
Betaalfraude in Nederland stijgt 30%: phishing grote boosdoener
15 juli, 2026Cybercriminelen halen een oude truc uit de kast om moderne e-mailbeveiliging om de tuin te leiden. Bij text salting verstoppen zij grote hoeveelheden onschuldige tekst in een phishingmail: onzichtbaar voor de ontvanger, maar wél leesbaar voor het spamfilter. Onderzoekers van Barracuda detecteerden sinds april 2026 ruim één miljoen phishingaanvallen die deze methode inzetten.
In het kort
- Ruim één miljoen phishingmails met text salting gedetecteerd, vrijwel allemaal met een retail-thema: vervallende spaarpunten, beloningen of cadeaubonnen.
- De verborgen tekst verdunt de verdachte trefwoorden waarop filters scoren, zoals “dringend”, “beloning” en “verlopen”.
- Juist AI- en LLM-gestuurde e-mailbeveiliging blijkt gevoelig: die weegt onzichtbare tekst even zwaar mee als de zichtbare boodschap.
Wat is text salting precies?
Een traditioneel spamfilter geeft een e-mail een score op basis van hoe vaak ongewenste of kwaadaardige termen erin voorkomen. Text salting draait die logica om. Door een berg neutrale tekst mee te sturen – willekeurige verhaaltjes, projectnotities of gespreksflarden vol woorden als puppy, training, taak en boek – daalt het aandeel verdachte woorden in het bericht. Het filter ziet een keurige, alledaagse e-mail. De ontvanger ziet alleen de phishingboodschap.
De verzendende domeinen zijn bovendien netjes ingericht met SPF, DKIM en DMARC, vaak via gekaapte legitieme websites of look-alike domeinen. Ook op afzenderniveau valt er dus weinig te betrappen.
Drie sloten op dezelfde deur
Moderne securitytools proberen verborgen tekst juist zichtbaar te maken voordat ze die beoordelen. Aanvallers stapelen daarom meerdere verhultechnieken op elkaar, zodat de tekst verborgen blijft als één methode wordt doorzien:
- Het weergavevenster wegknippen. Met de CSS-regel
clip-path: inset(100%)wordt het zichtbare gebied van het tekstblok tot nul teruggebracht.max-height: 0enline-height: 0zorgen ervoor dat er geen verdachte witruimte in de mail achterblijft. - Tekst buiten beeld duwen.
text-indent: -9999pxschuift de regel zo’n 10.000 pixels links van de schermrand, terwijloverflow: hiddenvoorkomt dat de mailclient een horizontale scrollbalk toont. - Zero font. Tekst met lettergrootte nul wordt middenin woorden geplakt. In de HTML staat dan “Uw wacht[willekeurige tekst]woord is verlopen”. Filters die zoeken naar de exacte zin “Uw wachtwoord is verlopen” slaan niet aan, terwijl de ontvanger de complete zin gewoon leest.
Waarom AI-filters hier extra gevoelig voor zijn
Een taalmodel beoordeelt de context, het sentiment en het doel van een e-mail op basis van de volledige inhoud. Een LLM weet echter niet welk deel van die inhoud onzichtbaar is voor de ontvanger, tenzij het daar expliciet op getraind of geïnstrueerd is. Het model laat zich dus meewegen door informatie die de menselijke lezer nooit te zien krijgt – en markeert de mail ten onrechte als veilig.
Generatieve AI versterkt het probleem van de andere kant. Aanvallers genereren vrijwel gratis eindeloze, natuurlijk klinkende alinea’s over willekeurige onderwerpen. Elke phishingmail is daardoor uniek, waardoor blokkeren op vaste patronen of signatures nauwelijks nog werkt. Een gevaarlijke link van twintig woorden verdwijnt eenvoudig in een onzichtbaar verhaal van vierhonderd woorden. Vakblad Emerce berichtte medio juli al over de opmars van deze techniek in Nederland.
Wat kunt u als organisatie doen?
Vertrouwen op één detectielaag – of dat nu trefwoorden of AI is – volstaat niet meer. Barracuda adviseert een gelaagde aanpak:
- Beoordeel afzenderreputatie en authenticatie (SPF, DKIM en DMARC) naast de inhoud van het bericht.
- Analyseer de structuur van de e-mail op verborgen HTML, zero fonts en afwijkende CSS, en vergelijk wat de gebruiker ziet met wat er in de broncode staat.
- Zet gedragsanalyse in om afwijkende patronen per afzender en ontvanger te signaleren.
- Blijf investeren in security awareness, zodat medewerkers urgente aanbiedingen en verzoeken om actie herkennen en melden.
Dat laatste blijft cruciaal: eerder schreven we al dat phishing steeds vaker buiten de inbox plaatsvindt, waardoor uw medewerkers op meerdere kanalen alert moeten zijn.
Gelaagde filtering met Maq2
Het spamfilter van Maq2 combineert wereldwijde spam- en viruslijsten met zelflerende filters die verdachte patronen classificeren, en werkt met alle mailservers – van een Exchange-omgeving tot Linux- en SMTP-servers. Omdat de filtering in de cloud plaatsvindt via uw MX-records, bereikt ongewenste e-mail uw mailserver überhaupt niet.
Benieuwd hoeveel er blijft hangen voordat het uw inbox raakt? U kunt Maq2 dertig dagen gratis en vrijblijvend proberen.





