// GEEN KYC · GEEN LOGS · GEEN TRACKERS

8 COINS · GEPRIJSD IN USD

Beveiliging

Kan een eSIM gehackt worden?

Bijna niemand die een account verloor door een “SIM-hack” had hun SIM daadwerkelijk gehackt. De chip is niet het zwakke punt. Degene die de telefoon opnam bij hun provider, was dat wel. Hier lees je wat er daadwerkelijk wordt aangevallen, in de volgorde waarin dat ook daadwerkelijk gebeurt.

9 min leestijd Bijgewerkt Sep 2026 Geen tracking · nooit
01

Het korte antwoord

De eSIM zelf is een van de moeilijkste onderdelen van een telefoon om binnen te dringen. Vrijwel elk incident dat wordt gemeld als “mijn eSIM is gehackt” is in werkelijkheid een accountovername bij de provider — een vreemde die een helpdeskmedewerker ompraat om een telefoonnummer te verplaatsen naar een profiel dat ze zelf beheren. Het is een storing in de klantenservice, vermomd als technisch probleem.

Dat onderscheid is belangrijk, want het bepaalt waar je je moeite in steekt. Niets wat je met de chip doet, helpt. Wat wel helpt, is het account vergrendelen dat je nummer beheert, en de codes die je geld beschermen volledig van sms afhalen.

  • De chip is sterk. Profielgegevens staan in een manipulatiebestendig secure element en worden nooit in leesbare vorm vrijgegeven.
  • Het papierwerk is zwak. Telefoonnummers verhuizen tussen profielen op basis van een naam, een adres en een geloofwaardig verhaal.
  • De buit is het nummer, niet de data. Een aanvaller wil de sms-codes die je nummer ontvangt — en dat is precies wat een alleen-data eSIM nooit heeft.

De rest van deze gids loopt de vier plekken langs waar een aanval daadwerkelijk kan toeslaan, en geeft je daarna de checklist die de ene plek afsluit die ertoe doet.

02

De vier plekken waar een eSIM aangevallen kan worden

“Een eSIM hacken” is niet één ding. Het zijn vier heel verschillende doelwitten met sterk uiteenlopende moeilijkheidsgraad, en ze op één hoop gooien is precies hoe mensen zich zorgen maken over de verkeerde.

Het secure element

De manipulatiebestendige chip die je profielen bevat. Gecertificeerde hardware, sleutels die hem nooit verlaten, en geen realistische weg naar binnen op afstand. In de praktijk onbereikbaar.

De provisioningketen

Het downloaden van een profiel van de server van de operator naar je telefoon. Wederzijds geauthenticeerd met certificaten aan beide kanten. Moeilijk, en niet waar het geld zit.

Het provideraccount

De klantenservice, het online portaal, de winkelbalie. Verdedigd door een onthoudbaar wachtwoord en iemand onder tijdsdruk. Hier landen de aanvallen.

Het toestel zelf

Malware, een gestolen ontgrendeld toestel, een scherm dat over je schouder wordt meegelezen. Heeft niets met eSIM te maken, en is verreweg de meest voorkomende manier waarop accounts ten onder gaan.

Lees die lijst in volgorde van inspanning: een aanvaller begint onderaan en gaat alleen omhoog als het niet anders kan. Niemand valt de chip aan als een telefoontje naar de helpdesk ook werkt.

03

SIM-swapping, de aanval die echt gebeurt

Een SIM-swap is de diefstal van een telefoonnummer. De aanvaller raakt je telefoon nooit aan en breekt nooit enige versleuteling. Ze overtuigen je provider ervan dat zij jou zijn, en dat de dienst verplaatst moet worden naar een nieuwe SIM of een nieuw eSIM-profiel. Vanaf dat moment komt elk gesprek en elk bericht dat voor jou bedoeld is, in plaats daarvan binnen op hun toestel.

  1. 01
    Ze verzamelen de gegevens

    Je naam, nummer, geboortedatum, adres en de laatste vier cijfers van een kaart. Datalekken, social media en een vriendelijk telefoontje naar jou leveren bijna alles.

  2. 02
    Ze nemen contact op met de provider

    Telefonische klantenservice, chat, of een winkelbalie. Het verhaal is gewoon en saai: een verloren telefoon, een kapot toestel, een upgrade. Gewoon en saai is wat wordt goedgekeurd.

  3. 03
    Het nummer verhuist

    Jouw lijn valt stil. Die van hen komt tot leven met jouw nummer, meestal binnen enkele minuten.

  4. 04
    Ze resetten wat ze kunnen

    E-mail, bank, exchange, cloudopslag. Elke “wachtwoord vergeten” stuurt een code per sms, en die sms komt nu aan op hun telefoon.

  5. 05
    Ze plunderen en verdwijnen

    Cryptoaccounts eerst, omdat die overboekingen onomkeerbaar zijn. De hele reeks speelt zich vaak binnen een uur af, vaak midden in de nacht.

Merk op wat ontbreekt: geen exploit, geen malware, geen cryptografie. De hele aanval is een gesprek. Daarom helpt het beveiligen van je toestel er niets tegen, en daarom moet de oplossing bij de provider gebeuren.

04

Wat eSIM eerlijk gezegd veranderd heeft

Een eerlijke gids moet dit ronduit zeggen: eSIM heeft SIM-swapping niet uitgevonden, maar heeft wel de wrijving weggehaald die het vroeger afremde. Er is geen plastic kaartje meer om te versturen en geen winkel om te bezoeken — de vervangende lijn is een QR-code, direct uitgegeven.

  • Levering is direct. De oude aanval had een kaartje in de post nodig, of een bezoek met een vals ID. De nieuwe heeft alleen een e-mailadres en een screenshot nodig.
  • Het schaalt. Alles wat neerkomt op een webformulier kan tegelijk tegen veel slachtoffers worden ingezet, van overal ter wereld.
  • Het slachtoffer merkt het later. Een swap om 3 uur ’s nachts lijkt tot de ochtend gewoon slecht bereik, en het bruikbare tijdvenster voor de aanvaller wordt in minuten gemeten.
  • Het zelfbedieningsportaal is nu een doelwit. Waar een provider je toestaat een eSIM te activeren vanuit je online account, is het stelen van die inlog al genoeg — geen gesprek met de helpdesk nodig.

De tegenmaatregel is in beide gevallen dezelfde, en providers voegen hem steeds vaker toe: een port-out-pincode of een “nummervergrendeling”-instelling die elke overdracht van je lijn blokkeert totdat jij hem zelf opheft. Hij staat meestal standaard uit en is in ongeveer twee minuten aan te zetten. Sectie 07 loopt hier stap voor stap doorheen.

Niets hiervan is een argument tegen eSIM. Dezelfde onverzettelijkheid die een profiel moeilijk verplaatsbaar maakt, is precies waarom een eSIM een gestolen telefoon beter overleeft dan plastic — er is geen simlade om met een paperclip open te wippen en geen kaartje om eruit te halen en te hergebruiken.

05

Kan een eSIM gekloond of gekopieerd worden?

Niet op een manier waar je rekening mee hoeft te houden. Dit is de vraag die mensen eigenlijk bedoelen als ze vragen of een eSIM gehackt kan worden, en het is de ene plek waar de technologie echt standhoudt.

  • De sleutels verlaten de chip nooit. Een profiel bevindt zich in de eUICC, een gecertificeerd manipulatiebestendig secure element. De geheimen erin worden intern gebruikt en nooit in leesbare vorm geëxporteerd — niet naar het besturingssysteem, niet naar een app, niet naar jou.
  • Beide kanten bewijzen wie ze zijn. Het downloaden van een profiel verloopt via een wederzijds geauthenticeerd kanaal: de server bewijst zichzelf aan de chip en de chip bewijst zichzelf aan de server, met certificaten die geen van beide kanten kan vervalsen.
  • Een profiel is aan één chip gebonden. Het is versleuteld voor een specifieke eUICC. Het kopiëren van de QR-code, de activeringstekst of het bestand levert een aanvaller een lading op die zijn hardware niet kan openen.
  • De code is eenmalig te gebruiken. Zodra een profiel is gedownload, is de activeringscode verbruikt. Een screenshot die daarna uitlekt, installeert niets meer.

Het praktische gevolg: iemand die je QR-code fotografeert voordat je hem installeert, kan de bundel stelen, precies zoals bij een gestolen prepaidbon. Na installatie is diezelfde foto waardeloos. Installeer meteen en post de code nergens — dat is het hele dreigingsmodel.

De oude kloonaanvallen die mensen zich vaag herinneren, horen bij een heel andere periode van de technologie, gericht tegen algoritmes die al met pensioen waren lang voordat eSIM bestond. Het is geschiedenis, geen actueel risico.

06

Waarom een alleen-data profiel niets waardevols te stelen heeft

Elke stap van een SIM-swap is gericht op één bezit: het telefoonnummer, omdat het nummer de codes ontvangt. Haal het nummer weg en de aanval heeft geen doelwit meer. Een alleen-data reis-eSIM heeft geen nummer, kan geen sms ontvangen, en is aan geen enkele naam gekoppeld.

Wat een aanvaller wilJe thuislijnEen alleen-data eSIM
Een nummer om om te leidenJa — daar draait het omBestaat niet
Eenmalige sms-codesKomen hier aanKunnen helemaal niet ontvangen worden
Een account om over te nemenProviderportaal, wachtwoord, beveiligingsvragenEen anonieme token, of geen account
Een naam om te misbruikenGeregistreerd, met een adresNooit verzameld
Een kaart om te belastenGeregistreerdCryptofactuur, niets opgeslagen
Het telefoontje waard?JaEr is niemand om te bellen en niets om naar te vragen

Dit is hetzelfde structurele argument dat door onze gids over het dreigingsmodel loopt: een dienst die iets nooit verzamelt, kan het niet lekken, en een lijn die nooit een nummer had, kan er geen gestolen krijgen. Het is geen belofte die iemand moet nakomen — het is een afwezigheid.

Dat is ook waarom de scheiding ertoe doet. Je dagelijkse nummer blijft op je fysieke SIM en blijft gewoon zijn werk doen — WhatsApp, iMessage en bankcodes blijven ongemoeid — terwijl het reisprofiel de data voor zijn rekening neemt. De beveiligingsmaatregelen hieronder zijn van toepassing op de eerste, niet op de tweede.

07

Je overgebleven nummer beveiligen

Dit is het deel dat je daadwerkelijk beschermt, en het kost je eenmalig zo’n twintig minuten. Werk de lijst in volgorde af — de eerste twee punten blokkeren de aanval volledig, de rest beperkt de schade als er iets anders misgaat.

  1. 01
    Zet een port-out-pincode of nummervergrendeling aan

    Vrijwel elke grote provider biedt dit inmiddels aan, onder een naam als SIM-bescherming, nummervergrendeling of portblokkade. Het blokkeert elke overdracht van je lijn totdat jij hem zelf opheft. Dit is verreweg de waardevolste schakelaar op deze pagina, en hij staat meestal standaard uit.

  2. 02
    Haal je codes van sms af

    Zet elk account dat ertoe doet — eerst e-mail, dan bank en exchange — over op een authenticator-app of een hardwaresleutel. Sms-codes zijn de reden dat nummers gestolen worden; haal de beloning weg en de aanval levert niets meer op.

  3. 03
    Verwijder je nummer als herstelmethode

    Veel accounts sturen nog steeds een resetcode per sms naar je nummer, zelfs als app-gebaseerde tweefactorauthenticatie aanstaat — waardoor het net gedichte gat stilletjes weer opengaat. Verwijder het nummer overal waar die optie bestaat.

  4. 04
    Stel een echt wachtwoord in voor je provideraccount

    Niet de naam van je hond, niet je geboortejaar, en niet het antwoord op een beveiligingsvraag dat iedereen op je profiel kan lezen. Bewaar het samen met de rest in een wachtwoordmanager.

  5. 05
    Houd je geboortedatum en adres van openbare profielen

    Dit zijn precies de gegevens die de helpdesk gebruikt om je te identificeren. Elk stukje dat je publiceert, is een gratis inlogbewijs voor wie er belt en zich voordoet als jou.

  • Begin met e-mail. Wie je inbox beheert, kan het grootste deel van de rest resetten, dus verdient het de sterkste methode die je bereid bent te gebruiken.
  • Geef de voorkeur aan een hardwaresleutel of een passkey waar het account dat ondersteunt. Geen van beide kan gephisht, omgeleid of van een vergrendelscherm afgelezen worden.
  • Bewaar je back-upcodes offline voordat je ze nodig hebt — op papier, ergens anders dan op de telefoon.
  • Gebruik in het buitenland een alleen-data eSIM zodat je thuislijn de hele reis inactief blijft. Een lijn die niemand gebruikt, is een lijn waar niemand voor jou op let, en één roamingregistratie minder in een land waar je slechts op bezoek bent.
08

De eerste tien minuten

Swaps zijn te overleven als je ze op tijd opmerkt, en het vroege signaal is onmiskenbaar zodra je weet waarnaar je moet kijken. Je telefoon waarschuwt je niet dat je nummer is gestolen. Hij houdt gewoon op met verbinding te hebben.

  • Plotseling “Geen service” of SOS op je thuislijn, binnenshuis, op een plek waar het altijd heeft gewerkt, zonder storing waar dan ook elders.
  • Gesprekken en sms’jes komen niet meer aan terwijl wifi-apps gewoon blijven werken — het teken dat de lijn weg is, niet het internet.
  • Een bericht over een SIM-wijziging of nummeroverdracht die je niet hebt aangevraagd. Sommige providers sturen er een; het loont om het te lezen in plaats van het weg te klikken.
  • Wachtwoord-resetmails die je niet hebt aangevraagd, zeker meerdere achter elkaar binnen enkele minuten.
  • Uitgelogd raken uit accounts op een toestel dat een uur geleden nog gewoon werkte.
  1. 01
    Bel je provider vanaf een andere telefoon

    Zeg letterlijk: “ik denk dat er een SIM-swap is uitgevoerd op mijn nummer” en vraag hen de lijn te bevriezen. Snelheid wint hier van beleefdheid — elke minuut is weer een resetcode die bij iemand anders wordt afgeleverd.

  2. 02
    Vergrendel eerst je geld

    Bank, dan elke exchange of wallet met een custodial-login. Bevries kaarten en stop overboekingen voordat je aan het opruimen van e-mail begint.

  3. 03
    Wijzig wachtwoorden vanaf een schoon toestel

    E-mail eerst, dan alles wat sms-codes gebruikte. Gebruik een laptop of een tweede telefoon, niet het toestel dat net zijn lijn verloor.

  4. 04
    Bouw tweefactorauthenticatie goed opnieuw op

    Zodra je het nummer terug hebt, zet die accounts over op een authenticator-app of een sleutel, zodat dezelfde aanval volgende maand niet herhaald kan worden.

Als je lijn uitvalt terwijl je in het buitenland bent, controleer dan eerst de saaie verklaring. Een profiel dat is verlopen, een uitgeschakelde roamingschakelaar, of een netwerk zonder partnerovereenkomst zien er van buitenaf allemaal identiek uit aan een swap — de probleemoplossingsgids maakt in ongeveer twee minuten onderscheid tussen die opties.

09

QR-codes, nepwinkels en installatiehygiëne

De eSIM-specifieke oplichting die wél bestaat, is geen aanval op de chip. Het zijn de gewone internetfraudes, aangepast: een winkel die betaling int en niets levert, een QR-code die een profiel installeert van iemand die je niet hebt gekozen, een supportaccount dat in je reacties verschijnt en hulp aanbiedt.

  • Scan alleen codes die je zelf hebt aangevraagd. Een QR-code uit een bericht, een forumreactie of een sticker in een hostel is een uitnodiging om een profiel te installeren dat door een vreemde wordt beheerd. Het kan je andere profielen niet lezen, maar het kan wel je verkeer vervoeren.
  • Behandel een ongebruikte code als contant geld. Vóór installatie is het een bon aan toonder — iedereen die hem fotografeert, kan in plaats van jou de bundel installeren. Installeer hem meteen en het probleem is verdwenen.
  • Koop bij de echte winkel. Doorverkoop is een hele huisnijverheid geworden: dezelfde bundel, met opslag, verkocht via een nagemaakte pagina zonder enige mogelijkheid om achteraf hulp te krijgen.
  • Niemand legitiem heeft je token nodig. Support die vraagt om de code die je account is, is geen support. Bij ons is dat de XXXX-XXXX-XXXX-XXXX-string die je bij aanmelding hebt bewaard, en die hoort nergens anders getypt te worden dan in het inlogvak.
  • Controleer het domein voordat je betaalt, zeker op een telefoon waar de adresbalk half verborgen is. Betaalpagina’s zijn niet voor niets de meest gekloonde pagina’s van het internet.

Houd je een saldo bij ons aan, zet dan tweefactorauthenticatie aan in je account. Dat voegt een zescijferige code van een authenticator-app toe bij het inloggen — het verschil tussen een gestolen token dat een ergernis is en een gestolen token dat een verlies is. Het is de ene plek waar ons advies over je provider ook op onszelf van toepassing is.

10

Wat niets hiervan oplost

Dezelfde eerlijkheid die we op privacy toepassen, geldt ook hier. Het weghalen van het telefoonnummer verwijdert één categorie aanvallen volledig, en laat de rest precies zoals die was.

  • Een gecompromitteerd toestel blijft gecompromitteerd. Malware die je scherm kan zien, leest authenticatorcodes net zo makkelijk als sms-berichten. Geen enkele SIM-technologie helpt daartegen.
  • Phishing werkt nog steeds. De meest voorkomende accountovername is nog altijd iemand die een echt wachtwoord intypt op een overtuigende neppagina. Passkeys en hardwaresleutels verslaan dat; een data-eSIM niet.
  • Het netwerk ziet nog steeds de vorm van je verkeer. Anoniem kopen is geen versleuteld transport — het argument staat volledig uitgewerkt in wat een anonieme eSIM verbergt — en wat niet.
  • Je hardware is nog steeds identificeerbaar. Toestellen melden zich bij zendmasten ongeacht welk profiel er geïnstalleerd is, zoals de traceerbaarheidsgids uiteenzet.
  • Onvertrouwde netwerken blijven onvertrouwd. Een beveiligde lijn doet niets voor de hotelwifi waarmee je je daarna verbindt — dat risico heeft zijn eigen gids.

Simpel gezegd: een alleen-data eSIM haalt het bezit weg waar SIM-swap-aanvallers op uit zijn, en een port-out-vergrendeling beschermt het nummer dat je nog aanhoudt. Samen sluiten ze het gat dat mensen echt geld kost. Wil je vandaag nog de connectiviteitskant daarvan regelen, dan staan de pakketten per land op de bestemmingenpagina, en kost de aankoop ongeveer vijf minuten met geen naam, geen e-mail en geen kaart.

11

Vragen, beantwoord

Kan een eSIM gehackt worden?

Niet op de manier die de uitdrukking suggereert. Het profiel bevindt zich in een gecertificeerd manipulatiebestendig secure element, de sleutels worden nooit in leesbare vorm geëxporteerd, en het downloaden verloopt via een wederzijds geauthenticeerd kanaal — er is geen praktisch haalbare weg op afstand naar de chip zelf. Wat mensen een eSIM-hack noemen, is vrijwel altijd een SIM-swap: een aanvaller praat de provider om om een telefoonnummer te verplaatsen naar een profiel dat ze beheren. Dat is een accountovernameprobleem bij de provider, en de verdediging bestaat uit een port-out-vergrendeling en het van sms afhalen van je tweefactorcodes.

Kan iemand mijn eSIM klonen of de QR-code kopiëren?

Een profiel is versleuteld voor één specifieke chip en de activeringscode is eenmalig te gebruiken, dus een gekopieerde QR-code installeert niets meer zodra je hem hebt gebruikt. Het enige echte risicomoment is vóór installatie: een ongebruikte code is een bon aan toonder, en iedereen die hem fotografeert, kan in plaats van jou de bundel claimen. Installeer hem meteen, post hem nergens, en het risico sluit zichzelf.

Is een eSIM veiliger dan een fysieke SIM?

Voor diefstal van de hardware, duidelijk ja — er is geen simlade om te openen en geen kaartje om eruit te halen en in een ander toestel te hergebruiken. Voor SIM-swapping is het eerlijke antwoord dat eSIM de aanval juist sneller heeft gemaakt, omdat een vervangende lijn een direct uitgegeven QR-code is in plaats van een kaartje in de post. De verdediging is voor beide hetzelfde: zet de port-out-pincode of nummervergrendeling van je provider aan.

Wat is een SIM-swap-aanval precies?

Iemand verzamelt genoeg persoonlijke gegevens om voor jou door te gaan — naam, adres, geboortedatum, de laatste cijfers van een kaart — en neemt dan contact op met je provider met het verhaal van een verloren of kapotte telefoon, met het verzoek de dienst te verplaatsen naar een nieuwe SIM of eSIM. Jouw lijn valt stil, die van hen komt tot leven met jouw nummer, en elke sms-resetcode komt nu aan op hun toestel. Het is een gesprek, geen exploit, en dat is waarom het beveiligen van je toestel er niets tegen uitricht.

Hoe weet ik of ik het slachtoffer ben van een SIM-swap?

Het duidelijkste teken is dat je thuislijn plotseling en volledig zonder service komt te zitten, binnenshuis, zonder storing waar dan ook elders, terwijl wifi-apps gewoon normaal blijven werken. Wachtwoord-resetmails die je niet hebt aangevraagd, of uitgelogd raken uit accounts die een uur geleden nog prima werkten, bevestigen het. Bel je provider vanaf een andere telefoon, vraag om de lijn te bevriezen, en vergrendel dan je bank- en exchange-accounts voordat je iets anders doet.

Beschermt een alleen-data eSIM mij tegen SIM-swapping?

Het haalt het doelwit weg in plaats van het te verdedigen. Een alleen-data profiel heeft geen telefoonnummer, kan geen sms ontvangen en is aan geen naam gekoppeld, dus is er niets te stelen voor een swap en geen account om je naar binnen te praten. Het beschermt niet het nummer op je fysieke SIM, waar de codes nog steeds aankomen — dat nummer heeft een port-out-vergrendeling en app-gebaseerde tweefactorauthenticatie nodig.

Moet ik 2FA inschakelen voor mijn eSIM-winkelaccount?

Als je een saldo aanhoudt, ja. Onze accounts zijn een anonieme token in plaats van een e-mailadres en wachtwoord, wat betekent dat de token de enige sleutel is die bestaat — er is geen identiteit erachter om te bewijzen en geen herstel mogelijk als hij uitlekt. Tweefactorauthenticatie voegt een zescijferige code van een authenticator-app toe bij het inloggen, en die dertig seconden zijn het waard als de token op een toestel staat dat je deelt.