligingsteams een duidelijk inzicht in legitieme afzenders, authenticatiefouten en ongeoorloofde spoofingpogingen.
- DMARC-monitoring: Breng alle afzenders die namens uw domein berichten versturen in kaart en detecteer mislukte authenticatiepogingen in realtime.
- SPF-beheer: Voorkom dat de limiet voor SPF-opzoekingen wordt overschreden en beperk verstoringen in de verzending wanneer er nieuwe SaaS-afzenders aan uw omgeving worden toegevoegd.
- Gehoste authenticatie: Beheer DMARC, DKIM, BIMI, MTA-STS en TLS-RPT vanaf één platform, zonder dat u bij elke update handmatig DNS-wijzigingen hoeft door te voeren.
- Ondersteuning bij naleving: zorg ervoor dat u voldoet aan de vereisten van Google, Microsoft, PCI DSS, de AVG en de voorschriften voor e-mailverificatie in de publieke sector.
- Wereldwijde ondersteuning: Profiteer van deskundige begeleiding tijdens de onboarding, bij het oplossen van SPF/DKIM-problemen en bij het handhaven van het DMARC-beleid voor al uw domeinen.
Bureaus en managed service providers kunnen deze bescherming uitbreiden naar elk klantdomein dat zij beheren via de DMARC MSP partnerprogramma van PowerDMARC uitbreiden naar elk klantdomein dat zij beheren, zonder dat ze voor elk account opnieuw instellingen hoeven te configureren.
Of je kunt een demo boeken om te zien wie er op dit moment berichten verstuurt via jouw domein.
Veelgestelde Vragen
Wat is e-mail-spoofing precies?
Een aanvaller vervalst de identiteit van de afzender, zodat een e-mail lijkt te zijn afkomstig van een vertrouwd domein, een leidinggevende of een organisatie. De ontvanger ziet een legitiem ogend ‘Van’-adres, maar het bericht is in werkelijkheid ergens anders vandaan afkomstig. SPF, DKIM en DMARC zijn de belangrijkste maatregelen die worden gebruikt om dit te detecteren en te blokkeren.
Wat is het verschil tussen e-mailspoofing en phishing?
Spoofing is de technische handeling waarbij de identiteit van een afzender wordt vervalst. Phishing is de bredere poging om iemand ertoe te misleiden informatie prijs te geven of een schadelijke handeling te verrichten. Spoofing is vaak het middel dat bij phishingaanvallen wordt gebruikt om een betrouwbare indruk te wekken.
Kunnen gratis e-mailproviders zoals Gmail of Yahoo spoofing voorkomen?
Ze kunnen vervalste e-mails die naar hun eigen gebruikers worden verzonden, filteren op basis van DMARC-, SPF- en DKIM-resultaten. Ze kunnen echter niet voorkomen dat aanvallers uw domein vervalsen wanneer ze zich richten op ontvangers op andere e-mailplatforms. Alleen uw eigen SPF-, DKIM- en DMARC-records hebben daar controle over.
Kan iemand mijn e-mailadres vervalsen zonder mijn account te hacken?
Ja. Aanvallers vervalsen het zichtbare „Van“-adres met behulp van hun eigen mailservers of open relays; daarvoor is geen toegang tot een account nodig. Daarom is accountbeveiliging alleen niet voldoende; authenticatie op domeinniveau is wat het ongeoorloofde gebruik van uw domein daadwerkelijk tegengaat.
Is DMARC voldoende om alle spoofing-aanvallen te voorkomen?
Nee. DMARC voorkomt ‘direct-domain spoofing’, waarbij aanvallers precies uw domein namaken. Het biedt geen bescherming tegen aanvallen met op uw domein lijkende domeinen, aangezien daarbij gebruik wordt gemaakt van een ander, op uw domein lijkend domein dat buiten uw DMARC-beleid valt. Daarnaast zijn domeinmonitoring en gebruikerstraining noodzakelijk.
Hoe kan ik zien of een e-mailadres vervalst is?
Controleer de header ‘Authentication-Results’ op de resultaten van SPF, DKIM en DMARC. Vergelijk het ‘Return-Path’-veld met het zichtbare ‘From’-adres. Controleer waar het ‘Reply-To’-veld daadwerkelijk naartoe leidt. Op de desktop kun je het echte adres zien door met de muis over de naam van de afzender te gaan. Een afwijking in een van deze gegevens is een duidelijk signaal.
Hoe kan ik controleren of mijn domein wordt misbruikt, en wat moet ik dan doen?
Schakel DMARC-rapportage in en bekijk de geaggregeerde rapporten op ongeautoriseerde verzendbronnen. Als u misbruik constateert, stel uw beleid dan in op p=quarantine of p=reject om vervalste berichten te blokkeren, breng de getroffen gebruikers en uw interne beveiligingsteam op de hoogte en meld het incident aan uw e-mailprovider. PowerDMARC zet onbewerkte XML-rapporten om in dashboards, zodat u deze niet handmatig hoeft te ontleden.
- Wat is URL-manipulatie (URL-herschrijving)? Hoe aanvallers betrouwbare links kapen om phishing te verbergen - 10 augustus 2026
- Beveiligingswaarschuwing via e-mail voor Microsoft-accounts: hoe u oplichting kunt herkennen en uw domein kunt beschermen - 9 augustus 2026
- Wat is pharming? Hoe werkt het en hoe kunnen organisaties het risico beperken? - 8 augustus 2026