image

Engelstalige sms en e-mail maken ICS niet aansprakelijk voor schade phishing

donderdag 12 december 2024, 15:58 door Redactie, 12 reacties
Laatst bijgewerkt: 13-12-2024, 09:15

Creditcardmaatschappij ICS hoeft een klant die het via een Engelstalige sms en e-mail voor phishing waarschuwde, en daarna werd opgelicht, niet te vergoeden. Dat heeft het financiële klachteninstituut Kifid geoordeeld. De klant ontving eind februari een sms-bericht met als afzender UPS. Daarin stond dat er een pakket klaar lag, maar eerst de douanekosten van 1,63 euro moesten worden betaald.

De betaling kon via de meegestuurde link worden voldaan. Het ging hier om een phishing-sms met een link die naar een phishingsite linkte. De klant vulde op de phishingsite haar creditcardgegevens in. Vervolgens heeft de aanvaller met deze gegevens de bij de creditcard behorende app op zijn telefoon geïnstalleerd. Naar aanleiding van de installatie van de app stuurde ICS de benodigde verificatiecodes naar de telefoon en het e-mailadres van de klant.

Via deze verificatiecodes kon de app worden geactiveerd. Zowel de e-mail als het sms-bericht van ICS waren in het Engels en waarschuwden voor phishing. "Ga alleen verder met het activeren van de app als u hier zelf mee bent begonnen. Gebruik de verificatiecode alleen in de PRODUCT app en vul deze nooit in op een website of online formulier. Geef de code ook nooit aan iemand anders door via de telefoon", aldus de waarschuwing.

De verificatiecodes werden ook door de klant op de phishingpagina ingevoerd. Vervolgens kon de aanvaller de app activeren en daarmee betalingen goedkeuren. Zodoende werden er vier betalingen verricht voor meer dan elfhonderd euro. De klant merkt op dat zij een pakketje verwachtte en het verzoek daarom niet vreemd was. Daarnaast stelde de klant dat de e-mail en sms met de verificatiecodes in het Engels waren opgesteld.

Het Kifid stelt dat het niet geheel duidelijk is wat de klant hiermee bedoelt te zeggen. "Voor zover dit er volgens de consument toe moet leiden dat ICS de schade dient te vergoeden overweegt de commissie als volgt. Dat de e-mail en sms met de verificatiecode in het Engels waren opgesteld maakt niet dat ICS aansprakelijk is voor de schade. ICS heeft uitgelegd dat de berichten in het Engels waren opgesteld, omdat de oplichters via de app als voorkeurstaal Engels hebben opgegeven. Niet gesteld en ook niet gebleken is dat de consument de in de berichten opgenomen waarschuwingen hierdoor niet kon begrijpen", aldus het klachteninstituut.

De klant gaf herhaaldelijk aan dat zij zich gekwetst voelt doordat ICS de term “grof nalatig” voor haar handelen gebruikte. Daarover zegt het Kifid dat dit een juridische term betreft en dat dit geen waardeoordeel inhoudt. Ook het Kifid stelt dat de klant grof nalatig heeft gehandeld. Het klachteninstituut komt tot het oordeel dat ICS niet aansprakelijk is en wijst de vordering van de klant af (pdf).

Reacties (12)
12-12-2024, 17:25 door Anoniem
Ik krijg regelmatig e-mails met een linkje om een rekening te betalen.
Zorgverzekering, waterbedrijf, tandartsrekening, enz, betalen met iDeal.
Misschien dom van mij maar er is nog nooit iets fout gegaan.
Toch lees ik regelmatig: “ nooit op linkjes in e-mail klikken.”
Verwarrend.
12-12-2024, 22:10 door Anoniem
De klant ontving eind februari een sms-bericht met als afzender UPS. Daarin stond dat er een pakket klaar lag, maar eerst de douanekosten van 1,63 euro moesten worden betaald.
Dit is echt een al een wat oudere truc van oplichters. Onbegrijpelijk dat deze klant erin trapt.

Ik heb zelf deze SMS gekregen, maar doorzag de oplichtingsmethode. Het telefoonnummer dat in het bericht opdook is ogenblikkelijk geblokkeerd. Linkjes worden eerst doorgetrokken via VirusTotal. In de meeste gevallen wordt er dan gewaarschuwd dat er sprake is van een phishingsite.
13-12-2024, 03:03 door Anoniem
[Engelstalige sms]
dat is zo wie zo al verdacht in mijn ogen. en men moet ook nog eens na gaan of men iets besteld heeft;
13-12-2024, 10:08 door Briolet
De grote fout is dat men alles instantaan wil kunnen activeren. ICS had de app nooit on-line moeten activeren, maar eerst per brief een activatiecode moeten sturen naar het fysieke adres van de klant.

Zo'n brief kan ook onderschept worden, maar je maakt her criminelen een stuk lastiger door dan fysieke aanwezigheid te verlangen.
13-12-2024, 10:39 door Anoniem
raar hoe makkelijk dat gaat. kan dat niet beter beveiligd worden?Je kan de klant wel de schuld geven maar toch vindt ik het inleefbaar dat er mensen zijn die daar intrappen. heel veel mensne hebben al moeite met internet. lach daar niet om.Dat is in mijn ogen minachting en onbegrip.
13-12-2024, 13:11 door Anoniem
Door Anoniem: [Engelstalige sms]
dat is zo wie zo al verdacht in mijn ogen. en men moet ook nog eens na gaan of men iets besteld heeft;

Derde paragraaf lezen was een brug te ver ?

De klant merkt op dat zij een pakketje verwachtte en het verzoek daarom niet vreemd was.
13-12-2024, 14:02 door Anoniem
Door Briolet: De grote fout is dat men alles instantaan wil kunnen activeren. ICS had de app nooit on-line moeten activeren, maar eerst per brief een activatiecode moeten sturen naar het fysieke adres van de klant.

Zo'n brief kan ook onderschept worden, maar je maakt her criminelen een stuk lastiger door dan fysieke aanwezigheid te verlangen.

Ha, wat een prettig wereldbeeld heb je nog. Vast fysiek adres, en op de een of andere manier is dat betrouwbaar bekend bij de kreditcard boer.

Hoe bootstrap je dat ? Bij een eerste aanmelding gewoon geloven dat wat ingetikt wordt wel het adres zal zijn ?
Overheden hebben hier een voordeel, want die kunnen de GBA gebruiken.

Bij account hacks is het wijzigen van adres ook niet uit te sluiten.

Dan is er ook een niet uit te sluiten deel klanten die geen vast, of post-betrouwbaar adres heeft.
Studenten is een deel, ook mensen die in het buitenland verblijven (gewoon, NL expats) zal ook een segment zijn.
En de post bezorging is al lang niet meer wat die ooit was qua betrouwbaarheid.

Voor een 'eerste nieuwe klant' kun je nog een wat langere doorlooptijd vragen.
Maar mensen die 'gewoon' per ongeluk de app gewist (of de login kwijt, of nieuwe telefoon) nemen vinden het niet geweldig als daar vier-vijf dagen (uh, vrijdagavond "oeps", en dan dinsdag of woensdag brief in de bus ) niks kunnen.

Juist op vakantie is het kunnen (her)activeren van je kaart-app nogal een dingetje.
13-12-2024, 15:12 door Briolet - Bijgewerkt: 13-12-2024, 15:14
Door Anoniem:
Door Briolet: De grote fout is dat men alles instantaan wil kunnen activeren. ICS had de app nooit on-line moeten activeren, maar eerst per brief een activatiecode moeten sturen naar het fysieke adres van de klant.

Zo'n brief kan ook onderschept worden, maar je maakt her criminelen een stuk lastiger door dan fysieke aanwezigheid te verlangen.

Ha, wat een prettig wereldbeeld heb je nog. Vast fysiek adres, en op de een of andere manier is dat betrouwbaar bekend bij de kreditcard boer.

In elk geval gaat het nu veel te simpel om een account aan een app of 2e telefoon te koppelen. Daar moet gewoon een grotere drempel opgeworpen worden.

Ander idee: Die apps moeten meestal op een smartphone met relatief nieuw OS geïnstalleerd worden. Volgens mij hebben die moderne smartphones allemaal een rfid lezer. Je kunt dus eisen dat de app naast de code ook fysiek de kaart moet kunnen uitlezen, dan zou een oplichting zoals hier al niet mogelijk zijn. Een oplichter kan niet weten welke lang serienummer op de kaart staat als hij zo'n kaart al kan vervalsen. En een gemiddelde klant heeft niet de kennis om dit zelf uit te lezen en aan de criminelen door te geven.

En als ook de kaart fysiek kwijt is, moet je altijd een omslachtige methode gebruiken om de identiteit te verifiëren voordat je een digitale kaart op een telefoon aktiveert. B.v. fysieke persoonskontrole bij een bevriend bankfiliaal. Als dat een dag reizen kost en/of andere kosten meebrengt, is dat dan maar zo. Veiligheid heeft zijn prijs.
13-12-2024, 18:52 door Anoniem
Door Briolet:
Door Anoniem:
Door Briolet: De grote fout is dat men alles instantaan wil kunnen activeren. ICS had de app nooit on-line moeten activeren, maar eerst per brief een activatiecode moeten sturen naar het fysieke adres van de klant.

Zo'n brief kan ook onderschept worden, maar je maakt her criminelen een stuk lastiger door dan fysieke aanwezigheid te verlangen.

Ha, wat een prettig wereldbeeld heb je nog. Vast fysiek adres, en op de een of andere manier is dat betrouwbaar bekend bij de kreditcard boer.

In elk geval gaat het nu veel te simpel om een account aan een app of 2e telefoon te koppelen. Daar moet gewoon een grotere drempel opgeworpen worden.

Ander idee: Die apps moeten meestal op een smartphone met relatief nieuw OS geïnstalleerd worden. Volgens mij hebben die moderne smartphones allemaal een rfid lezer. Je kunt dus eisen dat de app naast de code ook fysiek de kaart moet kunnen uitlezen, dan zou een oplichting zoals hier al niet mogelijk zijn. Een oplichter kan niet weten welke lang serienummer op de kaart staat als hij zo'n kaart al kan vervalsen. En een gemiddelde klant heeft niet de kennis om dit zelf uit te lezen en aan de criminelen door te geven.

Dat is wat diverse banken al doen doen (dwz: paspoort/ID kaart lezen, liefst via NFC).

Dan nog laten mensen zich "helpen" door de crimineel om dat allemaal te doen - met als resultaat dat de criminele app gekoppeld wordt . Tot en moet gezichtsfoto's toe, en een callscript om de security afdeling van de bank te vertellen dat je echt wilt doen wat je doet.


En als ook de kaart fysiek kwijt is, moet je altijd een omslachtige methode gebruiken om de identiteit te verifiëren voordat je een digitale kaart op een telefoon aktiveert. B.v. fysieke persoonskontrole bij een bevriend bankfiliaal. Als dat een dag reizen kost en/of andere kosten meebrengt, is dat dan maar zo. Veiligheid heeft zijn prijs.

Goed dat jij niet over de business gaat. Veiligheid is gewoon Niet Zo Belangrijk.
13-12-2024, 19:44 door Anoniem
Door Anoniem:
Door Anoniem: [Engelstalige sms]
dat is zo wie zo al verdacht in mijn ogen. en men moet ook nog eens na gaan of men iets besteld heeft;

Derde paragraaf lezen was een brug te ver ?

De klant merkt op dat zij een pakketje verwachtte en het verzoek daarom niet vreemd was.
Een pakketje verwachten is niet voldoende.
Om inklaringskosten te rechtvaardigen moet het pakketje buiten de EU komen (en dan ook nog van een winkel die niet vooraf btw int, zoals bijv eBay. en AliExpress dat doen).
Als laatste moet het te betalen bedrag ook nog een beetje overeen komen met de waarde van het verwachte pakketje. Als je €1,63 zou moeten betalen, dan zou de waarde van het pakketje dus +/- €7,50 moeten zijn.

Kortom, op zo'n link klikken alleen 'omdat je een pakketje verwacht' is wel een beetje magertjes.
14-12-2024, 10:25 door Anoniem
Dan is Eset mobile security met sms phising links scanning wel een goed idee voor de naieve burger.
Krijg je een waarschuwing
14-12-2024, 12:58 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: [Engelstalige sms]
dat is zo wie zo al verdacht in mijn ogen. en men moet ook nog eens na gaan of men iets besteld heeft;

Derde paragraaf lezen was een brug te ver ?

De klant merkt op dat zij een pakketje verwachtte en het verzoek daarom niet vreemd was.
Een pakketje verwachten is niet voldoende.
Om inklaringskosten te rechtvaardigen moet het pakketje buiten de EU komen (en dan ook nog van een winkel die niet vooraf btw int, zoals bijv eBay. en AliExpress dat doen).
Als laatste moet het te betalen bedrag ook nog een beetje overeen komen met de waarde van het verwachte pakketje. Als je €1,63 zou moeten betalen, dan zou de waarde van het pakketje dus +/- €7,50 moeten zijn.

Kortom, op zo'n link klikken alleen 'omdat je een pakketje verwacht' is wel een beetje magertjes.

Durf je nou serieus eerst een hele paragraaf te schrijven over alle mitsen maren en uitzonderingen wanneer je wel of niet 'douanekosten' krijgt, en daarna te stellen dat "iedereen dat precies moet weten" en dus perfect kan afleiden wanneer een 'kostenmelding' beslist abnormaal moet zijn ?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.