Cybercrime19.12.2022

Webbrowsers: permanent kwetsbaar voor malafide betaalverzoeken


Gebruik browsers alleen voor browsing... nooit om mee te betalen!

Stel jij krijgt een digitaal betaalverzoek toegezonden van een particulier of een ondernemer voor een op zichzelf legitiem openstaand bedrag. Jij reageert natuurlijk niet op de eerste de beste phishingmail, dus je hebt de legitimiteit van dit betaalverzoek vooraf goed gecontroleerd.

Jij kent deze particulier of ondernemer echter niet zo heel goed. Met name als jou geen fysiek adres van deze particulier of ondernemer bekend is, blijft het oppassen. Of er sprake is van een bonafide of een malafide betaalverzoek valt namelijk niet te zien aan het digitale betaalverzoek zelf. Ook uit het daarop volgende keuzemenu valt niets af te leiden. In zoverre is er sprake van een zgn. ‘black box’ die nog elke gewenste vorm aan kan nemen.

Betalen via malafide webadres betekent gegarandeerd verlies van banktegoeden

Indien jij per ongeluk toestaat dat er een malafide webadres wordt geladen voor een digitale betaling, dan zal er zich een vrijwel exacte phishing-kopie van jouw bankwebsite tussen jouw browser en de legitieme bankwebsite nestelen. Jouw betaalcode komt hiermee rechtstreeks bij de phishing-kopie terecht. Gevolg is dat jouw betaal- en spaarrekening volledig worden leeg getrokken. Meer dan het aftappen van één betaalcode is daar over het algemeen niet voor nodig.

Oplichting door phishing met gelijkende webadressen

Met het klikken op het betaalverzoek opent er zich ongetwijfeld een vertrouwd uitziend keuzemenu waarbinnen moet worden gekozen voor een bank. Vervolgens kan zich potentieel één van de onderstaande linkjes in jouw webbrowser laden….

betalen
betalen

Alleen de vetgedrukte webadressen betreffen legitieme bankdomeinen

Binnen alle tweede rijen webadressen is .nl vervangen door .ni en binnen alle derde rijen is er een letter vervangen door een of twee gelijkende letters of cijfers. Binnen alle volgende rijen is er eveneens geen sprake van legitieme bankdomeinen, maar van de domeinen Tikkie.nl, Betaallink.nl, Betalen.nl, Betaalverzoek.nl, Afhandeling.nl, Overschrijving.nl, Boeking.nl en Acceptgiro.nl. Stuk voor stuk domeinen die helemaal niets met jouw bank te maken hebben en naar verwachting daarom volstrekt malafide inhoud zullen herbergen.

Controleer jij consequent en minutieus het webadres binnen de adresbalk?

Herken jij in één oogopslag elke spelfout binnen de adresbalk van jouw browser? Besef jij dat adressen die niet in eerste aanleg eindigen op de twee unieke fragmenten van de legitieme domeinnaam van de bank (bijv. abnamro.nl of ing.nl) een volstrekt ander domein vertegenwoordigen? Controleer jij consequent en minutieus het webadres binnen de adresbalk?

Als het antwoord op de bovenstaande vragen ‘nee’, ‘soms’ of ‘niet altijd’ is, dan loop je het reële risico dat jouw betaal- en spaarrekening op enig moment volledig worden leeg getrokken.

Phishing veel lastiger door met een mobiele bankapp te betalen

Er bestaat echter een adequate oplossing om phishing naar jouw bankgegevens een heel stuk lastiger te maken. Namelijk door consequent gebruik te maken van een mobiele bankapp op tablet of mobiel voor betalingen. Een mobiele bankapp verbindt altijd exclusief met jouw bank. Het is daardoor onmogelijk dat er zich tussen de mobiele bankapp en jouw bank een derde partij nestelt. Hetgeen de achilleshiel van elke webbrowser is.

Webbrowsers zijn namelijk ontworpen als omnipotente interface voor alle webpagina’s. Dit maakt dat er zich eenvoudig webpagina’s tussen de browser en de eigenlijke bron van informatie kunnen voegen. De meeste apps daarentegen zijn ‘dedicated’ en verbinden alleen met vooraf geprogrammeerde servers. Daarin kenmerkt zich over het algemeen de inherente veiligheid van een app boven een webbrowser. Voor mobiele bankapps geldt dit uiteraard per definitie.

Gebruik browsers alleen voor browsing….nooit om mee te betalen!

Als je tijdens het webwinkelen artikelen hebt uitgezocht vanaf het comfortabele scherm van jouw computer, dan hoef je deze artikelen slechts nog even op te zoeken via jouw mobiele browser om ze vervolgens af te rekenen via jouw mobiele bankapp. Als jij daarentegen via de computer al bent ingelogd op een webwinkel-account dan verschijnt jouw gevulde winkelwagen na simultaan en mobiel inloggen op dit account eveneens binnen jouw mobiele browser.

Indien de webwinkel als keuzemogelijkheid een QR-code op de computer genereert voor afhandeling van de betaling via een mobiele bankapp, dan is omschakelen naar jouw mobiele browser natuurlijk niet meer nodig. Let er daarbij wel goed op dat je binnen jouw mobiele bankapp slechts toestemming geeft voor de afhandeling van een mobiele betaling en niet voor toegang tot internetbankieren. Zie de paragraaf ‘Nota bene’ voor potentiële criminele sluiproutes met betrekking tot het gebruik van mobiele bankapps.

Een betaalverzoek alleen ontvangen op de computer? Even doormailen naar jouw mailaccount op tablet of mobiel. Het is echt zo simpel als het lijkt. Voorkom dat je jouw webbrowser gebruikt als eenvoudig te misleiden betaalmiddel. Mobiele bankapps zijn gewoon een stuk veiliger!

Nota bene

Neem bij het gebruik van mobiele bankapps overigens notie van de onderstaande sluiproutes die internetcriminelen inzetten om je alsnog te proberen te besodemieteren:

– betalingsomleidingen via de mobiele webbrowser zijn potentieel malafide

Opent een betaalverzoek op jouw tablet of mobiel na de ingegeven keuze voor jouw bank toch consequent binnen jouw mobiele webbrowser in plaats van binnen jouw mobiele bankapp, dan kan dat een indicatie zijn dat er iets niet in de haak is met het desbetreffende betaalverzoek. Misbruik van bankgegevens is namelijk alleen mogelijk binnen de webbrowser. Probeer het dan later nogmaals om er zeker van te zijn dat het niet de app van jouw bank is die tijdelijk offline is. Blijft het betaalverzoek na de keuze voor jouw bank steevast openen binnen jouw mobiele webbrowser ga er dan maar gevoegelijk vanuit dat dit betaalverzoek malafide is!

– QR-codes op malafide websites kunnen account voor internetbankieren kapen

QR-codes op malafide websites/webwinkels kunnen onder het mom van een mobiele betaling proberen toegang te krijgen tot jouw account voor internetbankieren. Met het accepteren van zo’n legitieme – maar voor een mobiele betaling ongeschikte – QR-code geef je de internetcrimineel vrijelijk toegang tot jouw account voor internetbankieren. Dit kan zonder dat jij überhaupt een valse bankwebsite onder ogen krijgt. Daarom moet je bij het gebruik van QR-codes altijd heel goed opletten waarvoor jij binnen jouw mobiele bankapp precies toestemming verleent: een mobiele betaling of internetbankieren! Dit betreft vooralsnog de enige phishing-methode die rechtstreeks mogelijk is via een mobiele bankapp.

– zorg er wel voor dat je geen valse bankapp installeert

Belangrijk is wel dat je de bonafide mobiele bankapp van jouw bank uit de Apple App Store of de Google Play Store installeert. Dit spreekt voor zich, maar gaat soms toch nog mis. Er worden namelijk regelmatig valse bankapps in de beide appstores aangetroffen. Naast de juiste ontwikkelaar van de app spreekt een hoog aantal downloads eveneens voor de authenticiteit van de bankapp. Vanwege het feit dat malafide bankapps meestal maar kort in de appstores blijven staan, is het aantal downloads doorgaans niet wat je er van mag verwachten. Honderden of duizenden downloads in plaats van de honderdduizenden tot ettelijke miljoenen voor de bonafide mobiele bankapps van de meeste Nederlandse banken.

Dit artikel is met de grootst mogelijke zorgvuldigheid tot stand gekomen. De auteur aanvaardt niettemin geen enkele aansprakelijkheid in relatie tot de onderwerpen die binnen dit artikel worden beschreven.

[Fotocredits – concept w © Adobe Stock]

Art Huiskes
Art Huiskes

Art ziet zichzelf als onderzoeksjournalist en doorgrondt het liefst thema's die anderen volgens hem laten liggen. Verklarende en verdiepende artikelen vormen zijn stijl. Hij schuwt ingewikkelde materie daarbij niet.

...

Verder lezen over Browser

Het allerbelangrijkste gereedschap van cybercriminelen is JOUW browser!

Het allerbelangrijkste gereedschap van cybercriminelen draait al gewoon op jouw desktop, laptop of notebook. Ik heb het natuurlijk over de browser software die jij gebruikt, zoals Microsoft Edge, Google Chrome, Mozilla Firefox, etc. In de meeste gevallen zijn het namelijk browsers die cybercriminelen toegang verschaffen tot persoonlijke data of bankrekeningen.

Cybercrime11.10.2024

Het allerbelangrijkste gereedschap van cybercriminelen is JOUW browser!

Gebruik daarom liever apps op tablets of smartphones voor de allergevoeligste gegevens
Apple-browser Safari introduceert oplossing voor een grote ergernis

Accepteer je de cookies? Wat mogen we van je weten? Irritant he? Apple doet er wat aan.

Online07.08.2024

Apple-browser Safari introduceert oplossing voor een grote ergernis

​Browser krijgt een paniekknop: heel handig voor stiekemerds

De browser Opera GX komt met een paniekknop. Geen knop om de hulpdiensten te bellen wanneer je met je hoofd op je toetsenbord valt of van je stoel glijdt, maar een knop om te zorgen dat niemand ziet wat je eigenlijk aan...

Online15.12.2023

​Browser krijgt een paniekknop: heel handig voor stiekemerds

Chrome verbetert je tikfouten nu alvast in de URL

Handig toch, dat Google in zijn zoekmachine altijd helpt door je een ander woord voor te stellen wanneer je een tikfout maakt? Dat scheelt je weer tekst verwijderen en opnieuw tikken en het is gewoon een stuk sneller. Ch...

Online18.10.2023

Chrome verbetert je tikfouten nu alvast in de URL

​10 tips en tricks voor Chrome

De Chrome-browser is erg handig om gewoon te internetten, maar er kunnen veel meer handige dingen mee. Met deze tien tips en tricks haal jij er alles uit wat erin zit. 1. Synchoniseer met je Google-account Heb je bepaal...

Online19.05.2023

​10 tips en tricks voor Chrome

Radiostations kun je ook prima online in de browser luisteren

We zijn inmiddels zo gewend alles te krijgen wanneer wij dat willen, dat je bijna zou denken dat radio niet meer bestaat. Tot je in de auto stapt, want dan is de kans groot dat je toch weer dat ene radiostation automatis...

Online22.11.2022

Radiostations kun je ook prima online in de browser luisteren

​8 handige extensies voor de Chrome-browser

Je gebruikt je Chrome-browser ongetwijfeld heel goed om naar handige websites te gaan, maar heb je wel eens bedacht dat je je browser zelf ook aanzienlijk handiger kunt maken? Voor menig probleem heeft de browser een opl...

Online30.09.2022

​8 handige extensies voor de Chrome-browser

Webversie van Snap: eindelijk een web Snapchat

Meer dan tien jaar nadat Snapchat als app werd gelanceerd, is er nu een webversie. Het betekent dat je nu een nieuw platform hebt om videoconferenties mee te doen op je laptop, maar het betekent vooral dat je lekker kunt...

Social Media18.07.2022

Webversie van Snap: eindelijk een web Snapchat

Verder lezen over Hackers

Het allerbelangrijkste gereedschap van cybercriminelen is JOUW browser!

Het allerbelangrijkste gereedschap van cybercriminelen draait al gewoon op jouw desktop, laptop of notebook. Ik heb het natuurlijk over de browser software die jij gebruikt, zoals Microsoft Edge, Google Chrome, Mozilla Firefox, etc. In de meeste gevallen zijn het namelijk browsers die cybercriminelen toegang verschaffen tot persoonlijke data of bankrekeningen.

Cybercrime11.10.2024

Het allerbelangrijkste gereedschap van cybercriminelen is JOUW browser!

Gebruik daarom liever apps op tablets of smartphones voor de allergevoeligste gegevens
Unlock Digitale Weerbaarheid: leer online gevaren te herkennen

Jim Stolze is een campagne gestart om de digitale weerbaarheid van Nederlanders te vergroten. Samen met KPN, ING en Microsoft is het platform 'Unlock Digitale Weerbaarheid' opgezet, met gratis lessen die online en bij jou in de buurt gevolgd kunnen worden.

Cybercrime08.10.2024

Unlock Digitale Weerbaarheid: leer online gevaren te herkennen

De Gesprek Check is een extra controle-hulpmiddel van ABN AMRO

ABN AMRO introduceert een extra online hulpmiddel waarmee klanten kunnen controleren of ze echt een medewerker van de bank aan de lijn hebben. Het is een nieuwe functionaliteit die wordt toegevoegd aan de reeds bestaande hulpmiddelen, waarmee persoonlijke voorkeuren rondom bankieren en veiligheid zijn in te stellen.

Cybercrime30.09.2024

De Gesprek Check is een extra controle-hulpmiddel van ABN AMRO

heb je echt de bank aan de telefoon?
TeamViewer heeft een groot cybersecurity-probleem

Als je een kantoorbaan hebt, dan is de kans groot dat je TeamViewer wel kent. Het is een manier waarmee een IT-helpdesk je computer kan ‘overnemen’. Echter blijkt dat TeamViewer zelf is overgenomen, en niet op een positieve manier.

Cybercrime29.08.2024

TeamViewer heeft een groot cybersecurity-probleem

Financiële fraude met phishingmethode specifiek gericht op Android & iOS

Er is weer een ongewoon type phishing-campagne ontdekt volledig gericht op mobiele gebruikers, Eset Research analyseerde een ‘in the wild’ waargenomen geval gericht op klanten van een belangrijke Tsjechische bank. Deze techniek is opmerkelijk omdat het een phishingapp installeert vanaf een website van derden zonder dat de gebruiker de installatie van apps van derden hoeft toe te staan. Op Android kan dit resulteren in een stille installatie van een bijzonder soort APK, die zelfs vanuit de Google Play Store lijkt geïnstalleerd te zijn. De bedreiging was ook gericht op iPhone (iOS)-gebruikers.

Cybercrime26.08.2024

Financiële fraude met phishingmethode specifiek gericht op Android & iOS

Wielrenner, je racefiets kan gehackt worden

Het zijn geen e-bikes, maar toch kunnen racefietsen gehackt worden. Dit is hoe een hacker dat kan doen en waar het door komt.

Cybercrime16.08.2024

Wielrenner, je racefiets kan gehackt worden

Veel openbare WiFi netwerken in Parijs zijn onveilig

Experts van Kaspersky hebben bijna 25.000 gratis WiFi-spots in Parijs geanalyseerd voor de Olympische Zomerspelen en Paralympische Spelen. Uit hun analyse blijkt dat bijna 25 procent van deze netwerken zwakke of geen encryptie heeft, waardoor gebruikers kwetsbaar zijn voor diefstal van persoonlijke- en bankgegevens. Slechts zes procent van de netwerken maakt gebruik van het nieuwste beveiligingsprotocol WPA3.

Cybercrime29.07.2024

Veel openbare WiFi netwerken in Parijs zijn onveilig

Vigorish Viper: een Chinees cybercrimesyndicaat ontdekt door Infoblox

Infoblox heeft een belangrijke doorbraak geboekt in onderzoek naar cybercriminaliteit met de onthulling van een groep cybercriminelen, die de naam "Vigorish Viper" heeft gekregen. Dit is een Chinees georganiseerd misdaadsyndicaat dat gebruikmaakt van geavanceerde technologie om te profiteren van de wereldwijde illegale sportgokindustrie ter waarde van $1.700 miljard. Het syndicaat heeft ook banden met witwaspraktijken en mensenhandel operaties in heel Azië. Deze ontdekking van Infoblox betekent een belangrijke mijlpaal in de voortdurende strijd tegen wereldwijde cybercriminaliteit door middel van DNS-intelligentie.

Cybercrime25.07.2024

Vigorish Viper: een Chinees cybercrimesyndicaat ontdekt door Infoblox

banden met Europese voetbalsponsors, mensenhandel en illegale gokindustrie

Verder lezen over Privacy

Hoe bescherm je de data in je brein?

Het is niet ondenkbaar dat er straks ook mensen die geen lichamelijke beperkingen hebben met een breinchip rondlopen. Maar: hoe zorg je dat je breindata beschermd blijft?

Cybercrime30.09.2024

Hoe bescherm je de data in je brein?

Eenvoudige tips voor meer privacy tijdens het reizen met openbaar vervoer

Cybercrime16.09.2024

Eenvoudige tips voor meer privacy tijdens het reizen met openbaar vervoer

zorgen om privacy tijdens woon-werkverkeer
Telegram modereert privégesprekken toch niet

Het leek erop dat Telegram van plan was om ook privégesprekken te gaan modereren, maar stelt nu dat dat niet zo is.

Social Media09.09.2024

Telegram modereert privégesprekken toch niet

Dating-app Grindr aangeklaagd om delen HIV-status met anderen

Er zijn weinig gegevens gevoeliger dan informatie over je HIV-status of wanneer je voor het laatst bent getest. Grindr is daar echter niet zo voorzichtig mee omgegaan en wordt nu aangeklaagd.

Online24.04.2024

Dating-app Grindr aangeklaagd om delen HIV-status met anderen

Bescherm jij je online identiteit wel genoeg?

We kennen allemaal wel de verhalen van mensen wiens Instagram-foto’s worden gestolen om een catfish-account aan te maken, of mensen, bedrijven en merken bij wie hackers toegang hebben gekregen tot een van de social media accounts.

Cybercrime15.04.2024

Bescherm jij je online identiteit wel genoeg?

​Digitaal mijmeren: Zullen AI’s op het internet op enig moment ontwaken?

Schandalen als gevolg van ontsporende Artificial Intelligence (AI) zullen de aankomende jaren hoogstwaarschijnlijk een wereldwijd probleem gaan vormen. De uitrol en integratie van AI's binnen online toepassingen zullen n...

Online18.03.2024

​Digitaal mijmeren: Zullen AI’s op het internet op enig moment ontwaken?

Mogelijk ontwikkelen AI's een vorm van gedecentraliseerd interactiviteitsbewustzijn
Je ​AI-geliefde is onbetrouwbaar: onveilig en uit op geld

Met Valentijnsdag achter de rug kunnen we het veilig en wel bespreken: AI-chatbots die bedoeld zijn als een soort digitale geliefde zijn onbetrouwbaar. Volgens nieuw onderzoek van de Mozilla Foundation blijken AI-chatbot...

Online15.02.2024

Je ​AI-geliefde is onbetrouwbaar: onveilig en uit op geld

Doe het veilig
Consumenten bezuinigen op kosten, maar helaas ook op privacy en security

In heel Nederland, maar ook in de rest van Europa, zorgen de toenemende kosten van levensonderhoud en de inflatie voor sombere economische vooruitzichten voor het komende jaar. Met als logisch gevolg dat we wat meer gaan...

Cybercrime05.02.2024

Consumenten bezuinigen op kosten, maar helaas ook op privacy en security

Verder lezen over Security

Wortell opent nieuw next-gen Cyber Defense Center

Op donderdag 14 november heeft Wortell samen met relaties en partners de feestelijke opening van haar nieuwe next-gen Cyber Defense Center (CDC) gevierd. Dit innovatieve centrum biedt organisaties wereldwijd een geavanceerde oplossing voor 24/7 proactieve beveiliging, detectie en herstel van IT-landschappen. Het CDC speelt in op de groeiende dreiging van cyberaanvallen door bedrijven te helpen hun digitale weerbaarheid te versterken en altijd een stap voor te blijven op potentiële aanvallen.

Cybercrime20.11.2024

Wortell opent nieuw next-gen Cyber Defense Center

Dit zijn de huidige trends binnen cybersecurity en hoe je jezelf beschermt

Het jaar is bijna voorbij en daarom kijken we naar de trends die we momenteel zien op het gebied van cybersecurity. Waar moet je nou echt voor oppassen dit jaar?

Cybercrime11.11.2024

Dit zijn de huidige trends binnen cybersecurity en hoe je jezelf beschermt

Veel computer-influencers zijn weinig meer dan pseudo-experts

Misschien is het je weleens opgevallen? Tips, trucs en tutorials over hoe je jouw computer beter kunt beschermen tegen de gevaren van het internet. Met name Youtube grossiert in video's van computer-influencers die jou wel even fijntjes uit de doeken doen hoe je jouw computer beter kunt beschermen tegen malware of hackers.

Online06.11.2024

Veel computer-influencers zijn weinig meer dan pseudo-experts

Eerst checken, dan bestellen: Klik niet meteen op die bestelknop!

We gaan in sneltreinvaart richting de feestdagen. Black Friday, Cyber Monday, Sinterklaas en Kerstmis volgen elkaar in rap tempo op. En dus gaan we ook met zijn allen weer op zoek naar de leukste cadeaus en scherpste aanbiedingen. Maar daar spelen ook kwaadwillenden slim op in. En dus komt Autoriteit Consument & Markt nu alvast met een waarschuwing voor onbetrouwbare webshops in aanloop naar de feestdagen.

Online31.10.2024

Eerst checken, dan bestellen: Klik niet meteen op die bestelknop!

Nieuwe campagne tegen onbetrouwbare webshops
Ransomwareaanvallen slagen nog steeds: 178 stuks in 2023

Niet alleen lokale documenten, ook clouddocumenten worden op slot gezet en een proces van chantage volgt: ransomware.

Cybercrime23.10.2024

Ransomwareaanvallen slagen nog steeds: 178 stuks in 2023

Pas op: er is een groot beveiligingslek in WordPress-plugin Jetpack

Het zit al sinds 2016 in Jetpack en het zorgt dat gebruikers die ingelogd zijn kunnen lezen wat er in ingediende formulieren staat.

Cybercrime15.10.2024

Pas op: er is een groot beveiligingslek in WordPress-plugin Jetpack

Deze week meerdere waarschuwingscampagnes over phishing: waarom?

Pas op voor phishing! Je wordt er volop door gewaarschuwd door meerdere campagnes, is dat wel zo effectief?

Cybercrime09.10.2024

Deze week meerdere waarschuwingscampagnes over phishing: waarom?

Unlock Digitale Weerbaarheid: leer online gevaren te herkennen

Jim Stolze is een campagne gestart om de digitale weerbaarheid van Nederlanders te vergroten. Samen met KPN, ING en Microsoft is het platform 'Unlock Digitale Weerbaarheid' opgezet, met gratis lessen die online en bij jou in de buurt gevolgd kunnen worden.

Cybercrime08.10.2024

Unlock Digitale Weerbaarheid: leer online gevaren te herkennen