---
title: "Google phishing: echte host, neplogin"
date: 2026-10-03
author: "Sam"
featured_image: "https://phishingdatabase.nl/wp-content/uploads/2026/10/google-phishing-hero-database.jpg"
categories:
  - name: "Phishing"
    url: "/category/phishing.md"
---

# Google phishing: echte host, neplogin

Je inbox zegt dat er een appwachtwoord voor je Google-account is aangemaakt. Het logo klopt. De afzender lijkt te kloppen. Je wilt die toegang meteen weg hebben. Precies daar kan Google phishing beginnen: de mail stuurt je naar een nagemaakte login op Google Sites.

Voer daar geen Google-wachtwoord in. Open zelf [de beveiligingsactiviteit van je Google-account](https://myaccount.google.com/notifications). Een pagina op `sites.google.com` kan door een gewone gebruiker zijn gemaakt. Google beheert het platform; daarmee heeft Google de inhoud nog niet goedgekeurd.

## Google phishing zonder een nagemaakt domein

Op 1 oktober 2026 deelde VincentBounce een poging die volgens hem bij Gmail geen waarschuwing opleverde. Zijn beelden tonen een beveiligingsmail, een controle die op een CAPTCHA lijkt en een gekopieerd inlogscherm. Op 2 oktober werd de melding geciteerd door katakoto.

Hieronder kun je de beelden naast hun betekenis leggen. De screenshots zijn van de melder. Ze tonen de gemelde poging, geen door ons onderschepte mail of zelfstandig gecontroleerde aanvalscode.

De mailDe controleDe loginDe header

### Een vertrouwd ogende melding kan verkeerde tekst meedragen

![Screenshot van de gemelde beveiligingsmail met een Google Sites-link boven de blauwe knop](https://phishingdatabase.nl/wp-content/uploads/2026/10/google-phishing-source-1.jpg)De link in de lopende tekst wijst naar Google Sites. De blauwe knop op zichzelf keurt de andere link niet goed. [Bron: VincentBounce op X](https://x.com/VincentBounce/status/2105597638036881669).Let op de handeling: een wachtwoord verwijderen via een gebruikerspagina. Het Google-logo of het zichtbare afzenderadres beantwoordt die vraag niet. De melder noemt ook een afwijkende `mailed-by`; die aanwijzing moet je samen met de rest beoordelen.

### Een CAPTCHA controleert geen afzender

![Screenshot van een beveiligingscontrole op Google Sites die op een CAPTCHA lijkt](https://phishingdatabase.nl/wp-content/uploads/2026/10/google-phishing-source-2.jpg)Het controlescherm wekt vertrouwen voordat de login verschijnt. [Bron: VincentBounce op X](https://x.com/VincentBounce/status/2105597638036881669).De afbeelding toont een checkbox en CAPTCHA-vormgeving. Daarmee weten we niet of er een echte CAPTCHA draait. Zelfs een werkende CAPTCHA zou hooguit een botcontrole zijn, geen keurmerk voor de pagina of de eigenaar.

### De adresbalk spreekt het inlogscherm tegen

![Nagemaakte Google-login met sites.google.com in de echte browseradresbalk](https://phishingdatabase.nl/wp-content/uploads/2026/10/google-phishing-source-3.jpg)Het gekopieerde inlogscherm staat in de screenshot nog op Google Sites. [Bron: VincentBounce op X](https://x.com/VincentBounce/status/2105597638036881669).Een Google-wachtwoord hoort niet in een gekopieerd formulier op een Google Sites-pagina. Een gewone browserlogin van Google loopt via `accounts.google.com`. Controleer de adresbalk van de browser, niet alleen het logo in de pagina.

### Drie keer PASS is geen inhoudelijke goedkeuring

![Door de melder gedeelde header-screenshot met SPF, DKIM en DMARC op PASS](https://phishingdatabase.nl/wp-content/uploads/2026/10/google-phishing-header.jpg)Een aanvullende post toont geslaagde mailauthenticatie. Zonder de volledige mail verifiëren we die uitslag niet zelfstandig. [Bron: VincentBounce op X](https://x.com/VincentBounce/status/2106019223348596811).SPF, DKIM en DMARC zijn technische herkomstcontroles. Ze beoordelen niet of jij dat wachtwoord moet invullen. Een geldige handtekening kan blijven werken wanneer een oorspronkelijk ondertekende mail wordt doorgestuurd.



## Vertrouwen in Google wordt hier verkeerd doorgegeven

Ons bezwaar tegen “kijk gewoon naar het domein” is concreet: op hetzelfde platform kunnen nuttige clubpagina’s en misleidende loginpagina’s staan. De vraag wordt dus: wie beheert deze pagina, en waarom vraagt die partij om jouw Google-wachtwoord?

**De host kan echt zijn**`sites.google.com` is Google-infrastructuur. Dat zegt waar de pagina staat.



**Het verzoek kan misleidend zijn**Een gebruiker kan er eigen tekst en formulieren publiceren. Dat zegt wie de handeling vraagt.





Het patroon past naast [Google Drive en Dropbox phishing](/google-drive-dropbox-phishing/): vertrouwen in een platform wordt meegenomen naar de inhoud. Bij [OAuth consent phishing](/oauth-consent-phishing/) gaat het juist om toestemming voor apprechten. Een gekopieerd wachtwoordformulier is een andere handeling.

## “De meest geavanceerde aanval ooit” bewijst te weinig

De melder noemt zijn poging uitzonderlijk geavanceerd. Dat is zijn oordeel, geen vergelijking met alle andere aanvallen. Ook “Google kan niet meer worden gecontroleerd” gaat te ver. De host, het subdomein en de gevraagde handeling blijven nuttige signalen.

EasyDMARC beschreef in 2025 al een gereproduceerde aanval met een doorgestuurde, geldig ondertekende Google-mail en een misleidende Google Sites-pagina. Dat ondersteunt het algemene risico. Het bewijst niet dat de poging van oktober 2026 exact hetzelfde mechanisme gebruikt of hoeveel mensen zij heeft bereikt.

De complete mail en een technische reconstructie van deze poging ontbreken hier. Ook het verhaal dat een wachtwoordmanager invullen voorstelde is een gebruikersmelding. De gebruikte instellingen en het gedrag van andere wachtwoordmanagers zijn daarmee niet vastgesteld.

## Controleer de melding buiten je inbox

1. Laat de links in de mail liggen. Open zelf je Google-account en bekijk de recente beveiligingsactiviteit.
2. Controleer onbekende apparaten, appwachtwoorden en toegestane apps via die eigen accountomgeving.
3. Meld de mail in Gmail via het menu naast Beantwoorden: **Phishing melden**.

Wil je de tekst laten nakijken? Gebruik de [phishing database](/) en onze [phishing link checker](/phishing-link-checker/). Een losse link kan geen volledige beoordeling van de pagina vervangen. Heb je al gegevens gedeeld, lees dan [op een phishinglink geklikt](/op-phishing-link-geklikt-wat-nu/).

[Phishing mail herkennen](/phishing-mail-herkennen/) begint hier met het verzoek zelf: je hoeft niet eerst te bewijzen wie de aanvaller is om je wachtwoord uit dat formulier te houden.

## De volledige mail zou het mechanisme duidelijker maken

Een nieuwe technische reconstructie of een reactie van Google kan laten zien hoe deze specifieke mail ontstond. Tot die tijd blijft het bruikbare bewijs beperkt tot de gepubliceerde beelden en het beschreven gedrag. De beschermingsstap hoeft daar niet op te wachten.

Bronnen: [originele melding van 1 oktober](https://x.com/VincentBounce/status/2105597638036881669), [quote van 2 oktober](https://x.com/katakoto/status/2106068019780936189), [EasyDMARC: technische reconstructie uit 2025](https://easydmarc.com/blog/google-spoofed-via-dkim-replay-attack-a-technical-breakdown/) en [Google: phishingmails vermijden en melden](https://support.google.com/mail/answer/8253?hl=nl). De oorspronkelijke beelden zijn hierboven als beeldcitaten bij de analyse opgenomen.