Oplichting & malware

Kunnen passkeys worden gephisht?

Passkeys zijn een van de beste beveiligingsverbeteringen die de meeste mensen kunnen doen: typ je gegevens in op een namaakpagina van oplichters en er valt niets te stelen. Dat klopt nog steeds. Maar in 2026 documenteerden onderzoekers een omweg — oplichters vallen niet de passkey aan, maar de zwakkere back-uplogins die ernaast staan. Hier lees je hoe het werkt, in gewone taal.

Waarom passkeys moeilijk te phishen zijn

Een passkey vervangt je wachtwoord door een geheim dat op je telefoon of laptop staat en aan één exacte website is gekoppeld. Als je inlogt, controleert je apparaat het echte webadres voordat het iets doet. Kom je op een namaakpagina van oplichters terecht, dan weigert de passkey simpelweg te werken — er is geen code of wachtwoord dat de oplichter kan pakken en hergebruiken.

Die bescherming is echt, en daarom zijn passkeys de moeite waard. Het addertje is niet de passkey. Het is al het andere waarmee je account je nog laat inloggen.

De zwakke plek: je back-uplogins

Als je een passkey instelt, blijven de oudere inlogmethoden meestal ingeschakeld — een wachtwoord, een sms-code, een app-code of een reset-link per e-mail. Ze staan er “voor het geval dat”, zodat je niet buitengesloten raakt als je je apparaat kwijtraakt.

Oplichters weten dit. In plaats van de passkey te bevechten, sturen ze je naar een van die zwakkere back-ups, want een code die je kunt aflezen of typen is iets wat je afhandig kan worden gemaakt. De passkey deed zijn werk; de oplichting ging er gewoon omheen.

De truc, in gewone taal

De duw naar een “lagere” methode: een neppe inlogpagina verbergt stilletjes de passkey-optie en biedt alleen “inloggen met een code” of “gebruik in plaats daarvan je wachtwoord”. Je doet mee en voert de code in — die de oplichter op datzelfde moment op de echte site typt.

De nep-“beveiligingsupgrade”: een bericht of pop-up zegt dat je je “opnieuw moet registreren” of “een nieuwe passkey moet toevoegen”. Als je dat volgt, registreer je in werkelijkheid het apparaat van de oplichter op je account. En het helpdeskgesprek: iemand die zich voordoet als support vraagt je een herstelcode voor te lezen “om je identiteit te verifiëren”. In alle gevallen hield de passkey stand — je werd er simpelweg omheen geleid.

Hoe je jezelf beschermt

Wees achterdochtig bij elke login die je passkey overslaat. Als een pagina ineens om een code of wachtwoord vraagt terwijl je passkey normaal gewoon werkt, stop dan en open de site zelf via een bladwijzer of de app. Lees nooit een code of herstelzin aan iemand voor — een echte helpdesk vraagt daar niet om. En negeer meldingen om “een nieuwe passkey toe te voegen” die je niet zelf bent gestart; voeg passkeys alleen toe vanuit de eigen instellingen van een app.

Waar een dienst het toelaat, schakel je de zwakste back-ups uit: ruil sms-codes in voor een app-code of een tweede passkey. En houd je gevoeligste bestanden helemaal buiten het inloggen — opgeslagen in versleutelde opslag op je eigen apparaat, zodat zelfs een gekaapt online account niets prijsgeeft.

Waar Sealby past

Sealby bewaart je privéfoto's, notities en bestanden in een kluis die met AES-256 is versleuteld op je iPhone, alleen door jou te ontgrendelen. Het is geen inlogdienst en kan je passkeys niet beheren — en dat beweert het ook niet.

Wat het deelt met goede passkey-gewoonten is één idee: een slot is niet sterker dan zijn reservesleutel. Houd wat het belangrijkst is achter een slot dat alleen jij beheert, en beschouw elk verzoek om over te stappen op een “back-up”-manier om binnen te komen als een reden om gas terug te nemen.

Dit is algemene voorlichting, geen beveiligingsadvies. Oplichtingstactieken en accountinstellingen veranderen na verloop van tijd en verschillen per dienst en apparaat — raadpleeg actuele, betrouwbare bronnen en behandel elke onverwachte inlogstap met voorzichtigheid.

Snelle antwoorden

Moet ik stoppen met passkeys?

Nee. Passkeys blijven veel veiliger dan wachtwoorden, want er is geen herbruikbaar geheim om te stelen en ze werken niet op namaaksites. Het risico dat hier wordt beschreven zit in de zwakkere back-uplogins ernaast, niet in de passkey zelf.

Hoe weet ik of een inlogpagina echt is?

Oordeel niet op basis van hoe hij eruitziet — oplichterspagina's kopiëren het echte werk. Open de site zelf via een bladwijzer of de app in plaats van een link te volgen, en wees achterdochtig als je passkey ineens wordt overgeslagen ten gunste van een code of wachtwoord.

Iemand vroeg me een code voor te lezen. Is dat ooit oké?

Nee. Een code die naar je telefoon wordt gestuurd of in een app wordt getoond, is een sleutel, geen identiteitscontrole. Een echte helpdesk zal je nooit vragen er een voor te lezen. Wie dat wel doet, probeert op dat moment als jou in te loggen.

Wat moet ik doen als ik al een code heb doorgegeven of een melding heb goedgekeurd?

Handel snel. Open de echte site of app, wijzig je wachtwoord en controleer de lijst met ingelogde apparaten of actieve sessies — verwijder alles wat je niet herkent. Bekijk daarna de back-upinlogmethoden van het account en schakel de zwakste uit.

← Leren

Je kluis staat klaar.

Download Sealby en bescherm wat belangrijk is. Instellen duurt minder dan een minuut, en je hoeft geen account aan te maken.

Download in de App Store

iPhone & iPad · iOS 17+ · Gratis