---
title: "Nep-GBLT-bericht: de link verraadt het"
date: 2026-09-01
author: "Redactie Phishingchecker"
featured_image: "https://phishingchecker.nl/wp-content/uploads/2026/09/nepberichten-gblt-belastingaanslag.jpg"
categories:
  - name: "Uncategorized"
    url: "/category/uncategorized.md"
---

# Nep-GBLT-bericht: de link verraadt het

**Update 15 september 2026:** de golf is niet voorbij. [Opgelicht?! waarschuwt vandaag](https://opgelicht.avrotros.nl/alerts/phishing-sms-namens-gemeente-en-waterschapsbelastingen-je-hebt-27128-openstaan-20518) voor een nieuwe sms uit naam van GBLT: “Je hebt €271,28 openstaan”. Het zou de laatste kans zijn om te betalen, anders volgen zogenaamde incassokosten. Als afzender staat er gewoon GBLT, want die naam is bij sms te vervalsen. De link gaat naar factuur.gblt.ns01.info. In een eerdere nep-sms was dat gblts.ns01.info. Pas de regel hieronder toe en je ziet het meteen: in beide gevallen is het domein ns01.info, niet gblt.nl. Alles daarvoor is een voorvoegsel dat de oplichter vrij kiest. Tussen de eerste nepberichten op 24 juli en deze sms zitten nu ruim zeven weken.

Het is kwart over acht ’s avonds als de telefoon van je vader trilt. Belastingaanslag, staat er, en er zit een knop onder. Hij heeft die aanslag inderdaad gekregen, vorige maand, van het waterschap. Dus tikt hij op de knop. Dat is precies het moment waarop dit soort berichten werkt: niet omdat ze slim zijn, maar omdat ze toevallig kloppen.

Inwoners van de gemeente Molenlanden kregen eind augustus sms’jes, WhatsApp-berichten en mails die van GBLT lijken te komen, de organisatie die voor een aantal gemeenten en waterschappen de belastingen int. In de berichten wordt gevraagd om een betaling via een link, of om persoonlijke gegevens. [Het AD schreef er toen over](https://www.ad.nl/molenlanden/inwoners-uit-molenlanden-ontvangen-nepberichten-van-gblt~abe86861/). GBLT bevestigt dat de berichten niet van GBLT komen.

## Dit loopt al sinds 24 juli, en dat is het echte nieuws

Wie de [waarschuwing op de site van GBLT zelf](https://www.gblt.nl/nieuws/pas-nepberichten-namens-gblt) leest, ziet iets wat in de berichtgeving wegvalt: de nepberichten zijn “sinds 24 juli” in omloop. De waarschuwing zelf staat er sinds 28 augustus. De golf die eind augustus in Molenlanden opdook, liep toen dus al ruim een maand, en half september komt er nog een nieuwe sms bij. Dit is geen nieuwe campagne.

Dat verandert wat je ermee moet. Bij een campagne van één dag is snel waarschuwen genoeg. Bij een campagne die na zeven weken nog steeds nieuwe mensen bereikt, weet je dat je hem nog een keer krijgt. Dan is het de moeite waard om één controle te leren in plaats van één bericht te herkennen.

## Er staat een naam in die je nooit hoeft te onthouden

GBLT noemt in zijn eigen waarschuwing het adres dat de oplichters gebruiken: een nepsite die begint met `gblt.ns01`. De enige officiële website is gblt.nl. Dat is meteen de hele truc van dit soort domeinen: de echte naam staat er wél in, alleen niet op de plek die telt. Alles vóór de eerste schuine streep is het adres, en het stukje daarin dat er echt toe doet zijn de laatste twee woorden voor de eerste slash. Bij `factuur.gblt.ns01.info` is dat ns01.info.

Belangrijker nog is de regel die GBLT er zelf bij zet: GBLT stuurt nóóit een betaallink in een e-mail, sms of chatbericht. Niet zelden, niet alleen bij aanmaningen, nooit. Dat is een absolute regel, en absolute regels zijn goud waard, omdat je ze niet per bericht hoeft af te wegen.

## Waarom wij de standaardtip “kijk naar de afzender” te zwak vinden

De adviezen bij dit soort meldingen komen vaak neer op: let op taalfouten, kijk naar de afzender, klik niet zomaar. Bij sms en WhatsApp is dat grotendeels waardeloos. Een afzendernaam bij een sms kun je vrij invullen, waardoor het nepbericht netjes onder de echte berichten van een organisatie in dezelfde gespreksdraad belandt. De nieuwe sms van half september is daar een schoolvoorbeeld van: als afzender staat er GBLT. Taalfouten staan er allang niet meer in. En “klik niet zomaar” helpt iemand niet die een aanslag verwacht.

De enige controle die overeind blijft, is de omgekeerde: nooit vanuit het bericht handelen, altijd zelf naar de bron gaan. Typ gblt.nl in de adresbalk of pak de papieren aanslag erbij. Duurt dertig seconden en werkt bij elk merk, elke afzender en elk kanaal. Datzelfde patroon zagen we bij [de nepmails namens Belastingdienst, CJIB en Ziggo](https://phishingchecker.nl/nepmails-belastingdienst-cjib-ziggo-28-augustus/) en bij [de verwarring rond MijnCJIB](https://phishingchecker.nl/mijncjib-storing-boetes-verkeerde-persoon/): het bericht klopte qua timing, en dat was genoeg.

## Zelf gblt.nl intypen is niet voor iedereen makkelijk

“Ga altijd zelf naar de site” is makkelijk gezegd tegen iemand die dat kan. Voor een deel van de mensen die deze berichten krijgen, is een adresbalk intypen een grotere drempel dan op een knop tikken. Wie de oplossing volledig bij de ontvanger legt, schuift een probleem door dat bij de kanalen begint: zolang een afzendernaam bij sms vrij invulbaar is, blijft dit werken, hoe goed je ook oplet. Dat is geen excuus om niet op te letten. Het is wel een reden om die controle sámen met iemand te doen in plaats van hem alleen door te sturen.

## Controleer samen op welk rekeningnummer er is betaald

GBLT publiceert zijn eigen rekeningnummer, NL82 DEUT 0319 8046 15, juist zodat je achteraf kunt controleren waar een betaling naartoe ging. Kijk samen in de bankapp of een recente betaling aan “GBLT” op dat nummer terechtkwam. Let op één uitzondering die GBLT er zelf bij zet: betaalde je met een QR-code, dan begint het rekeningnummer met BE en eindigt het op 3026. Dat is dus geen alarmbel, dat is de normale route. Klopt het nummer met geen van beide, bel dan de bank.

Twijfel je over een bericht dat nog open staat, laat het staan en bel GBLT via het nummer op gblt.nl, niet via een nummer uit het bericht zelf. GBLT verwijst daarnaast naar de Fraudehelpdesk voor de waarschuwing en de tips, en fraude melden kan bij de politie via 0900-8844.

## Het voorvoegsel wisselt, ns01.info blijft

Een golf die sinds eind juli loopt en half september nog een nieuwe variant krijgt, is niet uitgewerkt. Opvallend is wat de oplichters wel en niet veranderen: het voorvoegsel wisselt van gblts naar factuur.gblt, het domein ns01.info blijft. Het volgende ijkpunt is de eerstvolgende aanslagronde: zodra ergens de echte belastingbrieven op de mat vallen, komt de nepversie mee. Duikt er dan een ander domein op dan ns01.info, dan is de campagne verhuisd, en dan werkt de controle van hierboven nog steeds.