Wees voorzichtig als je een pakketje via bpost verwacht: oplichters actief

bpost phishingmail
Afbeelding bron: PhotoNews / Shutterstock.com

Een bericht over een pakket dat niet kan worden geleverd omdat er nog douanerechten moeten worden betaald: voor veel mensen klinkt dat niet vreemd. Zeker wie regelmatig online bestelt, kan zo'n e-mail zonder veel nadenken openen. Fraudeurs maken daar handig gebruik van. In een recente phishingmail wordt de naam en huisstijl van bpost misbruikt om ontvangers naar een valse website te lokken.

De mail speelt in op een herkenbare situatie

Op het eerste zicht ziet de e-mail er overtuigend uit. De afzender verwijst naar bpost, het logo van de postdienst staat duidelijk in beeld en de boodschap meldt dat een pakket niet kon worden bezorgd omdat er 4,95 euro aan douanerechten niet zou zijn betaald.

Vervolgens krijgt de ontvanger een volgnummer te zien en wordt een leveringsperiode vermeld. De opvallende rode knop met de tekst ‘Details pakje’ moet ervoor zorgen dat de ontvanger snel doorklikt. Onderaan staat bovendien een gedeelte over het aanpassen van leveringsvoorkeuren. Daarmee probeert de afzender de mail een zo betrouwbaar mogelijke uitstraling te geven.

Dat is precies het gevaar van dit soort phishing. De boodschap hoeft niet perfect te zijn om iemand te misleiden. Wie op dat moment daadwerkelijk een pakket verwacht, kan minder kritisch kijken naar de details.

Deze link verraadt dat het om phishing gaat

De belangrijkste aanwijzing in deze specifieke mail is de link achter ‘Details pakje’. Wie de link controleert, ziet dat deze niet naar een officieel bpost-webadres leidt, maar naar een adres dat begint met https://j4suf.app.link/....

Dat is een duidelijke reden om niet te klikken. De officiële website van bpost gebruikt eigen domeinen en bpost adviseert zelf om het webadres achter een link altijd te controleren. Herken je het adres niet onmiddellijk, dan is het volgens bpost beter om de link niet te openen. 

Het gebruik van het bpost-logo bewijst dus helemaal niet dat een bericht daadwerkelijk van bpost afkomstig is. Logo's en huisstijlen kunnen eenvoudig door fraudeurs worden gekopieerd.

bpost phishingmail

de phishingmail in naam van bpost

Controleer een pakket altijd via bpost zelf

Wie twijfelt over een bericht, kan beter niet via de meegestuurde knop controleren of er werkelijk een pakket onderweg is. Open in plaats daarvan zelf de officiële bpost-website of gebruik de My bpost-app. Bpost verwijst voor het opvolgen van zendingen naar de eigen Track & Trace en officiële platformen. 

Er kunnen wel degelijk situaties bestaan waarin invoerkosten of douanekosten bij een zending van buiten de Europese Unie verschuldigd zijn. Juist daardoor werkt deze vorm van phishing zo goed: de fraudeurs gebruiken een situatie die op zichzelf geloofwaardig klinkt. Bpost geeft aan dat je bij twijfel de barcode van een zending via de officiële Track & Trace of My bpost-app kunt controleren. 

Niet klikken, maar controleren

Heb je deze mail ontvangen, klik dan niet op de knop en vul nergens persoonlijke of financiële gegevens in. Een verdachte e-mail die zich voordoet als bpost kan worden doorgestuurd naar abuse@bpost.be, zodat bpost de phishingpoging verder kan opvolgen.