Criminelen gebruiken ophef over nieuwe betaalapp voor phishingcampagne
Criminelen spelen in op de aandacht rond een nieuwe betaalfunctie door phishingmails te versturen die zogenaamd van de bank komen.
De mails melden dat de nieuwe functie 'geactiveerd moet worden' en verwijzen naar een nagemaakte inlogpagina. Die pagina vraagt vervolgens ook om een sms-code.
Opvallend is dat de pagina de invoer direct doorspeelt naar de echte bankomgeving, waardoor de aanvaller in real time kan meeliften op de sessie.
Banken adviseren nooit via een link in te loggen maar altijd zelf naar de app of website te gaan.
Real-time doorgeven van codes maakt sms en zelfs veel authenticator-apps waardeloos. Alleen passkeys helpen hier echt tegen.
Precies. Phishingbestendige MFA is geen luxe meer.
Aanvullend: Ik heb het hier net getest en kan het bevestigen.
Precies dit. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Precies dit. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Niet helemaal. Formeel klopt het, praktisch schiet je er weinig mee op.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Niet helemaal. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Goed punt, maar Formeel klopt het, praktisch schiet je er weinig mee op.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.