Hoofdcategorieën

Postbank-klanten doelwit van phishingmail

Door Tamara van Hal, zondag 5 juni 2005 13:54
Bron: WebWereld, views: 25.699

Voor de tweede keer in vijf maanden wordt gepoogd klanten van de Postbank op te lichten via e-mail. In een Engelstalige e-mail vragen de oplichters op een link te klikken, die door lijkt te verwijzen naar de site van de Postbank. De e-mail is ondertekend zijnde afkomstig van de bank. Wanneer men op de link klikt, wordt in een popupvenster gevraagd om de gebruikersnaam, het wachtwoord en de eerste drie TAN-codes in te vullen die nodig zijn om bij de bank te internetbankieren. Via zijn site waarschuwt de bank dat het nooit op deze manier om de wachtwoorden van zijn klanten zal vragen en dat men daarom op moet passen: deze mail is nep.

Postbank LeeuwWie ondanks de waarschuwing toch op de link heeft geklikt en zijn wachtwoord heeft vrijgegeven, moet direct zijn gebruikersnaam en wachtwoord wijzigen en zo spoedig mogelijk telefonisch contact opnemen met de bank. Het is niet bekend hoeveel e-mails er zijn verstuurd. Beveiligingsbedrijf Cleanport heeft naar eigen zeggen binnen enkele uren duizenden mails tegengehouden. Het vermoeden rijst dat de e-mails vanaf een Russisch adres zijn verstuurd.

Volgende 15:41
Vorige 10:35

Reacties

«  1  2  3  4  5  »

Heeft gisteren al uitgebreid het nieuws gehaald.
Beetje mosterd na de maaltijd.

Voor VisaRider: Heb niet de indruk dat er met mijn submits iets wordt gedaan.

--jeroen

Had het dan zelf gesubmit! |:(

Met die instelling komen we natuurlijk nooit aan het nieuws.
Als je zoiets ziet dan lijkt het me een kleine moeite om het hier even te submitten. Ik en vele anderen zullen er blij mee zijn omdat wij het toevallig nog niet gehoord hadden. En natuurlijk wordt er wel iets mee gedaan, mits interessant genoeg en ict/computer gerelateerd.

natuurlijk wordt er wel iets mee gedaan, mits interessant genoeg en ict/computer gerelateerd.
Dat is nou de kracht van T.net GRRRRRRRR!!!!!! :+

Ik heb hem ook al gehad, en ik kan je zo ook wel zeggen dat deze pishing site ontzettend nep is. Bij mij begon meteen een lampje te branden,
Als je een beetje verstand heb, trap je hier niet in.

Niet echt handig als je hierop reageert natuurlijk. Het blijft jammer dat er toch altijd mensen zijn die hier in trappen en dat hoeven niet eens altijd de computerleken te zijn.

Ik had m ook gekregen maar ik heb helemaal geen internet bankieren van de postbank, dat valt nogal snel op :p

De mail verwijst ernaar dat geverifieerd moet worden of de emailadressen nog kloppen omdat sommige mensen geen toegang meer hebben tot hun emailadressen, en dat het voor je eigen bescherming is. Dat is voldoende vraag om mensen te doen twijfelen.

Enig probleem is wel dat de mail in het Engels is opgesteld... Hadden ze hem in het Nederlands opgesteld met nog her en der wat Postbank logo's ed, dan was dit toch echt een goede phishing-mail geweest hoor...

Zelfde hier in Portugal met Millenium BCP. Behalve in het engels, wordt je ook niet met je naam aangesproken maar alleen met je email adres. Verificatie email was ook hier het excuus. Alleen heeft het hier niet het nieuws gehaald, men vindt het niet belangrijk mensen te waarschuwen tegen dit soort praktijken.

Hehe, eindelijk iemand die iets begrijpt van encryptie...

TAN-lijsten zijn het meest veilige authenticatie-systeem ter wereld, omdat:
a: de authenticatie-informatie op papier ligt opgeslagen, niemand kan je PC hacken voor je en bedrijven kunnen hem in de kluis leggen.
b: elke code is _per definitie_ random, de kans dat er 2 dezelde codes tegelijk in gebruik zijn of dat dezelfde code een tweede keer voorkomt is nihil.
c: elke code word maar 1X gebruikt (i.t.t. passwords die bijna nooit veranderen)
d: Er bestaan maar 2 plaatsen waar de code staat: op jouw blaadje en in een (zwaar) beveiligde database van de bank. Bij non-digitale systemen worden die codes gewoon op papier bewaard en _nooit_ gekopieerd. Als er 1 vel kwijt is, wordt er gewoon een nieuwe lijst gemaakt en verdeeld.

Dit systeem werd in de 2e wereldoorlog (en nu nog) gebruikt voor encryptie tussen onderzeeboten en thuishavens. De kap'tein had in zijn kluis een code per transmissie liggen. Als er een nieuw bericht werd verzonden, werd er een nieuwe code gebruikt.
Destijds werden codes 'gegenereerd' door een groep dames met bingo-molens. Elke keer werd het baletje genoteerd en terug in het apparaat gestoken.
De enige zwakte was, dat de dames vaak een bal 'negeerden' als ze hem net al hadden gehad. Hierdoor werden de kansen veranderd op een balletje.

Mensen dit dit interessant vinden, moeten het boek cryptonomicon lezen van Neal Stephenson.

Mag ik je er even vriendelijk op wijzen dat niks 'per definitie random' is? :P "Although randomness can be precisely defined and can even be measured, a given number cannot be proved to be random. This enigma establishes a limit to what is possible in mathematics."

http://www.cs.auckland.ac.nz/CDMTCS/chaitin/sciamer.html

Verder vergeet je dat de TAN code ook opvraagbaar is per sms en ik neem aan dat die tamelijk makkelijk onderschept kunnen worden door een serieuze derde partij.

Meer over hoe de postbank probeert het zo veilig mogelijk te houden: http://www.postbank.nl/ing/pp/page/article/detail/0,2842,1859_103828_3 41824,00.html?linktype=int

En ooit gehoord van een man in the middle attack? Helpt ook deze meuk niet tegen. De banken wentelen alle veiligheidsrisico's af op de consument. Had U maar niet op die link moeten klikken, of een goede virus en/of spyware scanner en/of de laatste OS update moeten installeren. Ondertussen zijn er wel voor duizenden Euro's tamelijk ongebruikelijke transacties op een rekening uitgevoerd, zonder dat de bank even contact opneemt of dit allemaal wel klopt.
Controle op transacties kan door banken vrij simpel uitgevoerd worden en levert een aanzienlijke verhoging van de beveiliging op. Maar banken doen dit niet omdat het te duur is en omdat ze de kosten kunnen afwentelen op de consument.

Stond ook al op teletekst... Ik vind de mails echt onnoemelijk doorzichtig en ik vind het ook vrij dom als mensen hierop reageren.

Ik bedoel... je TAN codes en je wachtwoord weggeven op een rare site en dan is de mail ook nog eens in het Engels! Als je begint met telebakieren moet je je bewust zijn van het feit dat je nooit op dat soort berichten moet reageren...

En als je die TAN codes ontvangt via je mobiele telefoon (zoals ik) kun je volgens mij onmogelijk er al 3 van tevoren invullen. Deze truc is alleen nuttig bij mensen met zo'n lijst TAN codes op papier.

per sms kun je een bundel van 5 of 10 (en maby ook wel meer) TAN codes ontvangen. voor als je bijv. op vakantie gaat.

Op vakantie kun je toch ook gewoon SMS berichten ontvangen en dus nieuwe TAN codes?

Doe mij maar gewoon TAN codes per stuk ontvangen, alhoewel ik het alsnog een irritant systeem vind. Ook gewoon dat je alleen een gebruikersnaam/wachtwoord nodig hebt wat constant hetzelfde blijft, om in te loggen en alles te kunnen regelen. Stel iemand logt het een keer (you never know ...), kan dat me verschrikkelijk veel geld kosten, omdat iemand gewoon voor de lol met me aandelen kan rotzooien.

Heb ik toch liever een beveiliging met zo'n calculator.

Op vakantie kun je toch ook gewoon SMS berichten ontvangen en dus nieuwe TAN codes?
Als je bereik hebt wel ja. Maar er zijn landen en abonnementen waar je geen mobiel bereik hebt... Daar staat tegenover dat je dan meestal ook geen internet hebt :)

Bestaat dat nog dan, behalve met Tele2 dan? Zelfs met KPN Prepay heb je nog bereik in het buitenland, kan ik me herinneren van heel vroeger dat ik prepay had.

In het buitenland internetbankieren zou ik sowieso niet prettig vinden, ivm keyloggers. En tja ... Postbank heeft een vast username/pass, dus is leuk voor keyloggers :)

@cybje
Je vindt het vervelend dat je per transactie een unieke TAN-code nodig hebt (goede beveiling lijkt mijn). Je vindt het echter vreemd dat je account en ww hetzelfde blijven. Met alleen een account en ww. kun je niet veel, alleen binnen je eigen rekeningen overmaken. Zo'n calculator is handig maar kan stuk en je hebt er je bankpas voor nodig.

@erikdenv
Ik heb een calculator en geen bankpas nodig...(SNS Bank)...werkt supermakkelijk...

<Ik heb een calculator en geen bankpas nodig...(SNS Bank)...werkt supermakkelijk...>

toch we link dat sns hoor, zet autoaanvullen maar eens aan, dan zul je zien dat jouw calculatortje steeds zelfde antwoord verwacht op een bepaald nummer. Dus bijvoorbeeld code 12345 geeft dan altijd 23456. Dit is ook te loggen hoor. En helaas valt sns nog wel eens in herhaling bij die nummers........

@erikdenv
Klopt, maar zoals Cybje zelf ook al aangeeft kan je met alleen inlognaam en ww ook aandelen kopen/verkopen (mits de persoon hiertoe toegang heeft uiteraard). Naast het feit dat dit veel kan kosten, is het ook mogelijk dat als een partij maar genoeg inlognamen en wachtwoorden heeft, dat al deze accounts gezamelijk zouden kunnen gebruiken om in 1 keer erg veel aandelen van een enkel fonds te kopen.

Koers wordt beinvloed, daders verdienen daar aan (heeft dus wel nut voor ze), kost slachtoffers geld (zeker als ze het niet direct doorhebben).

Die TAN lijst wordt nu gewoon op volgorde afgewerkt.
Waarom niet gewoon op willekeurige volgorde.
Dan zijn de volgende 3 TANs niet bekent en kunnen dus ook nooit gegeven worden.
Erg simpel maar wel doeltreffend tegen dit soort figuren.

Die hele stunt met TAN codes is natuurlijk geschift. Check eens een Rabobankje, waar je je pinpas in een paslezer moet duwen en je pincode moet inkloppen voor realtime gemaakte codes. Hier kun je alleen iets mee als je een rabopaslezertje hebt (gratis te halen bij de rabo) en een pinpas (bijvoorkeur die van een ander) en de bijpassende pincode.

Net zo veilig als flappentappen, en dit soort phishing mails hebben alleen zin als de inhoud van de mail iets is van "stuur uw pinpas met de pincode in een gesloten envelop naar: rabopassencontrole, Rode Plein 15, Moskou, Rusland"
Hoeveel kanshebbers schat je?

En die algoritme die gebruikt wordt in de rabobank paslezer is echt niet bekend bij criminelen.. hehe.. Die paslezer is niets anders dan mensen een nep gevoel van veiligheid geven hoor..
Criminelen kunnen zonder jouw pas zonder die rabopaslezer en zonder bijpassende pincode net zo makkelijk gebruik maken van jouw rekeningnummer als mensen met een lijst van tan codes.. (Die verbazingwekkend veilger is dan die calculator dingetjes)

@superdre,

de paslezer wil je pincode hebben om vanuit jouw pincode aan de hand van de datum en tijd een code te genereren. de datum en tijd valt makkelijk te zien (alhoewel ze dan wel rekening moeten houden met het verschil in tijdzone's van het rode plein in moskou en de nederlandse tijdzones), maar hoe willen ze jouw pincode zo maar weten. ze weten namelijk de code van het apparaat niet en kunnen dus niets terugrekenen


? + 5 = ?. hoe wil jij de 2 vraagtekens uitvinden. beide kunnen alle getallen zijn die je maar wilt. dat lukt niet. de rabolezer is dus niet per defenitie onveilig. die tancodes zijn veel makkelijker (extern) de mogelijkheden uit te halen door oude codes continu te bekijken. dat lukt niet bij de rabo, want daar staat niets van op papier

Ik wil alleen wel even weten waarom er weinig mee gefraudeerd wordt als het net zo veilig is als een bank met de kluis open?

Het stond op teletekst, het kwam in het nieuws..
en ze gaan er nog steeds mee door |:(

Als er nu mensen zijn die er NU nog intrappe kunnen ze beter hun pc van de stroom afhalen :P
Belt opa op en vertelt hem niet zijn postbank gegevens vrij te geven op een .ru site :+

Ik heb em ook gehad, terwijl ik er nog geen eens is gebruik van maak.

Heb je de header bekeken?

Die linkt met een of andere vage MSN site en wat execute pagina's, mensen moeten eens meer het mailtje goed bekijken }>
Dan had je allang gezien dat het fake was en die naam @postbank.nl verraad het ook al natuurlijk.
Je kan alleen maar van bekende dingen mail krijgen als info ofzo.

Deze post is wel bijzonder laat. Meer dan 24h geleden stond hij al op telegraaf.nl. Dit heef ondertussen 0 nieuwswaarde meer. Kan tweakers hier niit meer aan doen? Meer vrijwilligers door een oproepje op de frontpage?

<div class="b4" style="position: relative; color: black; border: #C6C1B4 1px solid; width: 80%; padding: 5px; font-size: 12px;"><span style="color: C00042;">Admin-edit:</span>
Voor opmerkingen in verband met niveau, actualiteit, opmaak en andere zaken van een nieuwspost kan je een topic openen in Frontpage Algemeen Forum.

Reacties onder een nieuwsitem met een dergelijke inhoud worden als offtopic en ongewenst beschouwd.
</div>

De url in de mail verwees naar een googlezoekterm via msnzoek naar een site ergens in .ru (rusland)

http://www.postbank.nl/

ik vindt de paypal phishing ook wel grappig.
(krijg ik ook best vaak in m'n mail)

https://www.paypal.com/cgi-bin/webscr?cmd=_update-run

De postbank phising lijkt natuurlijk veel echter omdat je (als je geen popupkiller gebruikt ofzo) dat nep popupje over de echte site van de postbank heen krijgt.

Gelukkig zie je in IE vanaf Windows XP (SP2 volgens mij) het domein in de titelbalk erbij bij popups, blijft dus een kwestie van opletten en niet zomaar alles invullen.

[deels offtopic]
Je hebt vast wel eens mailtjes gehad van bekenden over SMS.ac waar je dan SMS berichtjes kunt versturen. Deze idioten hebben daar gewoon hun hotmailgebruikers account een wachtwoord ingevuld, zodat SMS.ac hun contactpersonen kan gaan emailen |:(
[/deels offtopic]

De gebruikte link mag dan echter lijken, maar de phishing actie zelf is zelfs voor een leek direct als nep te herkennen: de berichten die per mail worden verzonden zijn geheel in het Engels (terwijl de Postbank in het Nederlands werkt) en ziet er in de verste verte niet uit op een bericht dat daadwerkelijk van de postbank afkomstig is.

Onlangs ook in Belgie gebeurd, alleen geen ruchtbaarheid aan gegeven. Mijn ouders kregen een mail van "Dexia" omdat ze zogezegd een nieuw paswoord hadden aangevraagd.
Gelukkig heb ik ze goed opgeleid ( :) ) en hadden ze hem door. Ik dus op onderzoek, doorgestuurd naar Dexia... Toch maar lauwe reactie teruggehad, slechte service. Ik vraag me af hoeveel klanten er WEL zijn ingetrapt


Woehaa!
"enter your next three TAN codes" .....
Nou als je dan geen lampje gaat branden dan mogen ze van mij een kudde van die blauwe leeuwen achter je aansturen. Grrrrrr

Het is ook nog een russische site. Je gaat toch niet serieus je Postbank gegevens invoeren op een .ru site, half in het Engels die je belangrijkste gegevens vraagt |:(

hahaha zwaaaaaaar nep. Als ik of een andere webdesigner een Phishingmail zou maken, precies in de stijl van de postbank zou het toch een stuk geloofwaardiger zijn.

:r, misselijk wordt je van deze oplichtingspraktijken. Zou het ook echt Russisch zijn, of een verborgen hollandse organisatie?

Qua kansbereking moeten er toch numbies gereageerd hebben.. Ben benieuw wat de bank hier aan gaat doen.

Die "verborgen hollandse organisatie" zal het denk ik niet zijn.
En wel om maar 1 reden. ALLES op de site van de postbank is nederlands!
Je moet dan wel heel stom zijn om dan moeite te gaan doen om het dan in het engels te gaan proberen.
(of men probeerd er juist mee de aandacht weg te lokken dat het niet om NL-ers zou gaan ;))
Ben benieuw wat de bank hier aan gaat doen.
De bank kan er niet veel aan doen!
1) de site zit in rusland! Voordat ze de personen achter deze site hebben gevonden ben je de nodige tijd verder.
2) de klant is ZELF verantwoordelijk voor zijn gegevens! In alle correspondentie van de postbank wijst men er op dat ze nooit en tenimmer zullen vragen naar je gebruikersnaam en wachtwoord. Zelfs op de site wordt er ook nog voor gewaarschuwd.

Persoonlijk geen ervaring willen opdoen met postbank telebankieren(heb mijn geldzaken verhuisd naar rabo en abn-amro vanwege dat omslachtige gedoe daar), maar creditcardmaatschappijen verzekeren je voor fraude met de creditcard, en ik neem aan dat de postbank er ook voor zal zorgen dat de "slachtoffers", hoe dom ook, geen schade oplopen.

Pfff bij creditcards krijg je ook alleen je geld terug als je snel reageert na verlies of diefstal of misbruik. Ben je een tijdje op vakantie en merk je niet dat je rekening geplunderd is, dan heb je mooi pech hoor...

Bij creditcards speelt nog wat anders mee. De winkels zjin verantwoordelijk om te checken dat jij de eigenaar van de creditcard bent. (bv door adres gegevens op te vragen)
Als dus iemand anders met jouw creditcard uitgaven gedaan heeft, dan heeft die winkel dat niet op de juiste manier gecontroleerd en is de schade dus voor de winkel en niet de creditcard maatschappij. Vandaar dus dat je daar meestal je geld wel terugkrijgt.

logisch lijkt me:
a) zij die hun gegevens toch gegeven hebben in "veiligheid" brengen. (nieuwe codes geven dus)
b) klanten verwittigen van deze ongein (bericht op de site? e-mail? brief?)
c) mensen die zich hebben laten vangen, vergoeden. (Ja dat moéten ze niet: maar ze doen het toch: een paar duizende euro voor de goede naam van je oganisatie is te doen toch?)
d) een honeypot opzetten: zorgen dat de oplichters ook wel degelijk gebruik kunnen maken van een set credentials en dan zoveel mogelijk gaan monitoren (maw proberen achterhalen wie wat waar)
e) juridisch zoveel mogelijk schade proberen te verhalen op de daders.

een paar duizende euro voor de goede naam van je oganisatie
Uit EIGEN ervaring: het kan de postbank geen kloot schelen of ze hun goede naam verliezen. Al kost het ze maar 100 euro.

Toch wel, een waarschuwende e-mail is al naar klanten van de Postbank verstuurd.

offtopic:
Moet je is online gaan zitten met Skype en jezelf beschikbaar stellen voor vreemden om contact te maken. Regelmatig krijg ik dan in ieder geval oproepen van personen met afrikaans klinkende namen. (419 scammers dus.)

Lijkt me wel dat ze Nederlandse connecties hebben die een databasedump van de E-mail-adressen met postbankklanten hebben doorgeschoven

En dat lijkt me een hele kwalijke fout in de beveiliging bij de postbank. Ik heb nog geen berichten gezien dat er niet-Postbankklanten zo'n mailhebben gehad.

hmm, ik denk gewoon alle .nl adressen uit een spamdatabase gefilterd. Redelijke kans dat er Postbankklanten tussen zitten. (Llanorant bijv. schrijft ergens in deze thread dat hij/zij helemaal niet internetbankiert bij de Postbank)

(Bij mij zat 'ie in het spamfilter van m'n zakelijke e-mail tussen een stuk of 10 andere dagelijkse viagra-, hypotheek- en geslachtsdeelvergrotingsadvertenties)

Edit: zag dat dynamicdreams verderop in deze thread al iets soortgelijks had gesuggereerd...

k heb m ook gehad, maar k zag meteen dat het nep was. Postbank heeft zijn mailtjes altijd mooi versierd met dingetjes en deze was gewoon kaal met een link erin...

Een vriend van me die niet eens bij de postbank zit kreeg die mail |:(

Dat klopt, ik heb ook geen Postbank en ik ontving er ook een. Maar je ziet meteen hoe mensen internetten: als een kip zonder kop erop klikken en dan pas gaan lezen wat het eigenlijk is. Pure gemakzucht dus. Enfin, het traint de gemiddelde computeraar in zorgvuldiger werken. En dat is weer goed tegen de virussen, denk ik maar.

Ik klik altijd op die links en vul er fictieve gegevens in, mss niet zo slim maar wel grappig ;)


ja hoor. je vult per ongeluk iemands goede inlognaam, paswoord, en tancodes in.... :Z

Dan wil ik bij deze alvast mijn excuses aanbieden aan de heer Geintje Bedankt :+

Des te meer vervuilt de resultaten van dit soort acties zijn voor de heren oplichters, des te minder kans op een volgende poging.

Vervuilen van hun database zal wel meevallen hoor. Die codes worden automatisch ingevoerd en als ze niet blijken te kloppen gooit die database, ze er gelijk weer uit. Daar hoeven die gasten echt niets voor te doen hoor.

@COMPUTERNERDNR1:
Hoe groot denk je dat die kans is...
De kans dat jij multimiljardair bent is groter.
De kans dat de aarde dit jaar getroffen wordt door een allesvernietigende asteroïde is groter.
Als dat NIET zo zou zijn: dan deugt het inlogsysteem van de betreffende bank voor GEEN METER.

Goed voor de serverload, ik druk altijd nog een paar keer op ctrl-F5. Zullen niet grote serverparken zijn die ze hebben en als je op zo'n manier nog even mee kunt helpen die sites onschadelijk te maken, waarom niet.

Hahahaha, dat zal iets uitmaken dat jij een paar keer op ctrl-F5 drukt...

Als de blije kant-en-klaar-virusbouwpakketjes-kiddies en virusschrijvers daar nu eens wat tijd in staken. Gewoon een worm schrijven en wanneer er weer zo'n phishing site wordt gevonden die te bestoken. Alle ghost pc's die besmet zijn maximaal 2kB/s om die pagina aan te roepen dat is nog wel te doen toch? Het blijft misbruik maken van andersmans pc en internetverbinding maar het is in ieder geval een stuk nuttiger dan www.microsoft.com ddossen...

Yep, googel maar 'ns op "braatolizer"
Dit tooltje heeft al vele successen op zijn naam staan, waaronder de hilarische Bild -poll tijdens het EK voetbal 2004
«  1  2  3  4  5  »

Op dit item kan niet meer gereageerd worden.

Volgende 15:41
Vorige 10:35
VNU Media logo Powered by True

© 1998 - 2008 Tweakers.net - Alle rechten voorbehouden

Uitgever van: