begin goed. begin hier.
Geld

Onzichtbare tekens in phishingmail: zo herken je die truc

Oplichters verstoppen onzichtbare Unicode-tekens in hun mail om filters te omzeilen. Wat die truc is, wat Microsoft mat en waar je nu wel op let.

Bart 7 september 2026 5 min lezen
Beeld uit de uitlegvideo van Microsoft Security over phishing

Het advies dat je overal leest is: let op rare spelling, gekke spaties en kromme zinnen, dan herken je een phishingmail. Dat advies is niet meer genoeg. Beveiligingsonderzoekers van Microsoft beschreven op 3 september 2026 in het Microsoft Security Blog hoe spammers letters verstoppen die jij helemaal niet ziet, maar de filters van je mailprovider wel. Jij leest een keurig woord. De computer leest iets anders. En precies daar zit het gat waar zo’n mail doorheen glipt.

Wat die onzichtbare tekens zijn

De truc heet ASCII smuggling. Even twee woorden uitpakken, want zonder die uitleg blijft de rest abracadabra. ASCII is de oude, simpele lettertabel waarmee computers tekst opslaan: elke letter en elk cijfer heeft een nummer. Unicode is de veel grotere opvolger, met tekens voor zo ongeveer elke taal ter wereld, plus alle emoji. In Unicode zit een klein hoekje dat de tagblokken heet, van U+E0000 tot U+E007F. Die tekens zijn een bijna exacte kopie van het gewone alfabet, met een belangrijk verschil: ze zijn met opzet onzichtbaar. Een computer leest ze gewoon. Op je scherm staat niets.

Wat de verzenders doen is dan ook geen hackwerk in de zin van inbreken. Ze strooien zo’n onzichtbaar teken midden in een woord. Het bekendste voorbeeld uit het onderzoek van Microsoft is het Engelse woord funding, financiering. Zet je er onzichtbaar iets tussen, dan ziet de ontvanger nog steeds funding staan, maar leest het filter twee losse stukjes: fun en ding. Twee onschuldige woorden waar geen enkel alarm op afgaat.

Filters die op woorden zoeken lopen daar dus tegenaan, en de nieuwere filters die met taalmodellen werken ook. Die knippen tekst eerst in stukjes voordat ze er iets van vinden, en een onzichtbaar teken op de verkeerde plek gooit die stukjes door de war. Microsoft vat het droog samen: hetzelfde eigenschapje dat deze tekens handig maakt om instructies aan een AI te smokkelen, maakt ze ook handig om trefwoorden te verstoppen, en “a user’s suspicions are not raised”.

Hoe groot dit is geworden

Deze techniek is niet nieuw, maar hij werd tot voor kort vooral gebruikt om AI-chatbots te foppen. Verstop een opdracht in onzichtbare tekens, en het model leest hem terwijl de mens die de tekst nakijkt niets ziet. Dat spammers hem nu ook gebruiken voor gewone reclame en oplichting, is de kern van het nieuws.

De cijfers die Microsoft geeft, gaan over de eigen filters van het bedrijf. Begin februari 2026 sprong het aantal keer dat deze onzichtbare tekens werd opgemerkt van ongeveer 21.000 per dag naar meer dan 1,3 miljoen. Vier dagen later stond de teller op 2,5 miljoen per dag. Die golf hield maandenlang aan en zakte pas halverwege mei 2026 weer in. Er waren zo’n 148 verzendende domeinen bij betrokken, vrijwel allemaal met een financieel klinkende naam over leningen, kapitaal en groei. Ars Technica schreef er een dag na Microsoft over en wijst erop dat het idee zelf oud is: spammers gebruikten al decennia onzichtbare spaties om filters om de tuin te leiden.

Een detail dat je moet weten omdat het je gevoel voor betrouwbaarheid in de war schopt: de verzenders gebruikten een gewoon, legaal mailmarketingplatform. Hun links liepen daardoor via nette klikdomeinen met een goede reputatie. Een link die er op het eerste gezicht keurig uitziet, zegt dus niets.

Waarom dit voor jou uitmaakt

De praktische conclusie is ongemakkelijk, maar wel eerlijk: je kunt deze truc niet met het blote oog zien. Dat is het hele punt ervan. Elk adviesje dat begint met “kijk goed naar de tekst” is hier waardeloos, want de tekst ziet er perfect uit.

Wat wel werkt, is je aandacht verleggen van de mail naar wat de mail van je wil. Een phishingmail heeft altijd een doel: je moet ergens inloggen, iets betalen, of een gegeven doorgeven. Dat doel kun je wel controleren, ook als de tekst onberispelijk is. Voor wie net begint met online bankieren of net een eerste eigen mailadres heeft: Veilig internetten van de Rijksoverheid legt de basis rustig uit, en bij de Fraudehelpdesk kun je een verdachte mail melden en navragen of iets bekend is.

Ken je de term phishing nog niet goed, dan is deze korte uitleg van Microsoft Security een prima start. Je ziet in een paar minuten wat oplichters proberen te bereiken en waarom een mail die van je bank lijkt te komen dat vaak niet is.

Wat je hier vandaag mee doet

Vier dingen, en ze kosten samen geen half uur.

  1. Klik nooit de link in de mail, ga zelf naar de site. Bank, verzekeraar, Belastingdienst, webshop: typ het adres zelf in of gebruik je eigen bladwijzer en log daar in. Staat er echt iets voor je klaar, dan zie je dat vanzelf. Dit is de enige maatregel die ook werkt tegen tekens die je niet kunt zien.
  2. Zet tweestapsverificatie aan op je mail, je bankzaken en je belangrijkste accounts. Dat betekent dat inloggen naast je wachtwoord nog een tweede stap vraagt, meestal een code of een bevestiging in een app. Weet een oplichter je wachtwoord, dan komt hij er nog steeds niet in.
  3. Wees extra achterdochtig bij geld. Deze golf ging over financiering en leningen, en dat is geen toeval: daar zit het geld. Krijg je ongevraagd een aanbod over lenen, beleggen of een terugbetaling, ga er dan vanuit dat het nep is tot je het bij de organisatie zelf hebt nagevraagd. Datzelfde geldt voor een mail die zegt dat een rekeningnummer is veranderd, iets waar we eerder bij een nieuw rekeningnummer van de Belastingdienst uitgebreid bij stilstonden.
  4. Twijfel je, plak de tekst dan even in een kaal tekstvenster. Kopieer de zin naar de simpelste tekstverwerker die je hebt, zoals Kladblok of Teksteditor. Onzichtbare tekens blijven onzichtbaar, maar je ziet vaak wel dat de cursor bij het doorlopen een extra stapje maakt, of dat een woord raar afbreekt. Bewijs is het niet, een signaal wel.

En bedenk dat dit spel ook de andere kant op wordt gespeeld. Dezelfde onzichtbare tekens werden eerst gebruikt om AI-assistenten opdrachten te geven die de gebruiker niet zag. Plak je een mail of een document zomaar in een chatbot om hem te laten samenvatten, dan plak je dus ook wat je niet ziet. Hoe je daar verstandig mee omgaat, staat in ons stuk over ChatGPT veilig gebruiken.

De samenvatting in een zin: stop met mails beoordelen op hoe ze eruitzien, en begin ze te beoordelen op wat ze van je vragen.