Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Digitale bankfraude (bunq#2)

13-04-2024, 17:59 door Erik van Straten, 13 reacties
Dit is een vervolg op de draad https://www.security.nl/posting/834710/bunq+phishing.

Bunq bankhelpdeskfraude in TV-programma Kassa
Vanavond wordt in het TV-programma "Kassa" aandacht besteed aan "bankhelpdeskfraude" met als slachtoffer een klant van Bunq (https://www.bnnvara.nl/kassa/artikelen/zaterdag-in-kassa-waar-blijft-hulp-voor-klant-na-bankhelpdeskfraude).

Reactie op anonieme posting in "Bunq phishing"
Tevens reageer ik hieronder op de volgende nogal dwingende reactie, uit https://security.nl/posting/835805:
Hoewel ook ik in het verleden dit soort adviezen heb gegeven, denk ik nu dat een hele reeks "let hier op" te vaak niet werkt, en zeker niet voor iedereen.
Reacties (13)
13-04-2024, 17:59 door Erik van Straten - Bijgewerkt: 13-04-2024, 18:07
De tips uit https://digithrills.com/guarding-against-phishing-attacks-a-comprehensive-guide/ suggereren dat je nep van echt kunt onderscheiden door op specifieke zaken te letten, maar dat werkt in de praktijk vaak niet om twee redenen:

1) Mede door AI lukt het (cyber)criminelen steeds beter om zich foutloos voor te doen als echte bankmedewerkers;

2) Belangrijker, veel te veel zaken die op "nep" zouden wijzen zijn gebruikelijk bij legitieme communicatie (op afstand) met echte banken, bedrijven en andere organisaties.

Laat ik de tips in genoemde website, onder "Recognizing Phishing Attempts", puntsgewijs becommentariëren.

(A) Aanhef
• Generic Greetings: Phishing emails often start with generic salutations like “Dear User” instead of addressing you by name.
Dit is simpelweg onbetrouwbaar. Uit https://www.rtlnieuws.nl/nieuws/nederland/artikel/5444673/het-concrete-gevaar-van-een-datalek-ik-mis-8000-euro:
Van iedere Nederlander zouden wel privégegevens in verkeerde handen zijn gekomen, zegt de instantie [AP]. Het gaat bijvoorbeeld om e-mailadressen en telefoonnummers.
Echter, niet alleen doordat er zoveel gegevens "op straat liggen", is het voor oplichters vaak een koud kunstje om een correcte aanhef boven een bericht te zetten. Als jouw e-mailadres bijvoorbeeld begint met LoesJanssen1984@, dan hoef je geen raketwetenschapper te zijn om de aanhef "Geachte mevrouw Janssen" te bedenken. Of, bij onduidelijkheid over de voornaam, "Geachte meneer of mevrouw Janssen".

Bovendien ontvang ik legitieme e-mails en en andere berichten met een aanhef zoals in de volgende SMS van afgelopen woensdag:
Hallo,
Je nieuwe factuur staat voor je klaar in Mijn Odido. Met specificatie. Ga naar odido.nl/my/facturen en log in om 'm te bekijken.
Tot snel, Odido
En bijvoorbeeld mijn moeder ontvangt legitieme berichten met als aanhef: "Geachte meneer van Straten," (d.w.z., indien goed gespeld; "Straaten" en "Straeten" komen ook voor).

Conclusie: nep valt niet van echt te onderscheiden.

(B) Urgentie en dreigen
• Urgency and Threats: Scammers create a sense of urgency, threatening account suspension or legal action if you don’t act immediately.
Hiervoor geldt hetzelfde als bij punt 1: er bestaan ook legitieme mails met tijdsdruk, en er bestaan nepmails zonder. Ook hangt dit samen met hoe geloofwaardig de rest van de mail is, en of het daarbij logisch is dat er sprake is van tijdsdruk.

Zie bijvoorbeeld "5) Tijdsdruk en dreigen met extra kosten" te vinden in mijn posting "Vitens: AVG? Lets phish!" (te vinden in https://security.nl/posting/837529).

Conclusie: nep valt niet van echt te onderscheiden.

(C) Verdachte of onbekende links
• Suspicious Links: Hover over links without clicking to see the actual URL. Beware of misspelled domains or unusual subdomains.

Uit mijn posting "Vitens: AVG? Lets phish!" (te vinden in https://security.nl/posting/837529):
3) Phishing
Midden in de e-mail zit een grote rechthoekige "knop":
                [  Meterstand doorgeven >  ]
De link "onder die knop", die je te zien kunt krijgen als je (afhankelijk van de gebruikte browser, bijvoorbeeld) wat langer op die knop drukt, luidt:

   https://090i5.mjt.lu/lnk/CA[...]bmc9

waarbij [...] uit meerdere regels onleesbare letters, cijfers en leestekens bestaat. Het gaat hier evident om een Luxemburgse domeinnaam "mjt" - waarbij uit niets blijkt dat deze iets met vitens.nl te maken heeft (en ook niet zomaar met mailjet.com, zie verderop).

4) Geboden alternatief: ORDINAIRE MISLEIDING
Onder de bovengenoemde knop in de e-mail staat de volgende tekst:

Werkt de bovenstaande knop niet?
1. Ga naar www.vitens.nl/meterstand
2. Vul uw opnamekenmerk in: [...]
"Onder" www.vitens.nl/meterstand zit óók bovengenoemde link (die begint met https://090i5.mjt.lu/); de Vitens-klant wordt hier opzettelijk MISLEID.

Naast dat er, zoals helaas gebruikelijk, geen https:// aan www.vitens.nl/[...] voorafgaat.
[...]
(**) Vitens is niet de enige partij die zo debiel is. Ik ontvang bijvoorbeeld ook e-mails, naar verluidt van eigenhuis.nl -in mijn spambox- met daarin mijn klantnummer en links die beginnen met https://<lang_hexadecimaal_getal>.svc.dynamics.com/[...].
[...]
Met andere woorden: ook in legitieme berichten staan verdachte of onbekende links.

Nog een voorbeeld: de link in bovenstaande SMS, waarschijnlijk verstuurd door Odido (je moet niet gemist hebben dat dit de nieuwe naam van de Nederlandse tak van T-Mobile is) begint niet met "https://".

Als je in jouw browser odido.nl/my/facturen opent, en jouw browser niet door een AitM (Attacker in the Middle) wordt gedwongen om via http (i.p.v. via https) te verbinden, wordt jouw browser doorgestuurd naar:
De server met de domeinnaam "www.odido.nl" heeft een DV (Domain Validated) https servercertificaat van Sectigo, zoals je hier kunt zien: https://crt.sh/?Identity=www.odido.nl&exclude=expired&deduplicate=Y.

Andere voorbeelden, veel legitieme QR-codes met weblinks wijzen niet direct naar een webpagina van de kennelijke organisatie:

• Outlook.live.com:
https://aka.ms/wm-qr

• Tube Prodent:
https://dl.ulcp.io/01/3014230002601

• RIVM (geen https:// ervóór):
www.rivm.nl/pneumokokken-vertalingen

• Uit een brief:
Hoe doet u mee?
Scan de QR-code hiernaast, of ga naar wind.raadpleging.net
https://qr.link/pOGxyI

• Uit een phishing-mail over teruggave energiebelasting: https://urlz[.]fr/nVwp (ik heb [ ] om de punt gezet om per ongeluk openen te voorkómen). Die link stuurde destijds jouw browser door naar:
https://engie-teruggave.domainerati[.]com/

Conclusie: nep valt niet van echt te onderscheiden.

(E) Onverwachte bijlagen
• Unexpected Attachments: Be cautious about opening attachments, especially from unknown sources.
Hoe open je een bijlage "cautious" (voorzichtig)? Bestaat daar een toetsencombinatie voor?

Wanneer is een bijlage "onverwacht"? Als dat niet blijkt uit de tekst in de e-mail zelf, of juist niet?

Wat zijn "onbekende afzenders"? Ik krijg heel soms e-mails van "Integrated Internet Services BV" met als SMTP afzender:
no-reply@registrar.eu (hetgeen ik in Apple mail op mijn iPhone slechts na meerdere "kliks" te zien krijg): hoe weet ik of deze mails legitiem zijn? Ik krijg ze zo infrequent dat ik dat allemaal niet kan onthouden, en de naam van het bedrijf is al meerdere keren gewijzigd.

Conclusie: nep valt niet van echt te onderscheiden.

Probleem: impersonatie op afstand
Het is sowieso fundamenteel onmogelijk om nep van echt te onderscheiden, tenzij je met iets als PGP gaat werken en de public keys van elke potentiële afzender namens een organisatie in levenden lijve van die personen, op een vertrouwde locatie van die organisatie hebt gekregen.

En dat er geen twijfel bestaat over dat die personen geautoriseerd zijn om namens die organisatie over de onderhavige onderwerpen te communiceren, die personen niet ondertussen van functie of baan zijn veranderd, hun e-mail (of ander medium) accounts niet zijn gehacked en hun private keys niet in verkeerde handen zijn gevallen.

De betrouwbaarheid waarmee je kunt vaststellen of iemand, zoals een beller of een afzender van een bericht, is wie zij of hij zegt te zijn, wordt (mede door AI) met de dag kleiner terwijl we het een steeds grotere rol laten spelen; zie ook mijn reactie op "Raad van de EU akkoord met wet voor Europese digitale identiteit" in https://security.nl/posting/835825.

Eindconclusie: systemische risico's t.g.v. online bankieren
Het systeem van online bankieren leidt, onvermijdelijk, tot steeds meer slachtoffers. Het toegepaste systeem maakt het simpelweg onmogelijk om nep van echt te onderscheiden, wat veel betrouwbaarder kan met fysieke bankfilialen op geloofwaardige plekken in steden en dorpen.

Vanzelfsprekend helpt inzicht in de techniek, maar zelfs ervaren mensen (zoals softwareontwikkelaars) trappen in phishing. Daarnaast zijn dingen over het hoofd zien, fouten maken en in sluwe misleiding trappen, hartstikke menselijk.

Er bestaan Europese en Nederlandse wetten die slachtoffers zouden moeten beschermen tegen financiële schade; immers, bij een bank hoort jouw geld veiliger te zijn dan thuis in een oude sok. Die wetten zijn onderdeel van de deal om bankieren van offline steeds meer naar online te verplaatsen.

Steeds vaker proberen financiële instellingen echter, geholpen door (hun eigen) Kifid, slachtoffers voor de (vaak enorme, en door banken omnodig groot gemaakte) financiële schade te laten opdraaien. Dit naast de ellende waarin die slachtoffers zich, onbedoeld en omgewenst, gestort voelen - en de afschuwelijke "victim blaming" achteraf.

Ik herhaal uit https://security.nl/posting/837529:
Om te zien met hoe weinig informatie online cybercriminelen, volstrekt niet "domme" mensen, m.b.v. uren durende en langzaam opgebouwde psychologische oorlogsvoering, totaal op het verkeerde been kunnen zetten, lees het verhaal van (de m.i. zeer dappere) journaliste Charlotte Cowles in https://www.thecut.com/article/amazon-scam-call-ftc-arrest-warrants.html. Onnodig veel mensen worden middels oplichting "op afstand" (via de telefoon, SMS en/of via internet - alle communicatievormen) bestolen. Ook als zij hun geld terugkrijgen, kan de psychologische schade enorm zijn - inclusief het denken aan zelfmoord (of erger dan denken).

Ga ervan uit dat cybercriminelen alles van je weten; bedrijven zoals Vitens gooien de door phishers benodigde informatie simpelweg in hun schoot. En onthoud dat je, op afstand, onmogelijk kunt vaststellen of iemand is wie zij of hij zegt te zijn.
14-04-2024, 13:46 door Anoniem
Helemaal mee eens:
banken en andere betaalinstellingen doen onvoldoende moeite om hun klanten tegen criminaliteit te beschermen. Ze zijn alleen maar bezig met hun eigen veiligheid en hun onderlinge relaties en hun toezichthouder DNB doet hetzelfde. Zie recent bij DNB https://www.dnb.nl/algemeen-nieuws/nieuwsberichten-2024/een-hack-a-la-carte-dnb-breidt-cyberbeveiligingsproject-uit/, er wordt geen woord gerept over veilige communicatie met klanten.
14-04-2024, 15:04 door Anoniem
er wordt geen woord gerept over veilige communicatie met klanten.
En hoe zie jij dan die veilige communicatie met de banken, ik denk dat dit alleen maar mogelijk is via balie.
14-04-2024, 15:21 door Anoniem
Door Anoniem:
er wordt geen woord gerept over veilige communicatie met klanten.
En hoe zie jij dan die veilige communicatie met de banken, ik denk dat dit alleen maar mogelijk is via balie.

In ieder geval geen communicatie via e-mail of telefoon aangezien dat allebei onbetrouwbaar is.

Voor niet-digitaal vaardige klanten (80% NL bevolking): fysiek kantoor.
Voor wel-digitaal vaardige klanten: bellen via de bank app, waarbij het ook mogelijk moet zijn om te bellen met een app die op een smartphone/tablet staat waar geen bij de bank bekende simkaart in zit. (Reden: uit veiligheidsoptiek is het verstandig de bank app niet op de smartphone te zetten waarop de bij de bank bekende simkaart staat.
14-04-2024, 16:31 door Anoniem
Door Anoniem:
er wordt geen woord gerept over veilige communicatie met klanten.
En hoe zie jij dan die veilige communicatie met de banken, ik denk dat dit alleen maar mogelijk is via balie.

Natuurlijk is de balie niet perfect . Frauderend personeel bestaat en bestond . En de klant-identiteit controleren vergt geoefend personeel dat structureel paspoort/id/rijbewijs vraagt , en het lef heeft om te zeggen "dat ben jij niet"

Toch maar weer vloeken in de kerk : bank-apps zijn gewoon erg goed. De kunnen (en waarschijnlijk, - doen) de bank zijde erg goed controleren (certificate pinning, geen typo's in URLs) en kunnen met de telefoon secure enclave de klant-identiteit ook strak authenticeren.
14-04-2024, 18:19 door Erik van Straten - Bijgewerkt: 14-04-2024, 18:24
Door Anoniem: Natuurlijk is de balie niet perfect . Frauderend personeel bestaat en bestond .
Niemand eist perfectie, wel traceerbaarheid. Die heb je nauwelijks tot niet bij online oplichting.

Door Anoniem: bank-apps zijn gewoon erg goed.
Mits je de juiste bank-app hebt geïnstalleerd, en ook niet bent misleid door een nepmedewerker van jouw bank om daar een "noodzakelijke" nep-update voor te installeren.

En je niet bent misleid om tevens een legitieme PUP (Potentially Unwanted Program) zoals AnyDesk of TeamViewer, of een ronduit foute app met Accessibility Service permissions onder Android of MDM (Mobile Device Management) features onder iOS/iPadOS te installeren (recent voorbeeld van die laatste: "Android- en iOS-malware maakt gezichtsopname slachtoffers voor bankfraude": https://security.nl/posting/829650).

Om nog maar te zwijgen over malware op "desktop/notebook" computers - met een "elk programma mag onvoorwaardelijk alles wat jij mag" besturingssysteem.

Risico VideoIdent
En je niet bent misleid om "opnieuw" (mogelijk voor de zóveelste keer), middels bloedlinke "VideoIdent", te "bewijzen" dat jij jij bent - maar daarbij over het hoofd ziet dat je dat op een nepwebsite (of via een nepapp) doet.

In "Kassa" van gisteravond vertelde Elfie Tromp dat haar stichting slachtoffer is geworden van digitale bankroof, nadat zij een betrouwbaar ogende e-mail met een link naar een, ongetwijfeld ook echt lijkende, VideoIdent nepwebsite, voor echt aanzag (zie https://youtu.be/JfGbzcDVoew vanaf ca. 4 minuten). Die nepsite krijgt vervolgens, als AitM, toegang tot jouw bankaccount. Geen enkele app die je hiertegen beschermt.

P.S. dat laatste probleem gaat exploderen na de invoering van de EDIW, waarbij het de bedoeling is dat je middels VideoIdent zo'n eID, maar bijvoorbeeld ook een rijbewijs, kunt aanvragen (zie https://security.nl/posting/835825 en vervang "bunq.com" door de site waar je echt jouw EDIW kunt aanvragen, en vervang "log in met uw eID" door "bewijs met VideoIdent dat u het echt bent").

Gemak dient ook de cybercrimineel.
14-04-2024, 19:16 door Anoniem
Om nog maar te zwijgen over malware op "desktop/notebook" computers - met een "elk programma mag onvoorwaardelijk alles wat jij mag" besturingssysteem.
Dank Erik voor het beantwoorden van 14-4-2024 16:31 jij bent met je argumenten hier veel beter in als ik.
Maar ook dit persoon begrijpt het mijn inziens niet helemaal.

Ik zelf gebruik een laptop die alleen maar voor bankzaken en voor de overheid wordt gebruikt, dus ook geen
mail of wat dan ook maar dat is geen garantie dat ik niet besodemieterd wordt door criminelen. Ik wil gewoon
mijn bankzaken bij de bank aan het loket doen en als je daar meer komt dan ken ik hun en zij kennen mij. Wie
graag die bank app gebruikt moet het zelf weten, maar ik wil dit liever niet.
15-04-2024, 02:47 door Erik van Straten
Door Erik van Straten: [...]
P.S. dat laatste probleem gaat exploderen na de invoering van de EDIW, [...]
Tot mijn grote verbazing (grapje) lijkt (unverified) de scope creep vóór de officiële invoering al een feit.

Uit https://www.nakedcapitalism.com/2024/04/greece-just-gave-a-glimpse-of-how-eus-strictly-voluntary-digital-id-wallet-will-gradually-become-mandatory.html (een stukje tekst vet+cursief gemaakt door mij):
Greece Just Gave a Glimpse of How the EU’s “Voluntary” Digital ID Wallet Will Gradually Become Mandatory
Posted on April 12, 2024 by Nick Corbishley
[...]
The EU Council of Ministers gave its blessing on March 26. According to the Commission, the next step will be its publication in the Official Journal and its entry into force 20 days later, which by my calculations will be in just three days’ time.
[...]
But according to the Commission, EU citizens have nothing to fear. The Digital Identity Wallet, it says, will be used on a strictly voluntary basis, and “no one can be discriminated against for not using the wallet.” Yet that is exactly what the EU said about the digital COVID-19 certificate it unleashed across the EU in the summer of 2021.
[...]
As with the vaccine certificate, the initial goal regarding the digital ID wallet is to achieve as broad an uptake in as short a time as possible. And the government of Greece just provided a hint of how that might be achieved: by making access to certain public services and spaces — in this case, sports stadiums — contingent on possession of the digital ID wallet. From the government’s official ticketing website [https://tickets.gov.gr/] (machine translated):

We Are Returning to the Pitches Digitally and Safely!

From April 9, 2024, the Gov.gr Wallet, the Digital Wallet we have on our mobile phone, will be the necessary “tool” for every sports fan who wants to follow his favorite team. The way fans enter stadiums and stadiums throughout the country will now be done through the Gov.gr Wallet…

Based on the Joint Ministerial Decision of the Deputy Minister of Sports Yiannis Vroutsis and the Minister of Digital Governance Dimitris Papastergiou, the new way of entering the stadiums with the Gov.gr Wallet ticket will come into effect from April 9, 2024.

However, at the request of Sports Associations and Clubs, in order to be properly prepared and to give the necessary adaptation time to the fans, it will be possible to enter the stadiums, both in the way that was done prior to April 9, as well as with the ticket in Gov.gr Wallet, until the end of the current season.

Of course, this policy directly contradicts the Commission’s repeated assurances that the digital identity wallet is purely optional and that EU citizens will not face discrimination for not using one. In a recent press release [1], the Commission states that in the horse-trading over the digital identity legislation, “MEPs secured provisions to safeguard citizens’ rights and foster an inclusive digital system by avoiding discrimination against people opting not to use the digital wallet.”
[...]

Uit [1] = https://www.europarl.europa.eu/news/en/press-room/20240223IPR18095/meps-back-plans-for-an-eu-wide-digital-wallet:
MEPs back plans for an EU-wide digital wallet
[...] 29-02-2024 - 12:59 [...]
• The wallet is to be used on a strictly voluntary basis
[...]
Iets met "vertrouwen in de overheid"?

Dit betekent tevens dat je erop kunt wachten dat ook (sommige) banken een EDIW gaan vereisen om een bankrekening te kunnen openen (*), en/of om jouw identiteit nogmaals te verifiëren (*) - bijvoorbeeld om hun app, zojuist door jou geïnstalleerd op jouw gloednieuwe smartphone, opnieuw te koppelen aan jouw bestaande bankrekening.

Of om die bank-app, ditmaal op de smartphone van een cybercrimineel, eveneens (of in plaats van die van jou) te koppelen aan jouw bestaande bankrekening. Of om een nieuwe bankrekening (lening) op jouw naam te openen.

Nb. Ik sluit niet volledig uit dat het cybercriminelen van begin af aan (technisch) lastig of zelfs onmogelijk zal worden gemaakt om zo bankrekeningen "over te nemen" en/of leningen af te sluiten op naam van een ander, maar gezien de door Google et al. gewonnen oorlog m.b.t. verplichte QWAC's, heb ik hier een hard hoofd in.

(*) Immers, dit is veel goedkoper voor banken dan een extern bedrijf (in India of waar ook ter wereld) inhuren met medewerkers die VideoIdent's zitten te bestuderen (die bedrijven zijn hiermee overigens ten dode opgeschreven). Het risico op identiteitsfraude blijft "vanzelfsprekend" bij de klant.
16-04-2024, 14:59 door Anoniem
En toch maar verder 'digi-drammen'.
16-04-2024, 18:22 door Anoniem
Door Anoniem: En toch maar verder 'digi-drammen'.
Je weet, dat bunq alleen maar digitaal is?
16-04-2024, 18:53 door Anoniem
Misschien interessant voor die kassa hebben gemist, woensdag 17 april om 14:15 komt een herhaling op NPO 2
16-04-2024, 21:46 door Erik van Straten
Door Anoniem: Misschien interessant voor die kassa hebben gemist, woensdag 17 april om 14:15 komt een herhaling op NPO 2
Als je een niet te grote hekel hebt aan Google, kan dat op elk gewenst moment via https://youtu.be/JfGbzcDVoew (met uitsluitend dát deel van de uitzending dat over bunq gaat).
16-04-2024, 22:49 door Anoniem
Maar steeds wordt de schuld a priori gezocht bij de klant.

De klant/eindgebruiker moet steeds maar bewijzen dat deze ter goeder trouw is.
Merk ook dat je nooit of oh zo zelden maar een excuus hoort,
een volledig scheef gegroeide relatie dus.

En er wordt veel te weinig gedaan aan handhaving en screening om rotte appels van de werkplek of thuiswerkplek te verwijderen.

Een chronisch gebrek aan gekwalificeerd personeel speelt hierbij ook een rol en zo zijn we allemaal slachtoffer, behalve degenen
die wel varen bij het in stand houden van zo'n situatie, zeg maar rustig een zootje, van digitale tegen een steeds meer verdwijnende analoge wereld.

luntrus
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.