Een e-mail van de ASN Bank waarin de bank vraagt om een kopie van het id-bewijs te maken is door meerdere klanten voor een phishingmail aangezien. De bank stuurde gisteren naar 56.000 klanten een bericht dat de huidige kopie van het id-bewijs is verlopen.
Vervolgens werd er in de e-mail gevraagd om voor 23 juni een scan van het legitimatiebewijs te maken en die naar de bank te mailen. Meerdere klanten vroegen de bank op Twitter of het geen phishingaanval was. De bank bevestigde klanten dat het de e-mail had verstuurd omdat het een extra controle op een aantal klantdossiers moet uitvoeren waarvoor een geldig legitimatiebewijs noodzakelijk is. Jaap-Henk Hoepman, directeur van het Privacy & Identity Lab en hoofddocent privacy enhancing technologies en identity management aan de Radboud Universiteit, noemt het bericht van de ASN Bank "de perfecte phishing email".
De expert hekelt het feit dat de bank de boodschap per e-mail heeft verstuurd in plaats van een brief te gebruiken. Daarnaast noemt ASN in de e-mail alleen de mogelijkheid om het legitimatiebewijs te scannen en te e-mailen. "Zonder een optie van encryptie. Dat is extreem onveilig. Niet genoemd wordt de mogelijkheid om een kopie per post te sturen. Terwijl die mogelijkheid er wel blijkt te zijn!", aldus Hoepman. Ook meldt de bank niet om de scan van een kenmerk te voorzien dat die voor de bank is gemaakt. Iets wat de overheid adviseert om te doen.
De bank laat zowel op de eigen website als aan mensen die bellen weten dat het de e-mail inderdaad heeft verstuurd en vraagt mensen die het bericht hebben ontvangen om aan het verzoek te voldoen. Woordvoerster Brit Enthoven zegt tegenover Security.NL dat ASN als duurzame bank meer via e-mail en online probeert te communiceren. Ze erkent dat klanten dachten dat het om een phishingmail ging. "Maar we zijn blij dat mensen hun vragen ook stellen, dat is de andere kant." Wat betreft het versturen van een kopie via e-mail laat de woordvoerster weten dat de bank heeft vastgesteld dat e-mail in dit geval veilig genoeg is.
"Het gaat er in dit geval niet om dat mensen zich moeten identificeren, maar dat wij van mensen van wie het id-document is verlopen de gegevens van het nieuwe document nodig hebben, dus documentnummer en afgiftedatum", aldus de woordvoerster. Als het gaat om de mogelijkheid om de scan van een kenmerk te voorzien werd dit niet in de e-mail gemeld. De woordvoerster laat weten dat het webcareteam en de klantenservice dit advies wel aan klanten geven. Zo wordt aangeraden om het bsn en de foto onherkenbaar te maken. Dat geldt ook voor de optie om de scan via post te versturen. Mogelijk komt de bank op de eigen website nog met aanvullende informatie over de e-mail.
Deze posting is gelocked. Reageren is niet meer mogelijk.