Een link in een mail: hoe check je waar hij echt naartoe gaat, zonder te klikken?
Een link in een mail ziet er netjes uit, maar leidt naar een dubieuze site. Zo controleer je in dertig seconden waar een link écht naartoe gaat — zonder dat je IT'er hoeft te zijn.
Je krijgt een mailtje van je bank, je pakketdienst of de Belastingdienst. Er staat een link in. Ziet er netjes uit — logo klopt, taalgebruik oké, geen rare spelfouten. Maar iets zegt je: voor ik hier klik, wil ik zeker weten waar dit heen gaat. Goed idee. In dit artikel laten we zien hoe je in dertig seconden een link controleert, zonder dat je iets hoeft te installeren en zonder dat je IT'er hoeft te zijn.
Waarom een link niet altijd is wat hij lijkt
Een link bestaat uit twee dingen: de tekst die je ziet, en het adres waar hij daadwerkelijk naartoe gaat. Die twee hoeven niet hetzelfde te zijn. In een mail kan er bijvoorbeeld www.ing.nl staan, terwijl de link in werkelijkheid naar ing-veilig-inloggen.example.ru gaat. Op papier valt dat niet op. Op je scherm ook niet, tenzij je even kijkt.
Stap 1: eerst kijken, dan pas klikken
De simpelste truc: houd je muis boven de link, maar klik niet. Linksonder in je browser (of onderin je mailprogramma) verschijnt het echte adres. Op je telefoon werkt het net iets anders: houd je vinger een paar seconden op de link ingedrukt, dan komt er een pop-up met het volledige adres.
Waar let je op?
- Het hoofddomein. Dat is het stukje vlak vóór .nl, .com, .be, enzovoort. Bij ing-veilig.inloggen-nu.com is het hoofddomein inloggen-nu.com, niet ing. Dat is dus geen ING.
- Rare uitbreidingen. Legitieme Nederlandse bedrijven eindigen bijna altijd op .nl, .com of soms .eu. Zie je .top, .xyz, .ru, .cn of een reeks cijfers — wees op je hoede.
- Letters die op elkaar lijken. Een kleine L en een hoofdletter i zien er identiek uit. rabobаnk.nl met een cyrillische a is een klassieker.
Stap 2: gebruik een "link uitpakker"
Veel links in mails zijn verkort: ze beginnen met bit.ly, tinyurl, of een tracker-domein van een mailprogramma. Dan zie je pas waar je uitkomt nadat je hebt geklikt — te laat dus.
Er zijn gratis websites waarmee je zo'n verkorte link kunt "uitpakken" zonder hem te openen. Zoek op unshorten link of link expander. Je plakt de link erin, en je krijgt te zien naar welk uiteindelijk adres hij leidt. Handig voor die ene mail waar je niet uit komt.
Stap 3: het echte adres checken
Zodra je het hoofddomein hebt gevonden, kun je twee dingen doen:
- Typ het zelf in je browser. Klopt de link van "je bank"? Sluit dan de mail, open een nieuw tabblad en typ het adres van je bank in dat je normaal gebruikt. Log daar in. Is er echt iets aan de hand, dan zie je dat vanzelf in je account.
- Zoek uit wie er achter een domein zit. Onbekend domein? Met onze IP-lookup kun je zien waar een website gehost wordt en op welke server hij draait. Een "Nederlandse verzekeraar" die blijkt te draaien op een servertje in Vietnam is een duidelijk signaal.
Stap 4: het slotje is geen garantie
Vroeger zei men: "let op het slotje in de adresbalk, dan zit je goed." Dat klopt niet meer. Ook oplichters kunnen tegenwoordig gratis een slotje krijgen. Het slotje betekent alleen dat het verkeer tussen jou en de site versleuteld is — niet dat de site betrouwbaar is. Je kunt heel veilig met een oplichter praten.
Stap 5: bij twijfel — bel gewoon even
Klinkt ouderwets, werkt uitstekend. Krijg je een mail van een leverancier met een link naar "een nieuwe factuur"? Pak de telefoon en bel het nummer dat je al kent (niet het nummer uit de mail). Vraag: "Heb je mij net iets gestuurd?" In dertig seconden weet je het.
Kleine kantoor-afspraken die veel schelen
In een klein team hoef je hier geen groot beleid van te maken. Drie simpele afspraken zijn genoeg:
- Nooit klikken op links in mails over inloggen, betalen of pakketten. Ga altijd zelf naar de betreffende website.
- Bij twijfel: doorsturen naar één collega die meekijkt. Twee paar ogen zien meer dan één.
- Verkeerd geklikt? Meld het meteen, geen gedoe. Hoe eerder je erbij bent, hoe kleiner de schade. Schaamte kost geld.
Wat als het al te laat is?
Heb je geklikt en misschien iets ingevuld? Rustig blijven. Wijzig direct het wachtwoord van het account dat het betreft. Zet tweestapsverificatie aan als dat nog niet stond. Kijk in je mail-instellingen of er geen doorstuur-regels zijn toegevoegd die je zelf niet hebt gemaakt — dat is een klassieke truc van aanvallers om stiekem mee te lezen. En als er betaalgegevens in het spel waren: bel je bank.
Kortom
Een link controleren kost minder tijd dan een kop koffie inschenken. Muis erboven, hoofddomein bekijken, bij twijfel typ je het adres zelf. Voor de rest geldt: hoe rustiger je reageert op een verdachte mail, hoe minder kans dat je in de val loopt. Oplichters rekenen op haast.
Wil je zelf een keer uitzoeken achter welke server een verdacht adres schuilgaat? Probeer onze IP-lookup. Voor een bredere blik op mail- en website-beveiliging kijk je bij mail-beveiliging of website-beveiliging.
Volledige gids: Security for SMBs without an IT department: what should you do this quarter?
Dit artikel is onderdeel van onze uitgebreide Security zonder IT-afdeling-gids. Lees de pillar voor het complete plaatje.
Lees de pillar →