Is die noreply-e-mail echt? Zo herken je nepmeldingen over je account

Noreply-e-mails over accountbeveiliging schieten omhoog — en de scams die ze nabootsen ook. Een gids uit 2026 om echte noreply-berichten van phishing te onderscheiden.

Cover Image for Is die noreply-e-mail echt? Zo herken je nepmeldingen over je account

Je opent je inbox en daar staat hij: een kaal, ongestileerd bericht van [email protected] dat je vertelt dat iemand is ingelogd op je Microsoft-account vanuit een land waar je nog nooit bent geweest. Of het is [email protected] die waarschuwt dat een nieuw apparaat zojuist toegang kreeg tot je Gmail. Of het is een noreply-adres van Amazon in het Japans dat zegt dat je Prime bijna wordt verlengd. Drie gedachten komen ongeveer in deze volgorde op: is dit echt, wat gebeurt er als ik het negeer, en wat gebeurt er als ik erop klik.

De zoekinteresse voor precies deze vragen staat op het hoogste punt in vijf jaar. De Google Trends-data voor "noreply" bereikte begin 2026 een nieuw hoogtepunt, en de stijgende zoekopdrachten daaronder worden gedomineerd door specifieke accountbeveiligingsadressen: [email protected], [email protected], [email protected]. De reden dat ze stijgen, is dat alle drie op dit moment actief worden misbruikt, en de oppervlakkige verschillen tussen een echte en een nepversie zijn kleiner dan ooit.

Dit is een gids voor ontvangers: hoe je in 2026 de echte berichten van de nepversies onderscheidt, waarom het oude advies ("controleer het afzenderdomein") niet meer volstaat, en wat je moet doen als je het écht niet kunt zien.

Waarom "controleer gewoon het domein" niet meer werkt

De traditionele checklist om een phishingmail te herkennen — kijk naar het afzenderdomein, hover over links, let op typefouten — was gemaakt voor een tijdperk waarin oplichters geen mail konden versturen vanaf een echt @microsoft.com- of @google.com-adres. Dat tijdperk is voorbij.

Twee recente aanvallen maken dat duidelijk.

De DKIM-replay-aanval op Google. In april 2025 documenteerden beveiligingsonderzoekers een phishingcampagne die volledig DKIM-ondertekende berichten afleverde vanaf het echte adres [email protected]. Het mechanisme: een aanvaller registreerde een OAuth-app binnen zijn eigen Google-account, met de phishingtekst verwerkt in de app-naam, waardoor er een echte Google-beveiligingsmelding naar zichzelf werd verstuurd. Omdat de cryptografische handtekening de inhoud dekt, maar niet de ontvangerslijst of het verzendtijdstip, kon de aanvaller dat ondertekende bericht vervolgens doorsturen naar duizenden slachtoffers zonder de handtekening te breken. SPF, DKIM en DMARC slaagden allemaal. Gmail toonde het als geverifieerd. Het afzenderveld was echt.

Misbruik van Microsofts accountprotection.microsoft.com. In mei 2026 meldde TechCrunch dat oplichters maandenlang een intern Microsoft-account misbruikten om spamlinks te versturen vanaf een domein dat Microsoft zelf gebruikt voor legitieme tweefactorcodes en bevestigingen van wachtwoordwijzigingen. Het afzenderadres — hetzelfde adres dat miljoenen gebruikers hebben leren vertrouwen — was het echte adres.

De implicatie voor iedereen buiten beveiligingsteams is dat de vraag "klopt het afzenderdomein?" nu noodzakelijk is, maar niet voldoende. Een perfect uitgelijnde, volledig geverifieerde noreply-e-mail van een Fortune 500-domein kan nog altijd een scam zijn. Je moet kijken naar wat er van je wordt gevraagd.

Eén punt van verwarring dat eerst opgehelderd moet worden: "noreply" is geen bedrijf, geen dienst en geen website. Er is geen noreply.com waarop je kunt inloggen en geen "noreply"-account waartoe je toegang hebt. Het is gewoon een naamgevingsconventie — een mailboxprefix die bedrijven gebruiken voor geautomatiseerde mail waarop ze geen reacties monitoren. Elke afzender plakt dit vast aan zijn eigen domein (noreply@, no-reply@, notify-noreply@, microsoft-noreply@), en precies daarom is het domein ná het @-teken — niet het woord "noreply" — wat je vertelt wie het bericht daadwerkelijk heeft verstuurd.

De veelgezochte noreply-adressen van dit moment

Elk van de meest gegoogelde noreply-adressen is legitiem voor één afgebakend doel, en dat doel is de sleutel om imitators te herkennen.

AdresWaar het legitiem voor wordt gebruiktVeelvoorkomend scampatroon
[email protected]2FA-codes, bevestigingen van wachtwoordwijzigingen, ongebruikelijke aanmeldmeldingen voor Microsoft-/Outlook-/Xbox-accountsNepdruk zoals "je account wordt gesloten", spamlinks gesmokkeld via het echte adres, lookalike-domeinen zoals accountprotection.microsoft.com.xyz
[email protected]Algemene Microsoft-accountmeldingen en productmeldingen — bonnen, updates over abonnementen en beloningenGespoofte "beveiligingsmeldingen" vanaf dit adres; echte Microsoft-beveiligingsmail komt van het hierboven genoemde adres accountprotection.microsoft.com, dus een aanmeldwaarschuwing vanaf het generieke adres is zelf al een waarschuwingssignaal
[email protected]Beveiligingsmeldingen, aanmeldingen vanaf nieuwe apparaten, wachtwoordresets voor Google/Gmail/WorkspaceVia DKIM-replay verstuurde "dagvaardings"- of "legal hold"-berichten die linken naar phishingpagina's op sites.google.com
[email protected] / [email protected]Orderbevestigingen, verzendmeldingen, Prime-verlengingenNepmails over verlenging/betaalproblemen met lookalike-domeinen (amaz0n.co.jp, amazon-billing.com), druk zoals "je account is geblokkeerd"

Merk op wat de legitieme toepassingen gemeen hebben: elk van deze is een passieve melding of eenmalige code. Microsoft gebruikt het accountbeveiligingsadres om je te vertellen dat er iets is gebeurd, nooit om je te vragen daarop te reageren via een link in de e-mail. Googles [email protected] stuurt 2FA-codes en aanmeldmeldingen, nooit facturen of dagvaardingen. De noreply-adressen van Amazon bevestigen orders en verzendingen, en vragen nooit om je "betaalmethode te verifiëren" via een ingesloten link.

Die asymmetrie is het betrouwbaarste signaal dat je hebt.

De verificatiechecklist voor 2026

Loop bij elke noreply-e-mail deze controles in volgorde langs. De eerste die niet klopt, beslist de zaak.

1. Vraagt het je iets urgents te doen? Echte noreply-berichten van Microsoft, Google en Amazon zijn vrijwel altijd informatief. "Hier is je code." "We hebben een nieuwe aanmelding opgemerkt." "Je bestelling is verzonden." Oefent de e-mail druk uit — "verifieer binnen 24 uur of je account wordt geschorst", "klik hier om je betaling te bevestigen", "er volgen juridische stappen" — dan is het vrijwel zeker een scam, ongeacht van wie het bericht lijkt te komen. Legitieme beveiligingsteams bedreigen je niet in transactionele e-mail.

2. Vraagt het om inloggegevens, betaalgegevens of codes? Microsoft, Google en Amazon zullen je nooit vragen je wachtwoord in te voeren via een link in een e-mail. Ze zullen je nooit vragen een 2FA-code te "bevestigen" die je niet zelf hebt aangevraagd. Ze sturen je nooit een link om betaalgegevens bij te werken. De legitieme route is altijd: je gaat zelf naar de site, logt in en werkt bij wat bijgewerkt moet worden. Een noreply-e-mail die hierom vraagt is nep, ook als elke header klopt.

3. Wat is de daadwerkelijke bestemming van de link? Hover eroverheen (klik niet) en lees de URL-balk. Een echte Microsoft-e-mail linkt naar microsoft.com, live.com of office.com. Een echte Google-e-mail linkt naar google.com of accounts.google.com. Een echte Amazon-e-mail linkt naar amazon.com of het Amazon-domein van jouw land. Gaat de link naar microsoft-verify.com, google-secure.net, amazon-prime-billing.co, of een URL-verkorter, stop dan meteen. De DKIM-replay-aanval op Google leidde slachtoffers specifiek naar een pagina op sites.google.com — technisch gezien een Google-domein, maar de daadwerkelijke bestemming was content die door de aanvaller werd beheerd. Ziet de URL er ongebruikelijk uit voor het normale patroon van die aanbieder, behandel hem dan als vijandig.

4. Heb je zelf iets gedaan dat dit heeft veroorzaakt? Een echte noreply-melding komt vrijwel altijd overeen met een actie die je hebt ondernomen, of die je kunt verifiëren. Een Microsoft-aanmeldmelding zou moeten overeenkomen met een apparaat dat je daadwerkelijk hebt gebruikt. Een Amazon-verzendmelding zou moeten overeenkomen met een bestelling die je daadwerkelijk hebt geplaatst. Een Google-melding over een "nieuw apparaat" zou moeten overeenkomen met inloggen op een nieuwe computer. Verwijst de e-mail naar een actie die je niet hebt uitgevoerd, dan is het antwoord niet om op de link "dit was ik niet" in de e-mail te klikken — het is om rechtstreeks naar de site van de aanbieder te gaan en het te controleren.

5. Verifieer via de bron, nooit via de e-mail. Dit is de universele uitweg. Open een nieuw tabblad, typ microsoft.com / google.com / amazon.com zelf in, log in en kijk. Elke legitieme noreply-melding van deze aanbieders heeft een overeenkomstige vermelding in je account: Microsofts recente activiteit, Googles beveiligingscheck, Amazons bestelgeschiedenis of berichtencentrum. Bestaat de e-mail wel, maar de vermelding in je account niet, dan is de e-mail nep.

Deze laatste stap moet je jezelf tot gewoonte maken, want het is de enige controle die werkt zelfs als de e-mail technisch echt is — zoals in het geval van de Google DKIM-replay-aanval.

Wat je moet doen als het een scam is

Reageer niet. Klik niet op "afmelden" (echte phishingmails zien de afmeldlink als bevestiging dat het adres actief is). Stuur het niet door naar vrienden met een waarschuwing — dat verspreidt alleen de ingesloten links verder.

Meld het via het eigen kanaal van de aanbieder:

  • Microsoft: stuur door naar [email protected] en verwijder het daarna.
  • Google / Gmail: open het bericht, klik op het menu met de drie puntjes en kies "Phishing melden."
  • Amazon: stuur als bijlage door naar [email protected] en verwijder het daarna.

Heb je al geklikt, dan is de volgorde: wijzig het betreffende wachtwoord vanaf een apparaat waarvan je zeker weet dat het schoon is, schakel 2FA in als dat nog niet aanstond, en controleer daarna de recente activiteit en geautoriseerde apparaten van het account op alles wat je niet herkent.

Wat dit betekent voor bedrijven die noreply-e-mail versturen

Sta jij aan de verzendende kant van dit alles — orders bevestigen, bonnen versturen, accountmeldingen versturen — dan is de opkomst van noreply-phishing ook jouw probleem. Elke legitieme noreply-e-mail die je verstuurt, is een template die een oplichter kan klonen, en elke klant die zich heeft laten branden door een nepversie zal trager vertrouwen op de echte. De schade is asymmetrisch: één slechte dag door imitators kan het vertrouwen ondermijnen dat je echte transactionele e-mail in jaren heeft opgebouwd.

Er zijn twee dingen die écht helpen. Het eerste is technisch: je DMARC-beleid instellen op p=reject, zodat ongeauthenticeerde mail vanaf jouw domein helemaal geen inboxen bereikt. Dat stopt geen lookalike-domeinen, maar het maakt directe spoofing van je echte domein onmogelijk. Het tweede is gedragsmatig: klanten trainen, via duizenden legitieme contactmomenten, om te herkennen wat je echte noreply-e-mails wel en niet van hen vragen.

De gedragsmatige kant is waar de meeste verzenders afhaken, omdat het klinkt als "stuur minder e-mails" — wat ze niet kunnen. Maar het draait eigenlijk om consistentie. Als elke echte noreply-e-mail van je bedrijf klanten precies naar één plek stuurt wanneer ze een vraag hebben, leren je klanten dat patroon. De phishingmails — die onvermijdelijk linken naar nepinlogpagina's of betaalformulieren — gaan dan overduidelijk verkeerd aanvoelen.

Dit is het omgekeerde van het merkprobleem rond noreply: in plaats van je af te vragen hoe je de reacties opvangt die klanten naar noreply-adressen sturen, vraag je je af hoe je hen zo'n duidelijk, consistent en herkenbaar pad naar actie geeft dat de nepversies niet kunnen concurreren. Beide bewegingen leiden naar dezelfde bestemming — één eigen, betrouwbaar kanaal, gekoppeld aan elke echte e-mail die je verstuurt.

Phishing is een vertrouwensprobleem, en vertrouwen wordt kanaal voor kanaal opgebouwd. De merken die er in 2026 goed uitkomen, zijn de merken waarvan klanten — door gewoonte, door herhaling, door consistentie — precies weten welk kanaal van hen is en welk niet.

Bouw gratis je chatbot →

Geen creditcard nodig.

Gratis aan de slagGeen creditcard nodig