Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Gaat Revolut bunq achterna?

14-10-2024, 11:37 door Erik van Straten, 11 reacties
Laatst bijgewerkt: 14-10-2024, 11:58
De BBC beschreef eerder vanochtend (in https://www.bbc.com/news/articles/cj6epzxdd77o) hoe een Brit slachtoffer werd van Revolut bankhelpdeskfraude:
I lost £165k to fraud in an hour
[...]
In February, Jack was in a co-working space when he received a phone call from a scammer pretending to be from Revolut. He was told he was being called because his account might have been compromised through being on shared Wi-Fi.

Jack was tricked into handing over enough information to allow the scammers to put his Revolut account onto their device. This meant they could see all his previous transactions, including a purchase at the online retailer Etsy that morning.

While Jack was still on the phone to the scammers, a text message from Revolut arrived, asking him to confirm the exact same amount he had spent - £21.98 - by typing in a six-digit security code.

He said, “Yes, that was me,” and read out the code to the scammers.

What Jack didn’t realise was that they had set up their own account - also called Etsy - and by sharing the code Revolut had sent him, he was authorising a new payment to their fake account instead.
[...]

Vertaling van het bovenstaande door Google Translate, met kleine correcties van mij:
Ik verloor £165k door fraude in een uur
[...]
In februari zat Jack in een co-working space toen hij een telefoontje kreeg van een oplichter die deed alsof hij van Revolut was. Hem werd verteld dat hij werd gebeld omdat zijn account mogelijk was gehackt door gebruik te maken van publieke wifi.

Jack werd misleid om genoeg informatie te verstrekken zodat de oplichters zijn Revolut-account op hun toestel konden aanmaken. Dit betekende dat ze al zijn eerdere transacties konden zien, waaronder een aankoop bij de online retailer Etsy die ochtend.

Terwijl Jack nog steeds aan de telefoon was met de oplichters, kwam er een sms-bericht van Revolut binnen, waarin hem werd gevraagd om exact hetzelfde bedrag te bevestigen dat hij had uitgegeven - £21,98 - door een zescijferige beveiligingscode in te typen.

Hij zei: "Ja, dat was ik," en las de code voor aan de oplichters.

Wat Jack niet besefte, was dat ze hun eigen account hadden aangemaakt - ook Etsy genoemd - en dat hij door de code te delen die Revolut hem had gestuurd, een nieuwe betaling naar hun nepaccount autoriseerde.
[...]

Ook in april maakte BBC Watchdog al melding van dit soort praktijken (uit https://www.bbc.co.uk/programmes/articles/1dJ4D4bDPxzV3KHN9RhLKJz/revolut-april-2024):
Watchdog investigated claims from viewers that Revolut is not doing enough to protect its customers from scammers.
[...]
In Mr Bennet’s case Revolut told BBC Watchdog that the 23 minute delay in freezing his account was down to identity verification checks being carried out before the account was frozen. It has concluded it will not refund Mr Bennet for his losses.
[...]

Vertaling:
Watchdog onderzocht claims van kijkers dat Revolut niet genoeg doet om zijn klanten te beschermen tegen oplichters.
[...]
In het geval van de heer Bennet vertelde Revolut aan BBC Watchdog dat de vertraging van 23 minuten bij het bevriezen van zijn account te wijten was aan identiteitscontroles die werden uitgevoerd voordat de account werd bevroren. Het bedrijf is tot de conclusie gekomen dat het de verliezen van de heer Bennet niet zal terugbetalen.
[...]

In Nederland lijkt het aantal slachtoffers van fraude met een Revolut-bankrekening nog beperkt (de twee die ik vond zijn geen klassieke "bankhelpdeskfraude"):

8 juli 2024 (PDF): https://www.kifid.nl/wp-content/uploads/2024/07/Uitspraak-2024-0578.pdf

19 juli 2024: https://security.nl/posting/851926/Revolut+hoeft+slachtoffer+van+jobscam+geen+5800+euro+te+vergoeden (betreft, PDF: https://www.kifid.nl/wp-content/uploads/2024/07/Uitspraak-2024-0636.pdf).

Zijn er meer negatieve ervaringen met online banken (andere dan bunq), in Nederland?

Aanvulling 11:58, mijn bron hiervoor was https://assortedflotsam.com/@NewsBot/113304427893685768.
Reacties (11)
14-10-2024, 17:34 door Anoniem
tja, niet anders dan andere banken... reageer nooit op telefoontjes of emails van een bank, alleen via berichten in de app van de bank zelf. Geef nooit codes, wachtwoorden of usernames door via de telefoon of email...
Redelijk common-sense, oplichters zijn overal
14-10-2024, 18:20 door Anoniem
ASN is óók een online bank (al sinds de start) en heeft van dit soort zaken geen last... niet direct on-topic maar het verschil tussen de traditionele banken en de nieuwe (online) banken is niet zo zwart-wit.
14-10-2024, 23:54 door Metobard
Topicstarter, geen reactie op je vraag, maar hangt wel aan de kapstok van bankhelpdesfraude:

Door Anoniem: tja, niet anders dan andere banken... reageer nooit op telefoontjes of emails van een bank, alleen via berichten in de app van de bank zelf. Geef nooit codes, wachtwoorden of usernames door via de telefoon of email...
Redelijk common-sense, oplichters zijn overal

En als de bank nu belt en het is wél een echte bankmedewerker, wat dan? Negeren? Geef maar een advies.
Want het is zo langzamerhand volkomen onduidelijk. De steekwoorden telefoon van de bank zaaien alleen twijfel! Want is het wél de bank, of niet aan de andere kant van de lijn?

Enkele jaren geleden las ik nog het communiqué van de ING bank: "Wij bellen nooit" en wat blijkt? Banken kunnen wel bellen.
Hoewel ik nog nooit ben gebeld door ING (Misschien omdat ik geen smartphone en evident bank app heb) Lees ik dit:
https://www.security.nl/posting/860165#posting860278
Natuurlijk weet ik niet of degene die dit postte een ING rekening heeft, maar dat bericht is weer voeding voor twijfel, twijfel gezaaid door banken alleen!

Zolang die twijfel niet wordt weggenomen (zie hierna) zullen pogingen tot bankhelpdeskfraude in belangrijke mate blijven bestaan omdat criminelen bouwen op de bestaande twijfel over al of niet de bank belt (of niet).

Banken moeten in unanieme samenspraak één lijn trekken en zeggen:
"Wij gaan onderling een eenduidige afspraak maken die wij helder, uitgebreid langdurig herhaald gaan communiceren met onze particuliere- én zakelijke klanten".
"Die afspraak houdt in: Of: Wij zullen nóóit bellen. Of: Wij kunnen wél bellen!"
Gisteren, 10:18 door Anoniem
Ik ga er voorlopig van uit dat mijn bank mij NOOIT belt. Als ze toch bellen hebben ze pech want ik zal het niet vertrouwen. Ik zal wel zelf onderzoeken of datgene wat de fraudeur of bank me vertelt (ik weet niet welke van beide de beller is) zou kunnen kloppen, maar uiteraard zonder hulp van de beller. Eventueel bel ik zelf naar de bank op het nummer dat door de bank is gepubliceerd. Ik neem het inititiatief over eigenlijk.

Ik heb ook Revolut, het bericht dat Revolut stuurt met daarin de verificatie code luidt:
"Revolut verification code: 123-456. Never share it."

Is toch best duidelijk dat je dat nummer niet moet delen?
Gisteren, 12:04 door Anoniem
Ja, ik kan me erg lachen over al die banken die zeggen "wij bellen u nooit, en we vragen nooit om gegevens"...

Vervolgens doen ze dat dan toch als je 200 euro overmaakt van je gewone bankrekening naar je prepaid creditcard in duitsland.
Dat is niet erg geloofwaardig meer.

Zo had ik dat ook in Schotland, de bank beweerde altijd bij hoog en laag dat ze nooit om gegevens zouden vragen, dus toen ze dat toch deden heb ik ze 2 jaar genegeerd. totdat ze de rekening gingen opdoeken. Ook geen probleem..

Banken zeggen veel, maar doen de verkeerde dingen en nooit wat ze zeggen..
Banken hadden moeten zeggen, leuk dat jullie willen dat wij politie EN FIOD moeten gaan spelen maar daar zijn wij niet voor.
Nu zitten ze met de gebakken peren, want nu moeten ze grondrechten trappelen om aan hun eisen te voldoen die door hun EU vriendjes opgelegd worden.

Ik zie een herhaling van zetten ontstaat bij de autobedrijven branche... Ze keken de andere kant op toen de BPM ingevoerd werd en sputterden niet tegen omdat hun hobbybobclub de RAI en de BOVAG geen enkel probleem zagen...
Totdat de automarkt instortte omdat het hele A-segment niet meer bestaat, een gemiddelde auto inmiddels 48.000 euro kost en Astrid en Kees nu hun hypotheek moeten laten schieten om nog een aygo te kunnen betalen. Die hypotheek die inmiddels ook al gemiddeld 480.000 euro moet kosten.

Gelukkig zijn bankrekening portabel net als mobiele 06 nummers, dus je kunt altijd zonder problemen overstap.. ohnee, dat hebben de banken al geblokkeerd door hun fokking naam in de bankrekenig te verwerken... zit je meteen 100% vast...
Maar gelukkig is het geen verplichting om je salaris op een bankrek..ohja, dat is ook al sinds 2016 verplicht...

Ik zie duidelijk een patroon ontstaan van een overheid die ALLES van je wil weten, waar jij elke cent aan uit geeft en waarom en waaraan...
Gelukkig hebben we nooit slechte overheden gehad en zijn die miljoenen ambtenaren alleen maar bezig met de beste bedoelingen alle nederlanders te helpen (met een inkomen van 1 miljoen en meer).
Gisteren, 15:33 door Anoniem

Banken hadden moeten zeggen, leuk dat jullie willen dat wij politie EN FIOD moeten gaan spelen maar daar zijn wij niet voor.

Dit zeggen ze continue. Maar als er wetgeving is die wat anders zegt dan kan je zeggen wat je wil.
Gisteren, 15:42 door Erik van Straten
Door Anoniem: Ik heb ook Revolut, het bericht dat Revolut stuurt met daarin de verificatie code luidt:
"Revolut verification code: 123-456. Never share it."
Wat heb je aan zo'n code als je die nergens in hoeft te vullen?
Gisteren, 17:35 door Anoniem
Door Erik van Straten:
Door Anoniem: Ik heb ook Revolut, het bericht dat Revolut stuurt met daarin de verificatie code luidt:
"Revolut verification code: 123-456. Never share it."
Wat heb je aan zo'n code als je die nergens in hoeft te vullen?

Ja, dat is fout 1 van veel bedrijven hoor. "Nooit delen", "We vragen er nooit om".
Dan is die code ook zinloos.

Het is zo simpel een goede tekst te maken vaak:

"De code om in te loggen op xyzbank.nl is 123-456. Deel deze code met niemand en nergens anders"
"De code 100euro te betalen aan ***123 in je bank app is 123-456. Deel deze code met niemand en nergens anders"
Gisteren, 18:26 door Anoniem
Door Erik van Straten:
Door Anoniem: Ik heb ook Revolut, het bericht dat Revolut stuurt met daarin de verificatie code luidt:
"Revolut verification code: 123-456. Never share it."
Wat heb je aan zo'n code als je die nergens in hoeft te vullen?

Euh… heb je zelf wel een Revolut rekening!?
Ik wel, en bij elke betaling vanaf mijn Revolut rekening moet ik die code invullen.
Gisteren, 21:24 door Anoniem
Door Anoniem:
Ja, dat is fout 1 van veel bedrijven hoor. "Nooit delen", "We vragen er nooit om".
Dan is die code ook zinloos.

Het is zo simpel een goede tekst te maken vaak:

"De code om in te loggen op xyzbank.nl is 123-456. Deel deze code met niemand en nergens anders"
"De code 100euro te betalen aan ***123 in je bank app is 123-456. Deel deze code met niemand en nergens anders"

Dat mag niet vanwege privacyregels. Die melding komt via een sms, en een sms is zichtbaar in het notificatiecenter.
Wat jij voorstelt zorgt ervoor dat Apple of Google én je telco provider inzage krijgen in je transacties.
Gisteren, 23:09 door Erik van Straten
Door Anoniem:
Door Erik van Straten:
Door Anoniem: Ik heb ook Revolut, het bericht dat Revolut stuurt met daarin de verificatie code luidt:
"Revolut verification code: 123-456. Never share it."
Wat heb je aan zo'n code als je die nergens in hoeft te vullen?

Euh… heb je zelf wel een Revolut rekening!?
Ik wel, en bij elke betaling vanaf mijn Revolut rekening moet ik die code invullen.
Precies, je moet die code delen - met een app (of een website (*)) waarvan jij denkt dat deze van Revolut is (waarbij een slachtoffer wijsgemaakt zou kunnen worden dat iemand aan de telefoon een medewerker van Revolut is, en dat "ter verificatie dat het slachtoffer is wie hij/zij zegt te zijn" de pincode met de beller moet worden gedeeld).

(*) Als ik https://www.revolut.com/blog/post/introducing-the-revolut-web-app/ goed begrijp, kun je ook zonder app geld overmaken (gebruikmakend van een webbrowser op een willekeurig platform).

Met "Never share it" lijkt Revolut dus te bedoelen "Share it only with the real Revolut app or the real Revolut website - using a malware-free device".

Zelfs Revolut-klanten die normaal gesproken altijd de app op hun telefoon gebruiken, zouden kunnen worden verleid ("online verificatie nodig") om een ontvangen pincode op een website in te vullen - die van Revolut lijkt te zijn.

Dat lijkt mij een goede verklaring waarom er nepsites zijn (geweest) zoals onderstaande (ik heb steeds de . vervangen door [.] om onbedoeld openen te voorkómen):
application-limited-revolut[.]com
application-security-revolut[.]com
auth-revolut-login[.]com
gb-revolut[.]com
mobirevolutonline[.]com
mobireviewrevolut[.]com
revolut-application-security[.]com
revolut-authenticator[.]com
revolut-chatwithus[.]com
revolut-cy[.]com
revolut-help-desk-uk[.]com
revolut-hold[.]com
revolut-mobile[.]com
revolut-onlinechat[.]com
revolut-pending[.]com
revolutbusinesshelp[.]com
revolutchatdesk[.]com
revolutlivesupport-uk[.]com
revolutonlineassist[.]com
revolutsupport-chat[.]com
uk-revolutsupportlive[.]com
url-revolut[.]com
Bij elk van de domeinnamen uit de bovenstaande lijst (die ongetwijfeld onvolledig is) werkt(e), in nagenoeg alle gevallen, ook www. ervoor. In enkele gevallen waren er ook variaties met bijv. admin. eraan voorafgaand.

Meer info over zo'n domeinnaam krijg je door deze achter https://www.virustotal.com/gui/domain/ te plakken (waarbij je steeds [.] door . moet vervangen).
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.