Je telefoon toont "Geen service" tijdens de lunch. Vervelend, maar de wifi van het koffiehuis werkt, dus je blijft e-mail beantwoorden en gaat verder met je werk. Tegen het avondeten heeft iemand aan de andere kant van het land met jouw telefoonnummer je e-mailwachtwoord gereset, een overboeking vanaf je zakelijke betaalrekening goedgekeurd en je buitengesloten van het loonportaal. Er is niets gehackt in Hollywood-stijl — geen malware, geen gelekt wachtwoord. Je mobiele provider heeft je nummer overhandigd aan een vreemde die het vriendelijk vroeg, en elke sms-beveiligingscode die je bank stuurde, ging rechtstreeks naar die persoon.
Dit is SIM-swapping, en het is een van de fraudevormen met de hoogste verliezen die juist op kleine ondernemers is gericht, precies omdat het de beveiliging omzeilt waarop de meeste ondernemers vertrouwen. Het Internet Crime Complaint Center van de FBI registreerde in 2024 982 SIM-swapklachten met bijna $26 miljoen aan gemelde verliezen — gemiddeld meer dan $26.000 per slachtoffer — na een piek van $72,6 miljoen in 2022. De gemelde cijfers onderschatten de schade, omdat een groot deel van de diefstal onder andere fraudecategorieën wordt geschaard en veel slachtoffers helemaal nooit aangifte doen.
Het goede nieuws: deze aanval heeft een korte lijst bekende tegenmaatregelen, de meeste gratis en de meeste in minder dan tien minuten te nemen. Deze gids loopt door hoe de scam werkt, waarom zakelijke rekeningen extra kwetsbaar zijn, en de vier sloten die het tegenhouden: port-beveiliging op providerniveau, overstappen van sms-verificatie, callback-verificatie voor overboekingen, en waarschuwingen die een overname tijdens de uitvoering opvangen.
Hoe een SIM-swap werkt in vier stappen
De mechanica begrijpen is belangrijk, omdat elke verdediging hieronder aansluit op een van deze stappen.
Stap 1: De aanvaller verzamelt je persoonlijke gegevens. Fraudeurs oogsten de antwoorden op beveiligingsvragen van providers — geboortedatum, adres, accountgegevens — uit datalekken, je socialmediaprofielen, phishingberichten en informatiehandelaars. Ondernemers lekken meer dan de meesten: je naam, bedrijfsadres en telefoonnummer staan op je website, je facturen en je registraties bij de Kamer van Koophandel.
Stap 2: De aanvaller doet zich tegenover je provider als jou voor. Gewapend met die gegevens belt de crimineel je mobiele provider (of bezoekt een winkel, of koopt een insider om) en beweert jou te zijn, met het verzoek je nummer naar een nieuwe simkaart te verplaatsen die hij beheert. Een nauwe verwant, port-out-fraude genaamd, verplaatst je nummer naar een heel andere provider. Hoe dan ook, het resultaat is identiek: je nummer gaat nu over op de telefoon van de aanvaller.
Stap 3: De aanvaller reset je wachtwoorden. Nu je nummer zijn sms'jes ontvangt, activeert de crimineel "wachtwoord vergeten"-processen voor je e-mail, bank, loonadministratie en betaalaccounts. De eenmalige codes komen aan op het toestel van de aanvaller. E-mail valt meestal als eerste, en e-mail is de loper — de meeste accountherstelprocessen lopen erdoorheen.
Stap 4: Het geld verplaatst. Met zakelijke e-mail, bankieren en betaalapps in handen boekt de aanvaller geld over, voegt nieuwe begunstigden toe, wijzigt de routering van loonstrookbetalingen of koopt cryptovaluta. Zakelijke rekeningen zijn de prijs: hogere saldi, hogere overboekingslimieten en — cruciaal — zwakkere wettelijke bescherming dan consumentenrekeningen.
De hele reeks kan in uren verlopen. Slachtoffers merken vaak alleen het eerste symptoom op: hun eigen telefoon die uitvalt.
Waarom ondernemers een geliefd doelwit zijn
Drie feiten samen maken van een kleine ondernemer het ideale SIM-swapslachtoffer.
Je nummer is openbaar en je saldi zijn hoog. Een fraudeur die moet kiezen tussen een anonieme consument en een ondernemer wiens mobiele nummer op de contactpagina van het bedrijf staat, wiens omzet uit openbare stukken valt te schatten en wiens operationele rekening loongeld bevat, kiest elke keer de ondernemer.
Zakelijke bankrekeningen hebben zwakkere fraudebescherming. Consumentenrekeningen vallen onder Regulation E, die je aansprakelijkheid voor ongeautoriseerde elektronische overboekingen beperkt en de bank verplicht te onderzoeken. Zakelijke rekeningen meestal niet — geschillen over commerciële overboekingen en ACH vallen onder staatelijk handelsrecht (UCC Article 4A) en wat je rekeningovereenkomst zegt, wat gewoonlijk betekent dat de bank alleen aansprakelijk is als haar beveiligingsprocedures niet "commercieel redelijk" waren. In de praktijk is het terugdraaien van een frauduleuze zakelijke overboeking veel moeilijker dan het terugdraaien van een consumenten-Zelle-scam. Het geld dat vertrekt, is meestal weg.
Eén nummer bewaakt vele deuren. Denk aan alles wat aan je mobiele nummer hangt: inlogcodes voor zakelijk bankieren, e-mailherstel, toegang tot de loonadministratie, betaalprocessors en vaak zelfs de authenticatorback-up zelf. Een SIM-swap pikt niet één slot — hij kopieert de hoofdsleutel.
Herken de waarschuwingssignalen
De American Bankers Association noemt vier rode vlaggen die onmiddellijke actie moeten uitlokken:
- Plotseling verlies van mobiele service. Je kunt niet bellen of sms'en, vooral op een plek waar de dekking normaal prima is. Dit is het kenmerkende symptoom — je nummer gaat al ergens anders over.
- Apps op je telefoon werken niet meer voor accounttoegang, terwijl al het andere normaal lijkt.
- Beveiligingsmeldingen over instellingswijzigingen die je niet hebt geautoriseerd — wachtwoordresets, logins vanaf nieuwe apparaten of wijzigingen van herstel-e-mail.
- Ongebruikelijke loginactiviteit op e-mail-, financiële of provideraccounts.
Als het eerste symptoom zich voordoet, wacht dan niet om te zien of de service terugkomt. Behandel het als een actieve aanval tot het tegendeel bewezen is en werk de responschecklist aan het einde van dit artikel af.
Slot 1: Beveilig je provideraccount
Je provider is de voordeur van deze aanval, en alle drie de grote Amerikaanse providers bieden nu gratis sloten die speciaal hiervoor zijn gebouwd. De regels van de FCC die sinds juli 2024 van kracht zijn, verplichten providers om klanten veilig te authenticeren voordat simwijzigingen of poortingen plaatsvinden en om je onmiddellijk te waarschuwen wanneer zo'n verzoek wordt gedaan — maar de optionele sloten op accountniveau gaan verder door de overdracht bij voorbaat te weigeren.
Verizon: Number Lock plus SIM Protection. Number Lock blokkeert dat je nummer naar een andere provider wordt geporteerd totdat je het slot uitschakelt. Een aparte SIM Protection-schakelaar beschermt tegen simwijzigingen op je bestaande lijn. Schakel beide in via de My Verizon-app onder accountbeveiliging — het een zonder het ander laat een gat.
T-Mobile: Account Takeover Protection plus SIM Protection. Account Takeover Protection blokkeert ongeautoriseerde overdrachten van je lijnen, met daarnaast aparte instellingen voor Port Out Protection en SIM Protection. Beheer ze in de T-Life-app onder je account. T-Mobile's SIM Protection vereist doorgaans verificatie met een identiteitsbewijs in de winkel om te omzeilen, precies de frictie die je wilt tegen een telefonische oplichter.
AT&T: Wireless Account Lock. AT&T vat beide taken samen in één Wireless Account Lock die nummeroverdrachten en simwijzigingen blokkeert, te beheren in de myAT&T-app. Stel ook de aparte accountpasscode in die AT&T vereist voordat telefonisch accountwijzigingen worden doorgevoerd.
Drie providerregels die overal gelden:
- Stel een providerpincode of wachtwoord in dat niet je geboortedatum, adres of de laatste vier cijfers van je burgerservicenummer is. Aanvallers komen met al die gegevens aanzetten. Deze code is anders dan de ontgrendelingscode van je telefoon — het is het wachtwoord dat je provider eist voordat hij je account aanraakt.
- Genereer alleen een nummeroverdracht-pincode wanneer je daadwerkelijk van provider wisselt. De overdracht-pincode is een eenmalig inloggegeven, geen permanente verdediging. De permanente verdediging is het accountslot.
- Vraag naar een notitie voor alleen persoonlijke verificatie. Verschillende providers laten je het account markeren zodat sim- of poortwijzigingen verificatie met een identiteitsbewijs in de winkel vereisen. Telefonische support is waar de impersonatie plaatsvindt; wijzigingen routeren via een mens die het identiteitsbewijs controleert, haalt het kanaal van de aanvaller weg.
Als je zakelijke lijnen op een provideraccount staan dat door iemand anders wordt beheerd — een officemanager, een IT-contractor — controleer dan of deze sloten daar ook zijn ingeschakeld. Het nummer dat de verificatie-sms'jes van je bank ontvangt, is het nummer om te beschermen, wie de rekening ook betaalt.
Slot 2: Stap over van sms-verificatie
Sms-codes zijn het enige zwakke punt dat SIM-swapping uitbuit. Haal je telefoonnummer uit het authenticatiepad en de aanval verliest zijn opbrengst, zelfs als hij slaagt.
Gebruik overal waar het wordt aangeboden een authenticator-app. Apps zoals Google Authenticator, Authy, Microsoft Authenticator of 1Password genereren codes op je toestel die nooit via het mobiele netwerk reizen. De richtlijn van de FTC is expliciet: als je je zorgen maakt over SIM-swapping, gebruik dan een authenticatie-app of een beveiligingssleutel, want sms-verificatie stopt een SIM-swap niet. Schakel app-gebaseerde verificatie eerst in voor e-mail — het is het herstelpad voor al het andere — dan voor bankieren, loonadministratie, betaalprocessors en je provideraccount zelf.
Upgrade naar een hardware-beveiligingssleutel voor de kroonjuwelen. De FBI beveelt fysieke beveiligingssleutels aan als de sterkste optie: een USB- of NFC-sleutel die fysiek aanwezig moet zijn om in te loggen. Een sleutel kan niet worden gefisht, doorgestuurd of gesimswapt. Zet er op zijn minst één op je primaire zakelijke e-mail en je banklogin.
Ga om met banken die alleen sms bieden. Sommige kleinere banken en oudere zakelijke bankplatforms verifiëren nog uitsluitend via sms. Voor die accounts zijn de providersloten uit de vorige sectie je enige technische verdediging — des te meer reden om ze in te schakelen — plus de transactiemeldingen die hieronder worden behandeld. Vraag bij het kiezen van een bank of loonadministratieprovider of ze authenticator-apps of hardware-sleutels ondersteunen, en beschouw een "nee" als een echt beveiligingsgat.
Maak een goede back-up van je authenticator. Overstappen van sms creëert een nieuw risico: het verliezen van het toestel met je codes. De meeste authenticator-apps bieden versleutelde cloudback-up of synchronisatie tussen meerdere apparaten — schakel dat in. Bewaar uitgeprinte herstelcodes voor kritieke accounts ergens waar een inbreker ze niet vindt, maar je opvolger wel, zoals een safeloket.
Slot 3: Verifieer elke overboeking met een callback
SIM-swapaanvallers houden van overboekingen omdat ze snel zijn, moeilijk terug te draaien en — voor zakelijke rekeningen — zwak beschermd. Zelfs als je eigen nummer nooit wordt geswapt, kunnen de nummers van je leveranciers en klanten worden geswapt, en zo komt een overtuigend geformuleerd "we zijn van bank veranderd, maak hier over" bericht binnen vanaf een bekend adres. Eén procedurele maatregel verslaat bijna alles daarvan.
Bel terug op een bekend nummer vóór elke eerste of gewijzigde-bestemming betaling. Wanneer iemand — leverancier, klant, partner, zelfs je eigen medewerker — je vraagt geld naar nieuwe rekeninggegevens te sturen, stop dan en bel ze op een telefoonnummer dat je al in je administratie had, niet een dat in het bericht staat. Bevestig de routerings- en rekeningnummers mondeling. Deze ene gewoonte, zonder uitzonderingen toegepast, neutraliseert zowel SIM-swap-gedreven betaalfraude als gewone e-mailcompromittering.
Maak de gewoonte structureel in plaats van heroïsch:
- Vereis dubbele goedkeuring voor overboekingen en nieuwe begunstigden. De meeste zakelijke bankplatforms ondersteunen dubbele controle: de ene persoon voert de betaling in, een tweede keurt deze goed. Een eenzame aanvaller met jouw inloggegevens kan de diefstal niet voltooien.
- Stel dagelijkse overboekings- en ACH-limieten in die overeenkomen met je werkelijke behoeften. Een dagelijkse overboekingslimiet van $250.000 op een rekening die $8.000 per maand overmaakt is geen gemak — het is het budget van een aanvaller. Verlaag het plafond tot iets boven je grootste legitieme betaling.
- Scheid taken bij loonwijzigingen. Omleidingen van directe stortingen zijn een favoriete SIM-swapmonetisering. Vereis dat elke wijziging van bankgegevens mondeling met de medewerker wordt bevestigd, en laat iemand anders dan de aanvrager deze invoeren.
Leg de callback-regel schriftelijk vast en vertel je leveranciers dat je die volgt. Wanneer een oplichter die aandringt op "dringend, boek vandaag nog over" een medewerker tegenkomt wiens schriftelijke procedure zegt "we bellen altijd terug", wint de procedure.
Slot 4: Stel waarschuwingen in die een overname vroegtijdig opvangen
Als de eerste drie sloten falen, is snelheid alles. Fraude die binnen enkele minuten wordt opgemerkt kan soms worden teruggedraaid; fraude die bij de maandafsluiting wordt ontdekt is weg. Bouw een tripwire-laag:
- Transactiemeldingen voor elke zakelijke rekening. Schakel push- of e-mailmeldingen in voor overboekingen, nieuwe begunstigden, wachtwoordwijzigingen, logins vanaf nieuwe apparaten en elke transactie boven een drempel die je laag instelt — zelfs $1 voor overboekingen. Routeer deze meldingen naar een e-mailadres dat met app-gebaseerde verificatie is beschermd, niet met sms.
- E-mailloginmeldingen. Je e-mailprovider kan je waarschuwen voor aanmeldingen vanaf nieuwe apparaten of locaties. Omdat e-mail de loper is, behandel je een melding van een onbekende login als groot alarm.
- Meldingen van je provideraccount. Installeer de app van je provider en schakel beveiligingsmeldingen in, zodat simwijzigingen of poortmeldingen je bereiken via een kanaal dat de aanvaller niet beheert.
- Kredietblokkade, niet alleen monitoring. Een SIM-swap gaat vaak vooraf aan nieuwe-accountfraude op jouw naam. Je krediet bevriezen bij alle drie de bureaus kost niets, duurt enkele minuten en doet meer dan welke betaalde monitoringservice dan ook. Ondernemers zouden ook moeten overwegen hun zakelijke kredietprofielen te bevriezen waar het bureau dat toestaat.
- Dagelijkse saldocontrole. Een ochtendblik van twee minuten op de activiteit van de operationele rekening vangt op wat geautomatiseerde meldingen missen. Reconcileer minimaal wekelijks — fraude die tijdens de reconciliatie wordt ontdekt is laat, maar het is nog steeds beter dan ontdekking via een roodstandsmelding.
Als het gebeurt: de checklist voor het eerste uur
Als je telefoon onverwacht uitvalt of je meldingen ontvangt over wijzigingen die je niet hebt gemaakt, werk dan deze lijst in volgorde af, vanaf een toestel en verbinding die de aanvaller niet beheert:
- Bel onmiddellijk je provider — vanaf een andere telefoon — en meld een vermoedelijke SIM-swap. Vraag hen de lijn te bevriezen, de swap terug te draaien en je nummer op je simkaart te herstellen.
- Log eerst in op je e-mail vanaf een vertrouwd toestel en wijzig het wachtwoord, controleer dan hersteladressen, doorstuurregels en actieve sessies. Aanvallers voegen verborgen doorsturing toe om je post te blijven lezen nadat je herstelt.
- Wijzig je wachtwoorden voor bankieren, loonadministratie en betalingen, en controleer elke transactie, begunstigde en geplande betaling sinds de swap begon.
- Bel de fraudedienst van je bank — niet het filiaal — en meld vermoedelijke ongeautoriseerde toegang. Vraag naar het terugdraaien van recente overboekingen; snelheid is enorm belangrijk.
- Plaats een fraudewaarschuwing bij Equifax, Experian en TransUnion, en bevries je krediet als je dat nog niet hebt gedaan.
- Doe aangifte bij de FTC op IdentityTheft.gov en het Internet Crime Complaint Center van de FBI op ic3.gov. Neem de referentienummers mee naar je bank en provider — ze versnellen geschillen.
- Documenteer alles met tijdstempels in één logboek: wanneer de service uitviel, wat je aantrof, wie je hebt gebeld. Als het herstel een juridische strijd wordt, is dit logboek bewijs.
Plan daarna binnen een week de evaluatie: welk slot ontbrak, en wat verandert vóór de volgende poging? Aanvallers delen lijsten met zachte doelwitten. Een bedrijf dat één keer makkelijk was, wordt opnieuw geprobeerd.
Houd je financiële administratie klaar voor de slechtste dag
Frauderespons draait op administratie. Wanneer het geschillenteam van de bank vraagt welke overboekingen ongeautoriseerd waren, wanneer de verzekeraar bewijs van verlies vraagt, en wanneer je accountant de diefstal aan het einde van het jaar correct moet boeken, kosten verspreide logins en vage herinneringen je echt geld. Schone boeken — elke rekening volgens planning gereconcilieerd, elke begunstigdewijziging gelogd, elke overboeking gekoppeld aan een factuur — maken van een chaotische week een gedocumenteerde claim.
Terwijl je de beveiliging rond je accounts aanscherpt, is het bijhouden van duidelijke financiële administratie wat je in staat stelt te bewijzen wat er is gebeurd en sneller te herstellen. Beancount.io biedt plain-text accounting die je volledige transparantie en controle over je financiële gegevens geeft — geen black boxes, geen vendor lock-in. Begin gratis en zie waarom ontwikkelaars en finance-professionals overstappen op plain-text accounting.





