Het telefoontje klinkt overtuigend. Iemand die zegt van je bank te zijn, vertelt dat er verdachte betalingen of andere vreemde dingen op je rekening zijn gezien en dat je snel moet handelen. Een ‘beveiligingsapp’ zou het probleem oplossen. Daarna volgt het verzoek waarbij alle alarmbellen moeten gaan rinkelen: zet Near Field Communication (NFC) aan en houd je bankpas tegen de achterkant van je smartphone.
Dat klinkt misschien vreemd, maar criminelen hebben daar een duidelijke reden voor. Bepaalde malware kan van een besmette Android-telefoon een soort kaartlezer op afstand maken. De gegevens van je bankpas worden vervolgens doorgestuurd naar apparatuur van de oplichters. Je bankpas kan daarbij gewoon de hele tijd in je eigen hand blijven.
Zo verloopt zo’n telefoontje
De oplichter probeert je meestal eerst onder druk te zetten. Er zou bijvoorbeeld een verdachte betaling zijn gedaan, er zou iets mis zijn met je bankpas of je rekening zou zogenaamd onmiddellijk beveiligd moeten worden.
Daarna krijg je de opdracht om een app te installeren. Soms sturen de criminelen daarvoor een link of bestand via een bericht. Recente waarschuwingen in Europa laten zien dat daarbij schadelijke Android-apps worden gebruikt die zich voordoen als betrouwbare beveiligingssoftware.
Zodra die app op je telefoon staat, vraagt de beller je om NFC aan te zetten. Dat is de draadloze techniek waarmee je bijvoorbeeld contactloos betaalt. Vervolgens moet je je bankpas tegen de telefoon houden. Soms vragen de criminelen ook om je pincode.
Dat is het moment waarop je moet stoppen. Een echte bankmedewerker zal je niet vragen om op deze manier je bankpas aan je telefoon te koppelen.
Je bankpas hoeft niet eens te worden gestolen
Cybersecuritybedrijf Group-IB onderzocht een aanval waarbij malware die NFC-signalen kan doorsturen werd gecombineerd met software waarmee criminelen een telefoon op afstand kunnen bedienen.
Toen het slachtoffer de bankpas tegen de besmette telefoon hield, maakte de schadelijke software contact met de chip in de pas. De informatie die daarbij werd uitgewisseld, werd via internet doorgestuurd naar apparatuur van de criminelen.
Dat is iets anders dan alleen het nummer op je bankpas kopiëren. De criminelen sturen als het ware het contact tussen je bankpas en een betaalautomaat door naar hun eigen apparaat. Zo kunnen ze die verbinding gebruiken om bijvoorbeeld een betaling te doen of, in sommige gevallen, geld op te nemen.
Daarom hoeft een oplichter je bankpas niet daadwerkelijk in handen te hebben om deze truc te laten werken.
Bij deze vier verzoeken moet je ophangen
Het veiligst is om direct te stoppen met het opvolgen van instructies zodra iemand die zegt van de bank te zijn je vraagt om tijdens het gesprek een app te installeren.
Hetzelfde geldt als je je bankpas tegen je telefoon moet houden, je pincode, inloggegevens of beveiligingscodes moet doorgeven, of via een toegestuurde link moet inloggen bij internetbankieren.
Ook de Nederlandse toezichthouder AFM waarschuwt dat het telefoonnummer dat op je scherm verschijnt geen bewijs is dat je echt door je bank wordt gebeld. Oplichters kunnen het nummer dat je ziet vervalsen, waardoor het lijkt alsof je bank zelf belt.
Twijfel je? Hang dan op. Zoek zelf het officiële telefoonnummer van je bank op, bijvoorbeeld via de website, de bankapp of de achterkant van je bankpas, en bel dat nummer.
Wat als je de instructies al hebt opgevolgd?
Neem onmiddellijk contact op met je bank en vertel precies wat er is gebeurd. Vraag wat er nodig is om je rekening te beveiligen en laat je bankpas blokkeren als dat nodig is. Bij mogelijke fraude is snel handelen belangrijk, omdat er nog betalingen of andere transacties kunnen plaatsvinden.
Gebruik een app die je op verzoek van de beller hebt geïnstalleerd niet verder. Weet je niet zeker of je telefoon nog besmet is, laat de schadelijke software dan verwijderen of laat het toestel controleren voordat je er opnieuw mee bankiert.
De belangrijkste regel is gelukkig makkelijk te onthouden. Belt iemand die zegt van je bank te zijn en vraagt diegene je om je telefoon als kaartlezer te gebruiken, verbreek dan de verbinding. Dat je bankpas gewoon in je eigen hand blijft, kan een veilig gevoel geven. Juist dat maakt deze vorm van oplichting zo overtuigend.