Deel dit artikel
-

Postbank machteloos onder phishing aanvallen

Tienduizenden klanten van de Postbank ontvingen afgelopen weekeinde een spam e-mail waarmee internetboeven inloggegevens probeerden af te pakken, phishing. De ING-dochter staat net als haar concurrenten in de banksector machteloos tegenover deze vorm van internetfraude.

Tienduizenden Nederlanders ontvingen afgelopen weekeinde  e-mails, schijnbaar afkomstig van de Postbank, waarin ze gevraagd werden hun inloggegevens en andere persoonlijke gegevens via internet op te sturen. Het bleek echter geen bericht van de Postbank te zijn maar om een zogeheten phishing aanval te gaan. Dat is een poging van criminelen om internetters met authentiek lijkende e-mail naar een site te loodsen om daar hun persoonlijke gegevens af te snoepen. Die gegevens kunnen vervolgens gebruikt worden voor malafide aankopen of om direct geld te stelen.

Een kopie van de e-mail is te zien op Postbank.nl. Anders dan werd gesuggereerd, leidde het gemailde internetadres niet naar de Postbank-site, maar naar een van tientallen gehackte webservers. Die gehackte servers fungeren als virtuele stromannen voor de boeven.

E-mailfilterbedrijf Cleanport signaleerde de eerste phishing mails in de nacht van zaterdag op zondag. Het bedrijf heeft aparte mailservers en servers bij klanten waarop ze opmerkelijkheden kan constateren. Jeroen Oostendorp: "De laatsten zagen we maandagochtend nog. Maar de bulk vond zaterdag plaats. In totaal vonden we ruim 39.000 Postbank phishing e-mails." Tijdens de grootschalige phishing aanval op Postbank-klanten in juni 2005, nu bijna een jaar geleden, verwerkte Cleanport een kleine 85.000 fraudemails.

De Postbank zelf werd zaterdagavond op de hoogte gebracht van de phishing aanval door beveiligingsbedrijf Symantec, ruim een halve dag na het begin van de aanval.

Het zal lastig worden om de oplichters aan de hand van technische informatie te herleiden. De boeven hanteerden namelijk gekaapte computers van particulieren en bedrijven om hun berichten op spamachtige wijze te versturen. Zonder dat de eigenaren van de computers het weten is hun computer met een virus geïnfecteerd Die virussen maken een soort spampostbode van die machines, zonder dat de coördinator van de virusmachines te traceren is. Dat maakt Cleanports Oostendorp op uit technische informatie uit de onderschepte mails.

De mailexpert: "De phishing aanvallen worden inhoudelijk gezien beter. De manier van schrijven is verzorgd, de e-mail is ondertekend met de naam van een directeur en er wordt gecommuniceerd over een nieuwe dienst. Ik kan me voorstellen dat ontvangers er een zekere verbondenheid mee voelen."

Hoe aantrekkelijk de fraudemail ook geschreven is, geen enkele Postbank-klant heeft zijn inloggegevens aan de boeven afgestaan. Althans, voor zover bekend niet. De woordvoerster wijdt dat een het feit dat de mails op Koninginnedag verstuurd werden. Dan zijn er relatief weinig mensen online. Mochten er toch gedupeerden zijn, dan raadt ze hen aan aangifte te doen van diefstal. Immers, zo stelt zij, er is niet enkel financiële informatie gepikt maar ook informatie over Sofi-nummers en geboortegegevens van de rekeninghouder.

De spamrun is de eerste dit jaar waarbij de berichten pogingen tot fraude waren. Vorig jaar werd de Postbank in totaal 4 keer getroffen door een phishing aanval. Ook Rabobank, SNS Bank en ABN Amro hebben er in mindere of meerdere mate mee te kampen. Nederlandse internetters krijgen gemiddeld iedere maand een phishing mail, stelt Cleanport. Meestal om eBay- of Paypal-gegevens af te pakken.

De Postbank deed vorig jaar aangifte bij de politie na de phishing aanval. Een woordvoerder van de ING-dochter liet begin dit jaar weten dat het onderzoek nog steeds liep. Hij kon geen antwoord geven op de vraag of er verdachten waren geïdentificeerd en of zij waren aangehouden.

Gisteren liet de Postbank weten nog te overwegen of ze aangifte gaat doen. Daarover was gisterenavond nog geen uitsluitsel.

Volgens een ruwe schatting vindt er jaarlijks voor 1 miljard euro aan fraude plaats op internet in Nederland. Dat cijfer is echter nooit door een onafhankelijke instantie gestaafd.

De Nederlandse Vereniging van Banken (NVB) beklaagde zich vorig jaar over het feit dat ze met hun klachten over cybercrime moeilijk terecht konden bij de Nederlandse overheid. NVB liet gisteren weten nog steeds met de overheden en het bedrijfsleven samen te werken aan preventie en opsporing van internetmisdaad.

Een woordvoerder van de NVB licht via e-mail toe: "Door middel van experimenten wordt in het kader van het NICC-programma ervaring opgedaan ten aanzien van cybercrime en worden elementen van de nationale infrastructuur ontwikkeld en beproefd. Een experiment dat direct gerelateerd is aan de bancaire sector is het 'Notice and take Down'-experiment. Daarbij worden door Govcert.nl, de NVB en haar leden bancaire phishing sites 'uit de lucht' gehaald. Het NICC programma is sinds februari van 2006 operationeel en vloeit mede voort uit het werk van het NHTCC."

Deel dit bericht

7 Reacties

Kitty Arends

Volgens mij is het snel afgelopen met phising aanvallen als iedere ontvanger netjes doet wat er gevraagd wordt alleen met fictieve gegevens. Als er 39000 antwoorden komen op een phising mail dan vallen die enkele per ongeluk goed ingevulde antwoorden ook niet op.

edward sleijffers

Het is wel steeds de Postbank die het slachtoffer wordt van fishing. Wellicht dat zij eens te rade moeten gaan bij hun collega's in de bancaire sector om vervolgens voor een systeem met random reader (Rabobank) of e-dentifier (ABN AMRO) te kiezen. Dat werkt blijkbaar wel, want die zijn nooit het slachtoffer van fishing geweest.

Willemsen

Het postbank autorisatiesysteem met hun vaste codes moet gewoon op de schop. Alleen een echte two-factor authentication (een digipas na het invoeren van een pincode inlogcodes genereert) lost dit soort problemen op. Het systeem dat nu gebruikt wordt is hopeloos verouderd. IT dienst van de postbank: ga aan de slag!

caderno

Het systeem dat nu gebruikt wordt is hopeloos verouderd?  OK, die papieren TAN lijsten mag de postbank inderdaad afschaffen, maar het systeem met codes via SMS werkt perfect . Ik heb ook Abn-amro internet bankieren maar dat gebruik ik nauwelijks omdat ik nooit die i-dentifier bij me heb

B de Vries

Nee; de Postbank is niet machteloos.Hoe komt de andere partij aan de juiste emailadressen van de Postbankklanten.?Zelf gebruik ik in contact met de Postbank een emailadres wat nergens anders voor gebruikt wordt. Een reactie daarop kan geen "gewone"spam zijn. Het lek wat zorgt voor contact met de echte Postbank klanten ligt bij de Postbank zelf. !!

tom

Ik geloof niet dat er mensen zijn die erin trappen. Hoorde ook van iemand van de postbank dat er tot nu toe nog niemand erin getuind is. Het valt dus allemaal best mee…

Danny

@ b de Vries: Ik heb nog nooit een mailadres achter gelaten bij de Postbank en ontvang ze soms ook, ligt dit dan ook aan de Postbank? Dat is dan wel heel erg knap niet? Phising is als schieten met hagel, klein percentage raakt doel en blijkbaar is dat voldoende voor de aanvallers om er wat aan over te houden.

Plaats een reactie

Uw e-mailadres wordt niet op de site getoond