Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Golf van oplichtingsgesprekken waarbij bellers zich voordoen als bankmedewerker

De Fraudehelpdesk ziet een sterke toename van telefonische oplichting waarbij criminelen zich voordoen als medewerker van de bank en slachtoffers vragen een beheerapp te installeren.

De bellers gebruiken daarbij een gespoofd telefoonnummer dat overeenkomt met het echte nummer van de bank. Slachtoffers wordt gevraagd een app te installeren zodat 'de beveiliging gecontroleerd kan worden'.

In werkelijkheid gaat het om schermdelingssoftware waarmee de oplichter meekijkt tijdens het inloggen en vervolgens zelf overboekingen goedkeurt.

Banken benadrukken dat zij nooit vragen om het installeren van software. De schade in de eerste helft van dit jaar bedraagt volgens de Fraudehelpdesk ruim negen miljoen euro.

22 reacties
localhost  donderdag 20 augustus 2026, 16:29   +0
Zolang nummerspoofing gewoon werkt, blijft dit lukken. De techniek om dit te blokkeren bestaat al jaren.
Antitrust  donderdag 20 augustus 2026, 16:32   +8
Mijn vader kreeg dit ook. Wat hem redde was dat hij ophing en zelf terugbelde. Dat advies kan niet vaak genoeg herhaald worden.
Anoniem  donderdag 20 augustus 2026, 17:41   +8
Schermdelingsapps zouden op een telefoon een veel duidelijkere waarschuwing moeten geven.
Bosbeetle moderator  donderdag 20 augustus 2026, 20:45   +5
Dank, dat verklaart wel het een en ander. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Bosbeetle moderator  donderdag 20 augustus 2026, 21:40   +0
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Tha Cleaner  21 augustus 2026, 00:36   +9
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
gerardj  21 augustus 2026, 01:46   +7
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
wizzkizz  21 augustus 2026, 01:47   +12
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
logrotate  21 augustus 2026, 04:48   +7
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Erik van Straten expert  21 augustus 2026, 08:18   +7
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
signal_brug  21 augustus 2026, 10:51   +8
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
quantumpoort  21 augustus 2026, 12:57   +8
Precies dit. Ik heb het hier net getest en kan het bevestigen.
vera88  21 augustus 2026, 19:20   +12
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
chmod777  21 augustus 2026, 20:24   +0
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
bas007  21 augustus 2026, 21:22   +0
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
frank77  21 augustus 2026, 23:25   +0
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
vectorsteen  22 augustus 2026, 00:59   +5
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
mtu1500  22 augustus 2026, 05:30   +7
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
jeroen42  22 augustus 2026, 07:48   +12
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
dovecotje  22 augustus 2026, 10:07   +0
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
maud_beheer  22 augustus 2026, 11:01   +13
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
wizzkizz  22 augustus 2026, 12:03   +2
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Reageren kan na registratie.
Inloggen
Meer nieuws