Je hebt op verzoek van een 'helpdesk' schermdeling of bediening op afstand toegestaan. Misschien zag de ander je bankomgeving, liet die je software installeren of bewoog de muis. Behandel dit als een echt incident, ook als je nog geen afschrijving ziet. De eerste minuten gaan niet om perfect technisch onderzoek, maar om toegang stoppen, geld beschermen en sporen niet onnodig wissen.
Werk in een vaste volgorde. Gebruik voor telefoontjes, wachtwoordwijzigingen en het lezen van instructies bij voorkeur een ander apparaat waarvan je redelijkerwijs weet dat het niet is gedeeld. Laat de mogelijk getroffen computer losgekoppeld staan totdat je weet welke gegevens je moet bewaren.
Stap 1: verbreek contact en netwerktoegang
Hang op, sluit de sessie als dat zonder verdere interactie kan en verbreek de internetverbinding van de getroffen computer. Trek de netwerkkabel los of schakel wifi uit. Schakel niet meteen alle apparatuur in huis uit: noteer eerst welk apparaat daadwerkelijk werd bediend. Gebruik de computer niet meer voor bankieren, e-mail of het zoeken naar hulp.
Word je nog gebeld, neem niet opnieuw op en bel geen nummer terug dat de beller gaf. Een getoond telefoonnummer kan zijn vervalst. Zoek zelf het officiele nummer van bank, politie of organisatie op. Deel geen codes en keur geen inlogverzoeken goed, ook niet als de beller zegt dat dit nodig is om de verbinding te stoppen.
Stap 2: bel je bank bij elk financieel risico
Heb je ingelogd bij internetbankieren, een betaling gedaan, je pasgegevens gedeeld of kon de ander meekijken terwijl een bankomgeving open was? Neem dan direct contact op met je bank via het nummer op de officiele website of je bankpas. Vraag de bank alert te zijn op vreemde en geplande transacties. De actuele politie-instructie voor helpdeskfraude zet bankcontact als onmiddellijke maatregel voor slachtoffers.
Controleer toekomstige betalingen alleen vanaf een vertrouwd apparaat en volg de aanwijzingen van de bank. Noteer verdachte transacties met bedrag, tijdstip, rekening en omschrijving voordat je ze volgens bankinstructie verwijdert of blokkeert. Maak geen geld over naar een 'veilige rekening'; een echte bank vraagt dit niet.
Stap 3: leg een eenvoudige tijdlijn vast
Pak papier of een schoon apparaat en schrijf op wanneer het gesprek begon, welk nummer zichtbaar was, welke naam de beller gebruikte en welke stappen je uitvoerde. Noteer de naam van de remote-accesssoftware, eventuele sessiecode, websites, downloads, betalingen en bestanden die je deelde. Bewaar e-mails, chatberichten, betaalverzoeken en schermafbeeldingen. Bewerk originele bestanden niet als dat niet nodig is.
Installeer de computer niet willekeurig opnieuw. De politie waarschuwt dat herinstallatie digitale sporen kan wissen voordat aangifte en veiligstelling zijn geregeld. Wil je snel handelen, bel dan de politie via het officiele nummer en vraag welke ondersteuning bij het veiligstellen van sporen past. Bij acuut gevaar bel je 112; voor geen spoed noemt de politie 0900-8844.
Waarom bewijsbehoud en schadebeperking samen moeten gaan
Loskoppelen van internet beperkt verdere bediening zonder de hele computer opnieuw in te richten. De bank bellen vanaf een ander apparaat beschermt geld zonder de logs op de getroffen computer te veranderen. Zo hoef je niet te kiezen tussen niets doen en alles wissen. Je stopt de verbinding, beschermt de belangrijkste accounts en laat technische ingrepen wachten tot duidelijk is wat bewaard moet worden.
Stap 4: bewaar relevante logs en verwijder daarna de tool
Remote-accessprogramma's kunnen logbestanden of een sessiegeschiedenis bewaren. De politie publiceert in het hulpmiddel bij aangifte instructies voor het veiligstellen van logs van onder meer AnyDesk en TeamViewer. Gebruik de actuele politie-instructie voor de gebruikte software en vraag een vertrouwd persoon of deskundige om hulp als je dit niet zelf kunt.
Verwijder de remote-accesssoftware nadat de relevante gegevens zijn veiliggesteld en wanneer de politie-instructie dat toestaat. Controleer ook of de software automatisch met de computer start, als service draait of onbeheerde toegang had gekregen. Alleen het venster sluiten is niet hetzelfde als toegang intrekken. Andersom is verwijderen geen garantie dat er niets anders is gewijzigd of geinstalleerd.
Stap 5: herstel accounts vanaf een schoon apparaat
Verander wachtwoorden pas wanneer je zeker weet dat de ander niet meer meekijkt en doe dat zo mogelijk op een ander apparaat. Begin met je primaire e-mail, omdat die vaak wachtwoordherstel voor andere diensten mogelijk maakt. Ga daarna naar bank, wachtwoordmanager, cloudopslag, sociale media en accounts die tijdens de sessie zichtbaar waren.
- Wijzig ieder betrokken wachtwoord in een uniek nieuw wachtwoord.
- Log onbekende of alle andere sessies uit via de beveiligingsinstellingen.
- Controleer herstelmail, telefoonnummer, doorstuurregels en gekoppelde apps.
- Stel tweestapsverificatie in en bewaar herstelcodes buiten het getroffen apparaat.
- Controleer recente aanmeldingen en leg onbekende gebeurtenissen vast.
Gebruik je hetzelfde wachtwoord op meer plekken, wijzig die accounts ook. Werk daarna je systeem voor wachtwoorden, passkeys en herstelcodes bij, maar probeer niet in een paniekavond elk oud account te verbouwen. Kernaccounts gaan eerst.
Stap 6: laat het apparaat beoordelen
Een legitieme Remote Access Tool is niet automatisch malware, maar kan door een crimineel zijn misbruikt. Daarnaast kan tijdens de sessie andere software zijn geinstalleerd, een instelling zijn gewijzigd of een account zijn toegevoegd. Laat het apparaat daarom na bewijsbehoud controleren met bijgewerkte beveiligingssoftware of door een betrouwbare IT-specialist. Vertel precies welke toegang is gegeven en welke stappen al zijn gezet.
Een schone virusscan bewijst niet dat elke accountwijziging is hersteld. Een verwijderd programma bewijst niet dat er geen tweede toegangsroute bestaat. En een herinstallatie kan passend zijn, maar doe die pas na overleg over bewijs en nadat je betrouwbare back-ups en herstelmiddelen hebt. De gids over onderhoud en betrouwbare apparaten helpt later om updates en back-ups weer als rustig routinewerk in te richten.
Stap 7: meld, doe aangifte en blijf volgen
De politie heeft aparte routes voor helpdeskfraude, afhankelijk van hoe het contact begon. Doe aangifte en neem je tijdlijn, betaalgegevens, telefoonnummers en sessie-informatie mee. Meld de fraude ook bij de Fraudehelpdesk. Vraag bij behoefte aan ondersteuning wat Slachtofferhulp kan bieden.
Controleer in de weken daarna bankrekeningen, e-mailbeveiliging en meldingen van je kernaccounts. Let op onbekende wachtwoordresets, nieuwe apparaten, doorstuurregels en pogingen tot identiteitsmisbruik. Reageer niet op een 'recovery-expert' die onverwacht aanbiedt geld of accounts terug te halen; slachtoffers kunnen opnieuw worden benaderd.
Een korte volgorde voor naast de computer
- Verbreek gesprek en internetverbinding.
- Bel bij financieel risico direct je bank via een zelf opgezocht nummer.
- Noteer tijdlijn en bewaar berichten, transacties en sessiegegevens.
- Installeer niet opnieuw voordat sporen en aangifte zijn besproken.
- Stel logs veilig en verwijder daarna de remote-accesssoftware.
- Herstel kernaccounts vanaf een schoon ander apparaat.
- Laat de computer beoordelen en doe aangifte.
Kwam het contact voort uit een gescande code of valse link, lees dan ook hoe je de twee adressen rond een QR-scan controleert. Dat voorkomt niet wat al is gebeurd, maar maakt de ingang van de fraude begrijpelijker zonder schuld bij het slachtoffer te leggen.
Bronnen en actuele hulp
- Politie: slachtoffer van telefonische helpdeskfraude door een softwarebedrijf
- Politie: hulpmiddel bij aangifte van telefonische helpdeskfraude
- Politie: uitleg over Remote Access Tools en Trojans
- Rijksoverheid: cybercrime melden en aangifte doen
De juiste eerste reactie is beheerst: stop de verbinding, bescherm geld, bewaar wat onderzoek nodig kan hebben en herstel daarna vanaf een vertrouwde basis. Daarmee beperk je schade zonder bewijs en herstelroutes door elkaar te halen.


