image

Engelstalige sms en e-mail maken ICS niet aansprakelijk voor schade phishing

donderdag 12 december 2024, 15:58 door Redactie, 4 reacties
Laatst bijgewerkt: Vandaag, 09:15

Creditcardmaatschappij ICS hoeft een klant die het via een Engelstalige sms en e-mail voor phishing waarschuwde, en daarna werd opgelicht, niet te vergoeden. Dat heeft het financiële klachteninstituut Kifid geoordeeld. De klant ontving eind februari een sms-bericht met als afzender UPS. Daarin stond dat er een pakket klaar lag, maar eerst de douanekosten van 1,63 euro moesten worden betaald.

De betaling kon via de meegestuurde link worden voldaan. Het ging hier om een phishing-sms met een link die naar een phishingsite linkte. De klant vulde op de phishingsite haar creditcardgegevens in. Vervolgens heeft de aanvaller met deze gegevens de bij de creditcard behorende app op zijn telefoon geïnstalleerd. Naar aanleiding van de installatie van de app stuurde ICS de benodigde verificatiecodes naar de telefoon en het e-mailadres van de klant.

Via deze verificatiecodes kon de app worden geactiveerd. Zowel de e-mail als het sms-bericht van ICS waren in het Engels en waarschuwden voor phishing. "Ga alleen verder met het activeren van de app als u hier zelf mee bent begonnen. Gebruik de verificatiecode alleen in de PRODUCT app en vul deze nooit in op een website of online formulier. Geef de code ook nooit aan iemand anders door via de telefoon", aldus de waarschuwing.

De verificatiecodes werden ook door de klant op de phishingpagina ingevoerd. Vervolgens kon de aanvaller de app activeren en daarmee betalingen goedkeuren. Zodoende werden er vier betalingen verricht voor meer dan elfhonderd euro. De klant merkt op dat zij een pakketje verwachtte en het verzoek daarom niet vreemd was. Daarnaast stelde de klant dat de e-mail en sms met de verificatiecodes in het Engels waren opgesteld.

Het Kifid stelt dat het niet geheel duidelijk is wat de klant hiermee bedoelt te zeggen. "Voor zover dit er volgens de consument toe moet leiden dat ICS de schade dient te vergoeden overweegt de commissie als volgt. Dat de e-mail en sms met de verificatiecode in het Engels waren opgesteld maakt niet dat ICS aansprakelijk is voor de schade. ICS heeft uitgelegd dat de berichten in het Engels waren opgesteld, omdat de oplichters via de app als voorkeurstaal Engels hebben opgegeven. Niet gesteld en ook niet gebleken is dat de consument de in de berichten opgenomen waarschuwingen hierdoor niet kon begrijpen", aldus het klachteninstituut.

De klant gaf herhaaldelijk aan dat zij zich gekwetst voelt doordat ICS de term “grof nalatig” voor haar handelen gebruikte. Daarover zegt het Kifid dat dit een juridische term betreft en dat dit geen waardeoordeel inhoudt. Ook het Kifid stelt dat de klant grof nalatig heeft gehandeld. Het klachteninstituut komt tot het oordeel dat ICS niet aansprakelijk is en wijst de vordering van de klant af (pdf).

Reacties (4)
Gisteren, 17:25 door Anoniem
Ik krijg regelmatig e-mails met een linkje om een rekening te betalen.
Zorgverzekering, waterbedrijf, tandartsrekening, enz, betalen met iDeal.
Misschien dom van mij maar er is nog nooit iets fout gegaan.
Toch lees ik regelmatig: “ nooit op linkjes in e-mail klikken.”
Verwarrend.
Gisteren, 22:10 door Anoniem
De klant ontving eind februari een sms-bericht met als afzender UPS. Daarin stond dat er een pakket klaar lag, maar eerst de douanekosten van 1,63 euro moesten worden betaald.
Dit is echt een al een wat oudere truc van oplichters. Onbegrijpelijk dat deze klant erin trapt.

Ik heb zelf deze SMS gekregen, maar doorzag de oplichtingsmethode. Het telefoonnummer dat in het bericht opdook is ogenblikkelijk geblokkeerd. Linkjes worden eerst doorgetrokken via VirusTotal. In de meeste gevallen wordt er dan gewaarschuwd dat er sprake is van een phishingsite.
Vandaag, 03:03 door Anoniem
[Engelstalige sms]
dat is zo wie zo al verdacht in mijn ogen. en men moet ook nog eens na gaan of men iets besteld heeft;
Vandaag, 10:08 door Briolet
De grote fout is dat men alles instantaan wil kunnen activeren. ICS had de app nooit on-line moeten activeren, maar eerst per brief een activatiecode moeten sturen naar het fysieke adres van de klant.

Zo'n brief kan ook onderschept worden, maar je maakt her criminelen een stuk lastiger door dan fysieke aanwezigheid te verlangen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.