Je typt het adres van je bank in en mist per ongeluk één letter. In plaats van een foutmelding opent er een website die er precies zo uitziet als die van je bank, inclusief logo en inlogscherm. Alleen: het is niet je bank. Het is een crimineel die op die kleine typefout heeft gerekend.
Dit is typosquatting. En het overkomt niet alleen banken. Elk bedrijf met een herkenbare naam en een website is een potentieel doelwit, ook, en juist, het MKB.
Wat is typosquatting?
Typosquatting, ook wel URL-hijacking genoemd, is het bewust registreren van domeinnamen die sterk lijken op die van een bestaand bedrijf. De bedoeling is dat mensen op het nep-domein terechtkomen, door een typefout, een verkeerde extensie of een vervalste link, en denken dat ze met het echte bedrijf te maken hebben.
Zo’n domein kost een paar euro en is in enkele minuten geregistreerd. Daarna kan de crimineel er een namaakwebsite op zetten, e-mails mee versturen of betalingen mee innen. Allemaal in jouw naam.
De trucs die het vaakst worden gebruikt
Nep-domeinen zijn vaak nauwelijks van het echte te onderscheiden. Dit zijn de meestvoorkomende varianten.
Typefouten
De klassieke vorm. jouwbedrijf.nl wordt jouwbderijf.nl, jouwbedrjf.nl of jouwbedrijff.nl. Eén verwisselde, ontbrekende of dubbele letter die je in een oogopslag mist, maar die genoeg is om iemand naar een andere server te sturen.
Andere extensies
De naam klopt exact, alleen de extensie verandert. Jouw .nl-domein wordt nagebootst als .com, .net, .info of .shop. Klanten die gewend zijn aan jouw naam letten zelden op wat er achter de punt staat.
Verwisselde tekens
Een letter wordt vervangen door een teken dat er identiek uitziet. Denk aan een hoofdletter I die op een kleine letter l lijkt, een nul in plaats van een O, of een letter uit een ander alfabet die visueel niet te onderscheiden is. Met het blote oog kun je het verschil simpelweg niet zien.
Toegevoegde woorden
Soms wordt de naam intact gelaten, maar aangevuld: jouwbedrijf-service.nl, jouwbedrijf-betalen.nl of login-jouwbedrijf.nl. Zulke toevoegingen wekken vertrouwen, juist omdat ze klinken als een officieel onderdeel van je bedrijf.
Waarom juist het MKB een doelwit is
Er bestaat een hardnekkig misverstand dat alleen grote merken interessant zijn voor dit soort fraude. Het tegendeel is waar.
Grote bedrijven hebben juridische afdelingen en merkbewaking die nep-domeinen snel opsporen en aanpakken. Kleinere bedrijven hebben dat vaak niet, terwijl ze wél een sterke reputatie hebben bij hun eigen klanten. Voor een crimineel is dat de ideale combinatie: een vertrouwde naam zonder bewaking.
Daar komt bij dat het misbruik zich buiten jouw eigen systemen afspeelt. Je website, je e-mail en je server zijn volledig in orde. Het nep-domein staat ergens anders, op een server die jij niet beheert. Daardoor merk je het zelf vrijwel nooit, totdat een klant belt met een verhaal over een betaling die nooit bij jou is aangekomen.
Hoe herken je een nep-domein?
Voor jou en je klanten helpt het om op een paar dingen te letten:
- Controleer de extensie. Verwacht je een
.nlmaar zie je een.comof.info? Wees op je hoede. - Lees het adres letter voor letter. Zeker bij links in e-mails. Een extra of ontbrekende letter is snel over het hoofd gezien.
- Wantrouw onverwachte betaalverzoeken. Ook als de afzender klopt op één teken na.
- Kijk naar het slotje en het certificaat. Een geldig beveiligingscertificaat zegt niet alles, maar een ontbrekend of net afwijkend certificaat is een waarschuwing.
Het probleem is natuurlijk dat je van je klanten niet kunt verwachten dat ze elk adres met een vergrootglas bekijken. De echte oplossing ligt daarom niet bij hen, maar bij het vroeg opsporen van de nep-domeinen zelf.
Wat je eraan kunt doen
Je kunt de belangrijkste varianten van je domein preventief registreren, zoals de .com naast je .nl. Dat is verstandig, maar het dekt nooit alles af, er zijn simpelweg te veel mogelijke combinaties.
Effectiever is het om continu te monitoren of er nep-domeinen opduiken die jouw naam misbruiken. Zodra er een verschijnt, kun je snel handelen: het misbruik documenteren, een klacht indienen bij de registrar en het domein laten offline halen voordat het schade aanricht.
Bij Orange Warriors nemen wij die monitoring volledig uit handen. Wij scannen doorlopend nieuw geregistreerde domeinnamen op varianten van jouw merknaam, waarschuwen je direct bij een treffer en zorgen dat verdachte domeinen worden aangepakt. Jij hoeft niets te doen. Wij houden de wacht.

