Gehackte e-mail: stappenplan voor herstel en schade-beperking
Door Joris KerkhofBijgewerkt op Gepubliceerd op 6 min lezen

Een gehackt e-mail-account is de moeder van alle accountproblemen: aanvaller heeft toegang tot wachtwoord-resets van bank, sociale media, telecom. Snelle, geordende actie nodig. Dit is het stappenplan.
Signalen dat je e-mail gehackt is
- Je vrienden ontvangen mails vanuit jouw adres die jij niet hebt verstuurd.
- Je ziet onbekende inlogpogingen in 'Recente activiteit' van Gmail/Outlook (let op locatie en apparaat).
- Je raakt steeds opnieuw uitgelogd op je eigen apparaat.
- Wachtwoord-reset-mails komen van services waar je niet zelf herstel hebt aangevraagd.
- Mappen verdwijnen of er staan opeens 'Drafts' die je niet hebt geschreven.
Veel-voorkomend
Bij Gmail bekijk je via myaccount.google.com/security recente activiteit. Bij Outlook via account.microsoft.com, Beveiliging, Aanmeldingsactiviteit. Onbekend apparaat? Direct uitloggen daar.
Direct actie: stappenplan
- Wijzig het wachtwoord: naar iets sterks, 16+ tekens, dat je nergens anders gebruikt.
- Log alle andere sessies uit: bij Gmail/Outlook is er een 'Sign out all sessions' knop. Forceer alle apparaten opnieuw inloggen.
- Activeer 2FA: authenticator-app of hardware-sleutel. Verwijder alle 2FA-methoden die niet van jou zijn.
- Check recovery-instellingen: mogelijk heeft de aanvaller een recovery-mailadres of -telefoon toegevoegd. Verwijder vreemde adressen, bevestig jouw correcte gegevens.
- Inspecteer doorsturen-regels: aanvaller stuurt soms inkomende mails door naar zijn eigen mailbox. Check 'Forwarding' en 'Filters' onder Settings.
- Reset belangrijke gekoppelde accounts: bank, telecom, sociale media, energie, gemeente. Begin bij financiële accounts.
- Maak melding bij fraudehelpdesk.nl en aangifte bij politie: bij financiële schade of identiteitsfraude.
Schade-beperking achteraf
- Waarschuw je contacten: stuur een mail (vanaf het herstelde account) met 'mijn account is gehackt, negeer rare berichten van afgelopen dagen, klik geen links'.
- Check verdacht uitgaande mails: de aanvaller heeft mogelijk vanuit jou phishing-mails gestuurd naar je hele contactenlijst.
- Bekijk geverifieerde aankopen: winkels op je accounts (Amazon, Bol, Apple-account). Frauduleuze bestellingen staan vaak verzonden naar afgeleide adressen.
- Vraag bevriezing van je BKR: bij het BKR kun je geen kredietbevriezing aanvragen, maar je ziet gratis via mijnkredietregistratie.nl of er leningen of abonnementen op jouw naam zijn afgesloten. Meld misbruik bij het Centraal Meldpunt Identiteitsfraude (CMI, 088-900 1000).
- Houd 1-3 maanden in de gaten: criminelen wachten soms voordat ze stiekem actie ondernemen. Stel waarschuwingen in voor je belangrijkste accounts.
Veelgestelde vragen
Vaak via 'credential stuffing': aanvallers gebruiken wachtwoorden uit oude data-lekken (bijv. LinkedIn 2012, Adobe 2013) en proberen ze op andere sites. Hergebruik je wachtwoord, dan ben je kwetsbaar. Check op haveibeenpwned.com of jouw e-mail in een lek staat.
Gebruik het herstel-formulier van de provider: Gmail (g.co/recover), Outlook (account.live.com/recover). Vereist informatie zoals oude wachtwoorden en contacten. Reken op 1-5 dagen voor herstel. In het uiterste geval: nieuw account openen + alle gekoppelde diensten naar nieuw adres porteren.
Ja, voor de zekerheid. Microsoft Defender (Windows) of Malwarebytes Free (Windows/Mac) draaien om mogelijk geinstalleerde keylogger of trojan op te sporen. Bij twijfel: laptop opnieuw installeren is het zekerst.
Bij financiële fraude (illegale aankopen, leningen): banken moeten niet-geautoriseerde betalingen terugbetalen, tenzij je grof nalatig was (zoals je pincode delen). Bij oplichting waarbij je zelf betaalde, zoals bankhelpdeskfraude, beoordelen banken per geval. Meld identiteitsfraude bij het Centraal Meldpunt Identiteitsfraude (CMI) van de RvIG en doe aangifte bij de politie.
Sterke unieke wachtwoorden via wachtwoordmanager of, waar het kan, een passkey (Google en Microsoft ondersteunen inloggen zonder wachtwoord; nieuwe Microsoft-accounts zijn sinds 2025 standaard wachtwoordloos), 2FA op alles, regelmatige check op haveibeenpwned, geen werk-mail op privé-toestel zonder VPN. En: nooit klikken op verdachte links, vooral niet 'urgent ziet eruit' boodschappen.
Bij het datalek van februari 2026 zijn gegevens van ruim 6 miljoen Odido-accounts buitgemaakt, waaronder naam, adres, e-mailadres, telefoonnummer, rekeningnummer, geboortedatum en ID-nummer (bron: NOS, Computable). Criminelen gebruiken zulke gegevens voor overtuigende phishing. Wees extra alert op berichten die je naam of klantnummer noemen, controleer je BKR-gegevens en meld misbruik bij het Centraal Meldpunt Identiteitsfraude.