Zo ziet de valse bpost-mail eruit
In het bericht wordt beweerd dat een pakket op 30 augustus 2026 niet kon worden geleverd. Volgens de afzender moet de ontvanger eerst €4,95 aan douanekosten betalen voordat de zending verder wordt verwerkt. De e-mail vermeldt daarbij een trackingnummer en stelt dat de verwachte levering tussen 1 en 2 september 2026 zou plaatsvinden. Dat soort details moet de mail een betrouwbare indruk geven.
De ontvanger wordt gewaarschuwd dat het pakket na 14 kalenderdagen zou worden teruggestuurd als de kosten niet worden betaald. Vervolgens staat er een opvallende knop met de tekst ‘Betaal uw douanekosten’. Juist die combinatie van een klein bedrag, een pakket dat zogezegd onderweg is en een beperkte betalingstermijn is een bekende manier om ontvangers snel te laten handelen zonder eerst de link of de afzender te controleren.
De link naar de betaling is een belangrijke waarschuwing
De grootste aanwijzing dat deze e-mail niet van bpost afkomstig is, staat in de betaallink. In het onderzochte bericht verwijst de knop ‘Betaal uw douanekosten’ naar een adres dat begint met https://o5a1t.app.link/. Dat is geen normaal bpost-domein.
Bpost waarschuwt zelf dat ontvangers het webadres achter een link altijd moeten controleren voordat ze erop klikken. Op de officiële phishingpagina vermeldt bpost dat links van de organisatie doorgaans verwijzen naar officiële domeinen zoals bpost.be en track.bpost.cloud.
Let op: bpost kan wel degelijk om invoerkosten vragen
Dat maakt deze phishingpoging juist gevaarlijk. Het verhaal over douanekosten is op zichzelf niet onmogelijk. Wanneer een pakket van buiten de Europese Unie komt, kunnen er daadwerkelijk invoerkosten verschuldigd zijn. Bpost vermeldt dat ontvangers in bepaalde situaties via e-mail, sms of een melding in de My bpost-app een uitnodiging kunnen krijgen om invoerkosten te betalen.
Oplichters maken daar gebruik van door een realistisch scenario na te bootsen. Wie onlangs iets buiten de EU heeft besteld, kan daardoor sneller aannemen dat de e-mail echt is. Het verschil zit onder meer in de manier waarop u de betaling uitvoert. Volgens bpost kunt u de werkelijke invoerkosten veilig betalen via de My bpost-app of door u aan te melden via Track & Trace. Daar zijn onder meer Bancontact, Mastercard, Visa en mobiel bankieren beschikbaar.
De veiligste aanpak is daarom om niet via de ontvangen e-mail naar een betaalsite te gaan, maar zelf de officiële bpost-omgeving te openen en daar uw zending te controleren.

Controleer altijd het e-mailadres van de afzender
Niet alleen de link, maar ook het afzenderadres verdient aandacht. Een bericht kan bijvoorbeeld de naam ‘bpost’ als afzendernaam tonen, terwijl het werkelijke e-mailadres afkomstig is van een ander domein. Volgens bpost eindigen officiële e-mailadressen op bpost.be. De organisatie geeft zelf voorbeelden van geldige en frauduleuze adressen op haar phishingpagina.
De weergegeven naam bovenaan een e-mail is dus geen bewijs dat het bericht werkelijk door bpost is verstuurd. Controleer daarom altijd het volledige e-mailadres achter de afzendernaam en kijk ook naar het webadres wanneer u met de muis over een link beweegt. Op een smartphone kunt u een link doorgaans ingedrukt houden zonder hem daadwerkelijk te openen.
Wat moet u doen als u deze e-mail ontvangt?
Heeft u deze valse bpost-mail ontvangen, klik dan niet op de betaallink en vul nergens persoonlijke of financiële gegevens in. U kunt het bericht doorsturen naar abuse@bpost.be. bpost vraagt expliciet om verdachte e-mails of een screenshot van een verdacht bericht naar dat adres door te sturen, zodat de organisatie phishing kan opvolgen.
Wilt u controleren of u werkelijk invoerkosten moet betalen, ga dan rechtstreeks naar de officiële bpost-omgeving of gebruik de My bpost-app. Zoek niet via de link in de verdachte e-mail. Bpost raadt bovendien aan om bij twijfel de officiële Track & Trace of de My bpost-app te gebruiken.
Heeft u toch op de link geklikt?
Alleen op een link klikken betekent niet automatisch dat u slachtoffer bent geworden. Het risico wordt groter wanneer u vervolgens gegevens hebt ingevuld of een betaling hebt uitgevoerd. Heeft u op de link geklikt maar niets ingevuld, sluit de verdachte website dan af en voer geen gegevens meer in.
Heeft u wel uw bankgegevens, kaartgegevens, wachtwoorden of andere gevoelige informatie ingevoerd, neem dan zo snel mogelijk contact op met uw bank. Doe aangifte bij de lokale politie.