Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Criminelen gebruiken ophef over nieuwe betaalapp voor phishingcampagne

Criminelen spelen in op de aandacht rond een nieuwe betaalfunctie door phishingmails te versturen die zogenaamd van de bank komen.

De mails melden dat de nieuwe functie 'geactiveerd moet worden' en verwijzen naar een nagemaakte inlogpagina. Die pagina vraagt vervolgens ook om een sms-code.

Opvallend is dat de pagina de invoer direct doorspeelt naar de echte bankomgeving, waardoor de aanvaller in real time kan meeliften op de sessie.

Banken adviseren nooit via een link in te loggen maar altijd zelf naar de app of website te gaan.

29 reacties
cronjob  woensdag 19 augustus 2026, 20:44   +6
Real-time doorgeven van codes maakt sms en zelfs veel authenticator-apps waardeloos. Alleen passkeys helpen hier echt tegen.
erikx  woensdag 19 augustus 2026, 21:06   +7
Precies. Phishingbestendige MFA is geen luxe meer.
bianca12  woensdag 19 augustus 2026, 22:05   +8
Aanvullend: Ik heb het hier net getest en kan het bevestigen.
portscan  20 augustus 2026, 00:27   +0
Precies dit. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Tha Cleaner  20 augustus 2026, 00:50   +14
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Antitrust  20 augustus 2026, 03:49   +11
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
spf_dkim  20 augustus 2026, 04:11   +0
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
bianca99  20 augustus 2026, 05:44   +4
Precies dit. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
chantal_it  20 augustus 2026, 05:59   +6
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Bas D.  20 augustus 2026, 06:46   +5
Niet helemaal. Formeel klopt het, praktisch schiet je er weinig mee op.
postfixer  20 augustus 2026, 08:36   +5
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
fleur88  20 augustus 2026, 12:46   +14
Niet helemaal. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
portscan  20 augustus 2026, 13:40   +10
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
buttonius  20 augustus 2026, 16:21   +11
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Hansdrs  20 augustus 2026, 16:56   +9
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
sanne_beheer  20 augustus 2026, 18:46   +4
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
patch_toren  20 augustus 2026, 21:53   +3
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Erik van Straten expert  20 augustus 2026, 22:16   +14
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Tim B.  20 augustus 2026, 23:51   +5
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
peterx  21 augustus 2026, 00:13   +9
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
maarten77  21 augustus 2026, 02:09   +0
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
stijn_nl  21 augustus 2026, 04:47   +7
Goed punt, maar Formeel klopt het, praktisch schiet je er weinig mee op.
Bitwise  21 augustus 2026, 05:32   +12
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Fleur G.  21 augustus 2026, 06:18   +3
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
fleurb  21 augustus 2026, 06:51   +14
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
MathfoX  21 augustus 2026, 06:55   +0
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Erik van Straten expert  21 augustus 2026, 07:34   +7
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
tmuxer  21 augustus 2026, 09:37   +5
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
byte39  21 augustus 2026, 12:50   +4
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Reageren kan na registratie.
Inloggen
Meer nieuws