Tag: Phishing

  • Revolut Klanten Zien KYC- En Bitcoin-Gegevens Gelekt Na Slimme Phishing-Aanval

    Revolut Klanten Zien KYC- En Bitcoin-Gegevens Gelekt Na Slimme Phishing-Aanval

    Een ‘zeer beperkt’ aantal gebruikers van de fintech-gigant Revolut is het slachtoffer geworden van een geavanceerde impersonatie-aanval, waarbij gevoelige informatie in verkeerde handen viel.

    Klanten van Revolut, de populaire financiële app, zijn de dupe geworden van een geavanceerde aanval waarbij hun persoonlijke en financiële gegevens, waaronder Bitcoin-transactiehistorie, zijn vrijgegeven. De fintech-gigant bevestigde op 12 september dat het was misleid door frauduleuze verzoeken die via een geauthenticeerd officieel overheidsdomein werden verstuurd. Hierdoor dacht Revolut dat het met een legitieme overheidsinstantie te maken had.

    Volgens Revolut gaat het om een ‘zeer beperkt’ aantal van hun meer dan 80 miljoen individuele klanten. Welke specifieke markten getroffen zijn en hoeveel mensen precies, heeft het bedrijf niet bekendgemaakt. De interne systemen en tegoeden van gebruikers zouden niet in gevaar zijn gekomen, maar de gelekte data kan leiden tot een verhoogd risico op identiteitsdiefstal en gerichte phishing.

    Hoe de aanvallers toesloegen

    De aanvallers gebruikten e-mailadressen die weliswaar onbevoegd waren, maar die rechtstreeks via het officiële domein van een overheidsinstantie werden verstuurd. Doordat de e-mails geldige domeinauthenticatie-informatie bevatten, vertrouwde Revolut de verzoeken en voorzag het de aanvallers van de gevraagde gegevens. Het ging hierbij niet om een simpele domeinspoofing, waarbij een vergelijkbaar ogende domeinnaam wordt gebruikt; de e-mails kwamen daadwerkelijk van de infrastructuur van een overheidsdomein.

    De vrijgegeven informatie omvat volledige namen, geboortedata, thuisadressen, e-mailadressen, telefoonnummers en kopieën van identiteitsdocumenten zoals paspoorten of rijbewijzen. Ook bankafschriften, IBAN-nummers, opnamegeschiedenissen en volledige transactiegeschiedenissen, inclusief die van Bitcoin, kunnen zijn prijsgegeven. Biometrische gezichtsgegevens bleven gespaard, al kan de oorspronkelijke selfie voor KYC-verificatie wel zijn meegestuurd.

    Wat dit voor de getroffen klanten betekent

    Hoewel Revolut stelt dat de fondsen veilig zijn, is de combinatie van KYC-informatie en Bitcoin-transactiehistorie uiterst gevoelig. Dit maakt getroffen klanten bijzonder kwetsbaar voor gerichte oplichting. Een aanvaller kan bijvoorbeeld overtuigende phishing-berichten of -oproepen opstellen, die dankzij de gedetailleerde kennis over de persoon en diens financiële activiteiten zeer geloofwaardig overkomen. Blockchain-onderzoeker ZachXBT vermoedt dat de aanval gericht was op gebruikers met een hoog vermogen, al heeft Revolut dit niet bevestigd.

    Dit incident past in een bredere trend die de FBI al in november 2024 signaleerde. Criminelen gebruiken steeds vaker gecompromitteerde overheidsmails om valse noodverzoeken voor data naar bedrijven te sturen. De FBI adviseert bedrijven om de identiteit van de afzender te verifiëren via onafhankelijke kanalen en bijbehorende documentatie grondig te controleren. Revolut heeft na de ontdekking van de fraude het e-mailadres geblokkeerd, de betreffende overheidsinstantie ingelicht en contact opgenomen met de getroffen klanten. Ook zijn wetshandhavers, gegevensbeschermingsautoriteiten en financiële toezichthouders op de hoogte gebracht.

  • Veilig Bankieren Voor Ouderen: Hoe Te Wapenen Tegen Phishing?

    Veilig Bankieren Voor Ouderen: Hoe Te Wapenen Tegen Phishing?

    Bij KBC Bank kun je binnenkort rekenen op de hulp van een ‘engelbewaarder’. Deze functie biedt een extra veiligheidscontrole wanneer de bank een verdachte transactie opmerkt. Maar hoe kun je nu al de rol van engelbewaarder op je nemen voor je (groot)ouders? Of zij voor jou, aangezien niet alleen ouderen het doelwit zijn van oplichters.

    De ‘Engelbewaarder’ functie bij KBC, die vanaf dit voorjaar beschikbaar zal zijn in KBC Touch (online) of Mobile (de app van de bank), zorgt ervoor dat je een automatische melding ontvangt bij een verdachte transactie op de rekening van je naaste. Als engelbewaarder kun je de overboeking bevestigen of annuleren na overleg.

    Phishing voorkomen: wees altijd waakzaam

    De nieuwe functie zal helpen om het aantal phishing-gevallen te verminderen. Oplichters worden steeds slimmer in hun pogingen om geld afhandig te maken, door verhalen te vertellen die zo overtuigend zijn dat slachtoffers het verschil niet meer zien tussen feit en fictie. Een extra paar ogen kan helpen om de fraude te doorzien.

    Oplichters proberen je tegenwoordig op allerlei manieren te overtuigen, bijvoorbeeld via e-mail, sms, WhatsApp of sociale media. Hoe je jezelf en je naasten beschermt? Wees altijd waakzaam. Controleer of de afzender wel is wie hij beweert te zijn, klik niet zomaar op een link in een bericht en geef nooit de geheime code van je bankkaart door.

    Bank- of zorgvolmacht voor veilig beheer van vermogen

    Voelen je (groot)ouders zich niet meer zeker in het zelf beheren van hun bankzaken en vermogen? Dan kunnen ze je een bank- of zorgvolmacht geven. Hiermee kunnen zij jou officieel aanwijzen als iemand die namens hen beslissingen neemt en handelingen verricht met betrekking tot hun geld, bezittingen en zelfs persoonlijke zaken.

  • Het Samenbrengen Van Miljoenenclaims Voor Phishing Door Boomerang

    Het Samenbrengen Van Miljoenenclaims Voor Phishing Door Boomerang

    Sinds juni heeft Boomerang, een innovatief Belgisch legaltechplatform, al meer dan 12 miljoen euro aan claims verzameld. Deze zijn afkomstig van consumenten die geld hebben verloren door phishing en proberen dit terug te krijgen van hun bank. Een aanzienlijk deel van deze claims is gericht tegen Belfius, BNP Paribas Fortis en Argenta.

    Phishing schade bij Belgische bankklanten liep op tot 49 miljoen euro in 2024

    In 2024 liep de schade door phishing bij Belgische bankklanten op tot 49 miljoen euro. Volgens de bankenfederatie Febelfin hebben banken 75% van de fraudetransacties onderschept, maar is er nog steeds 25% door de mazen van het net geglipt.

    In veel gevallen weigeren banken volledige terugbetaling door de slachtoffers als “grof nalatig” te bestempelen. Dit ondanks het feit dat Europese en Belgische regelgeving hen verplicht om niet-toegestane transacties onmiddellijk terug te betalen, behalve in gevallen van bewezen fraude, aldus Boomerang.

    Boomerang ziet een markt in de strijd tegen phishing

    Boomerang ziet een markt in deze situatie. Het juridische platform werkt volgens het principe van ‘no cure, no pay’. Er zijn geen kosten vooraf. Alleen als er daadwerkelijk een bedrag wordt teruggevorderd, wordt er een commissie ingehouden op het teruggevorderde bedrag.

    Boomerang eist dat banken de ‘onmiddellijke terugbetalingsplicht’ strikt naleven. Dit betekent dat zodra een klant een vermoedelijk frauduleuze transactie meldt en aangifte doet, de bank automatisch een noodmechanisme activeert en de rekening tijdelijk herstelt alsof de betwiste transacties nooit hebben plaatsgevonden.

    Directeur Jean-Philippe Gawaya van Boomerang geeft zijn mening

    “Niemand zou na een phishing aanval dagenlang met een bijna lege rekening en een geblokkeerde kaart moeten overleven,” concludeert Jean-Philippe Gawaya, directeur van Boomerang. “Het principe ‘eerst betalen, dan discussiëren’ is wettelijk verankerd en bovendien menselijk noodzakelijk.”

  • Wereldwijde Oproep Aan Bedrijven: Stap Over Op Phishing Resistente Multi-factor Authenticatie

    Wereldwijde Oproep Aan Bedrijven: Stap Over Op Phishing Resistente Multi-factor Authenticatie

    Elf vooraanstaande internationale cybersecurity-autoriteiten, waaronder de MIVD in Nederland, hebben een oproep gedaan aan bedrijven wereldwijd om zo snel mogelijk over te stappen op phishing-resistente multi-factor authenticatie (MFA). De oproep is vooral gericht aan beheerders, IT-personeel, externe partijen, derde partijen en gebruikers met verhoogde toegangsrechten in kritieke sectoren.

    De cybersecurity-autoriteiten uit de Verenigde Staten, het Verenigd Koninkrijk, Duitsland, Tsjechië, Polen, Australië, Canada, Denemarken, Estland en Frankrijk hebben zich naast Nederland aangesloten bij deze oproep.

    De noodzaak van sterke MFA-bescherming

    Volgens fintechbedrijf OneSpan is deze “ongekende gezamenlijke oproep” gericht op de zwakke schakels in de beveiliging van gevoelige systemen door veel bedrijven. Traditionele MFA-methoden, zoals SMS-codes, eenmalige wachtwoorden en pushmeldingen, zijn steeds vatbaarder voor phishing en social engineering aanvallen. Deze methoden worden nu beschouwd als een hoog risico en bieden onvoldoende bescherming tegen steeds geavanceerdere bedreigingen.

    De wereldwijde adviesorganen bevelen expliciet FIDO2-gebaseerde MFA aan, zoals passkeys en hardware authenticators. OneSpan legt uit dat deze technologieën gebruikers verifiëren op basis van sterke eigendomsfactoren en veel minder gevoelig zijn voor phishing.

    De overstap naar moderne, phishing-resistente oplossingen

    Met deze oproep wordt een duidelijke grens getrokken: traditionele MFA-methoden voldoen niet meer, en moderne, phishing-resistente oplossingen zijn voortaan de nieuwe norm. Organisaties worden aangemoedigd hun interne systemen, externe toegang, DevOps-omgevingen en gebruikers met verhoogde rechten te beveiligen met deze moderne authenticatieoplossingen.

    Volgens OneSpan sluit deze wereldwijde oproep aan bij strengere regelgeving, zoals NIS2, DORA en GLBA, die allemaal vragen om sterkere en modernere authenticatiecontroles.

    OneSpan benadrukt de urgentie van de situatie. Cybercriminelen richten zich steeds vaker op IT-dienstverleners, infrastructuurbeheerders en organisaties in kritieke ketens. Organisaties die nog steeds vertrouwen op traditionele wachtwoorden of verouderde MFA-oplossingen lopen aanzienlijk meer risico.

    Vraag & Antwoord

    Waarom is er een wereldwijde oproep gedaan voor verbeterde MFA-beveiliging?
    Cybersecurity-autoriteiten wereldwijd hebben deze oproep gedaan omdat traditionele MFA-methoden niet langer voldoende bescherming bieden tegen geavanceerde bedreigingen zoals phishing en social engineering aanvallen.

    Wat wordt er aanbevolen als alternatief voor traditionele MFA-methoden?
    Er wordt aanbevolen om over te stappen op FIDO2-gebaseerde MFA, zoals passkeys en hardware authenticators. Deze methoden zijn veel minder gevoelig voor phishing en bieden gebruikers een sterke eigendomsfactor voor verificatie.

    Welke organisaties lopen momenteel het grootste risico?
    Organisaties die nog steeds vertrouwen op traditionele wachtwoorden of verouderde MFA-oplossingen, waaronder IT-dienstverleners, infrastructuurbeheerders en organisaties in kritieke ketens, lopen een aanzienlijk hoger risico.