Een vrouw ligt ontspannen op een strandlaken in het zand met uitzicht op een rustige zee. Ze draagt een zwarte badpak en een strohoed, en houdt een smartphone vast terwijl ze op haar rug ligt, met de zon die haar huid verlicht.
Kijk nou eens gewoon lekker naar de zee, in plaats van naar Insta!

Dit zijn de grootste risico’s van openbare wifi op vakantie (en wat je eraan kunt doen)

Zomervakantie, een terras in Spanje, een kop koffie en gratis wifi van het café. Het voelt vertrouwd en onschuldig. Twee op de drie Nederlanders doen het gewoon, blijkt uit representatief onderzoek van webhostingprovider TransIP onder 1.052 Nederlanders. Ruim een op de vijf gebruikt openbare wifi op vakantie voor alles. Een derde doet het alleen voor niet-gevoelige zaken. En slechts een op de acht gebruikt het uitsluitend met een actieve VPN.

Dat is een probleem, want openbare wifi in 2026 is veiliger dan vijf jaar geleden maar zeker niet veilig. De bedreigingen zijn geëvolueerd, en de gevaarlijkste zijn juist de minst zichtbare.

Het nep-netwerk dat eruitziet als het echte

Het meest concrete risico is de zogeheten evil twin attack. Een aanvaller zet een eigen wifi-netwerk op met een naam die identiek is aan die van het hotel, camping of café. “HotelParis_Guest” kan van het hotel zijn, maar ook van iemand die in de lobby zit met een laptop en een sterke antenne. Telefoons en laptops verbinden automatisch opnieuw met netwerken waarvan de naam overeenkomt met een opgeslagen netwerk, wat precies de methode is die evil twin-aanvallen zo effectief maakt. Kaspersky legt de technische werking van evil twin-aanvallen stap voor stap uit.

Bij een man-in-the-middle-aanval plaatst een hacker zichzelf tussen jouw apparaat en de website die je bezoekt. Alles wat je online doet wordt doorgestuurd via wie de verbinding onderschept. De gebruiker merkt niets. De verbinding werkt gewoon. Maar inloggegevens, wachtwoorden en sessiecookies gaan langs de aanvaller.

Een floppy had in ieder geval geen straling…

In juli 2026 rapporteerde beveiligingsbedrijf ReliaQuest dat aanvallers administratieve controle hadden gekregen over wifi-gateway-apparatuur bij hotels en conferentiecentra in meerdere Amerikaanse steden, niet via nep-netwerken maar via de echte infrastructuur zelf.

Wat openbare wifi over je onthult

Zelfs zonder actieve aanval zegt je gedrag op een openbaar netwerk meer dan je denkt. Een netwerk kan zichtbaar maken welke diensten en domeinen jij benadert, ook als de inhoud versleuteld is. Dat is op zichzelf al waardevolle informatie: weet een aanvaller bij welke bank jij zit, welk e-mailplatform je gebruikt en voor welk bedrijf je werkt, dan wordt een phishingmail een stuk geloofwaardiger.

Internetbankieren, zakelijke e-mail controleren en cloudbestanden bekijken zijn de meest risicovolle handelingen op een openbaar netwerk, aldus TransIP. Maar ook gewoon browsen is niet volledig zonder risico.

Wat HTTPS en TLS wel en niet oplossen

Brede adoptie van HTTPS en TLS 1.3 betekent dat iemand die naast je in een koffieshop zit, niet zomaar je Gmail kan lezen of je banksaldo kan zien door op hetzelfde netwerk te zitten. Maar dat beschermt niet tegen alle aanvallen. Zoals Le VPN in een actuele analyse concludeert: de bedreigingen zijn niet verdwenen maar geëvolueerd. Evil twin-netwerken en captive portal-phishing richten zich specifiek op mensen die het meest waarschijnlijk op hotel- en luchthavenwifi zitten.

HTTPS versleutelt de inhoud van je verbinding maar niet het feit dát je verbinding maakt. En bij een evil twin netwerk kan een aanvaller via SSL stripping de browser stilletjes omleiden naar een onversleutelde verbinding.

Kijk deze vrouw.

Wat werkt, en wat niet

Een VPN vermindert de risico’s substantieel. De verbinding tussen jouw apparaat en de VPN-server is versleuteld, waardoor het lokale netwerk normaal gesproken niet kan zien welke sites je bezoekt of welke gegevens je verstuurt. Op Draadbreuk bespraken we ExpressVPN als een van de meest uitgebreide opties, met servers in 113 landen. Maar een VPN is geen wondermiddel: wie zijn inloggegevens invult op een nepsite of een malafide VPN-app gebruikt, loopt alsnog risico.

De veiligste optie is je eigen mobiele databundel. Roamingkosten in Europa zijn na de afschaffing van de roamingregels in 2017 voor de meeste abonnementen verdwenen. En wie meer data nodig heeft: een eSIM met tijdelijk extra data is via apps als Airalo of Holafly snel geregeld voor tien tot vijftien euro, afhankelijk van de bestemming. Surfshark heeft een uitgebreid overzicht van de risico’s van openbare wifi als je verder wilt lezen.

De grootste risico’s van openbare wifi op een rij

  • Evil twin-aanval. Een aanvaller zet een nep-netwerk op met dezelfde naam als het echte netwerk van het hotel of café. Je verbindt automatisch en merkt niets.
  • Man-in-the-middle-aanval. Een hacker plaatst zichzelf tussen jouw apparaat en de website die je bezoekt en onderschept je verkeer, wachtwoorden en sessiecookies.
  • Zichtbaar surfgedrag. Welke diensten en domeinen je benadert is zichtbaar op het netwerk, ook als de inhoud versleuteld is. Dat geeft aanvallers bruikbare informatie voor gerichte phishing.
  • Automatisch verbinden. Telefoons en laptops verbinden automatisch met netwerken waarvan de naam bekend is. Dat is precies hoe evil twin-aanvallen werken.
  • SSL stripping. Bij een aanval kan een hacker je browser omleiden naar een onversleutelde verbinding zonder dat je het merkt.

Wat je kunt doen

  • Gebruik bij voorkeur je eigen mobiele databundel. Dat is in Europa voor de meeste abonnementen gewoon inbegrepen.
  • Zet automatisch verbinden met netwerken uit op je telefoon en laptop. Op iPhone: Instellingen, Wifi, schakel Automatisch verbinden uit. Op Android: Instellingen, Netwerk en internet, schakel Verbinding met open netwerken maken uit. Op Windows: Instellingen, Netwerk en internet, Wifi, beheer bekende netwerken.
  • Gebruik een betrouwbare VPN als je toch openbare wifi gebruikt.
  • Controleer altijd of sites laden via HTTPS en niet via HTTP. Zet HTTPS-only modus aan in je browser.
  • Gebruik tweefactorauthenticatie voor e-mail, bankieren en werkapplicaties. Zelfs als een wachtwoord wordt onderschept, kan een aanvaller daar dan niets mee.
  • Vergeet het netwerk na gebruik. Ga naar je wifiinstellingen en kies Vergeet dit netwerk zodat je apparaat er niet automatisch opnieuw mee verbindt.
Een man zit achter een hele oude computer naar de website van temu te kijken.
Misschien een keer een andere computer kopen? Niet bij Temu?

Veelgestelde vragen over de risico’s van openbare wifi

Is openbare wifi in 2026 veiliger dan vroeger?

Deels. Brede adoptie van HTTPS en TLS 1.3 betekent dat iemand op hetzelfde netwerk niet zomaar je berichten kan lezen. Maar evil twin-aanvallen, captive portal-phishing en session hijacking zijn nog steeds actueel en gevaarlijk. De bedreigingen zijn niet verdwenen maar geëvolueerd.

Wat is een evil twin-aanval en hoe herken ik die?

Een aanvaller zet een wifi-netwerk op met dezelfde naam als het netwerk van een hotel of café. Je apparaat verbindt automatisch, en al je verkeer loopt via de aanvaller. Je merkt niets, de verbinding werkt gewoon. Herkennen is vrijwel onmogelijk zonder extra maatregelen: de enige betrouwbare bescherming is een VPN of je eigen mobiele data gebruiken.

Wat zijn de gevaarlijkste handelingen op openbare wifi?

Internetbankieren, zakelijke e-mail controleren, inloggen op cloudplatforms en wachtwoorden invoeren. Maar ook gewoon browsen kan gevoelige informatie onthullen: welke diensten en domeinen je gebruikt zegt iets over wie je bent, informatie die bruikbaar is voor gerichte phishing.

Beschermt HTTPS me op openbare wifi?

Grotendeels wel voor het lezen van de inhoud van je verbinding, maar niet volledig. Bij een evil twin-aanval kan een aanvaller via SSL stripping je browser stilletjes omleiden naar een onversleutelde verbinding. Een VPN biedt aanzienlijk meer bescherming.

Wat is de beste bescherming tegen risico’s op openbare wifi?

Je eigen mobiele databundel gebruiken is de veiligste optie. Wie toch openbare wifi gebruikt: schakel automatisch verbinden met netwerken uit, gebruik een betrouwbare VPN, controleer altijd of sites laden via HTTPS en gebruik tweefactorauthenticatie voor belangrijke accounts.