Ik werd zaterdag het slachtoffer van internetcriminelen! (Ervaring + tips)

Gisteren meldde ik op Linkedin, dat ik dit weekend het slachtoffer van spoofing ben geworden.  Ik moet zeggen dat ik een enorme reeks warme reacties heb ontvangen. Wat kunnen we toch warm zijn voor elkaar in dit soort omstandigheden. Een enkeling kon ‘zich niet voorstellen hoe iemand zo dom kon zijn om in zo’n val te trappen’. Het zou hen nooit overkomen, weten ze. Maar al die mensen die dat tegen me zeiden, hebben het nog nooit meegemaakt. En ik zou ze extra willen waarschuwen. Ondeschat dit niet! Achteraf weet je vaak wat je had moeten doen, maar op het moment zelf word je volledig overrompeld.

Ik zal proberen uit te leggen waarom ze het lukt. Ik ben nu 5 dagen verder, heb me suf gelezen en weet nog precies hoe het gegaan is. Omdat ik denk dat het anderen kan helpen, inventariseer ik de belangrijkste momenten van de misdaad even.

Eerst maar eens de DHL-mail, waarop ik reageerde. Voor de slimbims die zeker weten dat het hen nooit overkomt: normaal zou ik hier ook niet op reageren. Maar wat wil het vervelende toeval? Ik had net een pakje besteld vier dagen daarvoor bij Managementboek, en ik dacht dat het daarover ging. Ik checkte voor de zekerheid het adres even, wat ik altijd doe bij verdachte mail. Vaak staat daar de grootste onzin in. Zogenaamde overheidsmails hebben dan als adres cpdjekkkanne@gmail.com of zo.

De mail leek mij (vanwege dat adres) betrouwbaar, en verder had ik de domme pech dat ik een pakketje had besteld, waarvan het heel aannemelijk was dat het niet voldoende gefrankeerd was. Ik dacht: ik betaal die 5,36 even. Hier is de mail, die ook in uw mailbox terecht kan komen. Er staat een prachtig DHL-logo boven in het bruin.

 

Van: DHL Parcel <noreply@dhlparcel.nl>
Verzonden: zaterdag 31 juli 2021 09:55
Aan: pitcher.support@hetnet.nl <pitcher.support@hetnet.nl>
Onderwerp: Uw pakket is onderweg!

 

Wij hebben uw pakket op 30.07.2021 niet bij u thuis kunnen bezorgen. De reden hiervan is dat het pakket niet voldoende is gefrankeerd voor levering. Wij willen toch een nieuwe bezorg afspraak met u maken. Dat kan alleen als de verzendkosten voldaan zijn.

Wij geven nu de kans om de verzendkosten te betalen, dit kan tot 05.08.2021. Indien de kosten niet voor deze datum betaald is. Zijn wij genoodzaakt het pakket retour te sturen naar de afzender. Deze kosten zijn voor u.

Houd er rekening mee dat deze kosten hoger liggen dan de kosten naar uw thuis adres.

U kunt via hier de verzendkosten betalen.

Wij hopen u voldoende te hebben geïnformeerd.

Hoogachtend

 

(vrouwennnaam)

 

Het Nederlands is niet optimaal, maar dat is helaas wel vaker het geval, ook bij bonafide mails. Dus dat wekte geen argwaan. Ik volgde de link. Die link liep uit op een ogenschijnlijk normale mobiele betaalprocedure. Via ‘jouw bank’ kwam ik terecht bij mijn bank en volgde de procedure die nauwelijks te onderscheiden was van elke andere betalingsprocedure die je mobiel doet. Wel moest ik mijn e-dentifier erbij halen, dus ik kon niet met mijn identificatiecode betalen. Hiervoor moest ik met mijn pincode inloggen. (Voor de goede orde, de 5,36 die ik overmaakte naar DHL staat niet op mijn afschriften, dus is hun handige poging om aan je pincode te komen.)

So far so good, dacht ik. Het was zaterdagavond 17.36, ik nam een glas wijn en zat wat notities te maken voor een verhaal dat ik aan het schrijven ben en plotseling ging de telefoon over.  Mijn display toonde ‘Anoniem’, en die laat ik meestal liggen. Bij wijze van uitzondering nam ik hem op. Zowel het pakketje dat ik bestelde, als het uitzonderlijke opnemen van een anoniem telefoontje waren de ‘mazzeltjes’ van de criminelen. En dus ook: mijn pech. De vraag hoe mensen ‘zo dom kunnen zijn om erin te stinken’ is daarmee niet beantwoord, maar dat het phishing- en spoofingtuig ook geluk moet hebben, blijkt hier wel uit.

Een jongeman met de stem van iemand van een jaar of 35 stelde zich voor als Eric Bovenraet (‘met ae’ zei hij nog) van het Fraudebestrijdingsteam van de ABN Amro (mijn bank).

-Zegt u het eens, zei ik.

Hij begon uit te leggen dat er sinds mijn laatste overboeking naar DHL allerlei verdachte inlogpogingen uit Wis-Rusland en Afrika waren, eentje van 900 euro, en dat het de taak van zijn team was om klanten te beschermen. Maar ik moest mij geen zorgen maken, want hier waren steeds betere procedures voor en hij zou me door een van die procedures heen leiden.

Wat die procedure was, werd maar erg langzaam duidelijk, want hij was wollig en uitgebreid aan het praten, maakte nog reclame voor wat ABN producten, toonde ruim begrip bij mijn weerstanden, probeerde op alle mogelijke manier in the lead te blijven zonder onvriendelijk te worden, maar oefende wel druk uit.

Zo maakte hij me duidelijk, dat ik als klant volledig verantwoordelijk en aansprakelijk was voor het bedrag dat ik had overgemaakt. Hij praatte vastberaden en rustig door, liet zich nauwelijks onderbreken, en schermde met allerlei formele regels en procedures. Daarbij drong hij aan.

-Wij zijn een wat zwaardere afdeling en maken altijd een depotrekening voor klanten aan in dit soort omstandigheden. We storten dan een half uur het geld van uw rekening in dit depot om het vervolgens binnen een uur terug te storten.

Er ontstond een lang gesprek. Ik uitte mijn twijfel.

-Wie zegt mij dat u geen crimineel bent, meneer? Ik hou er niet van mijn geld op die manier over te maken.

Maar hij toonde weer alle begrip, zei dat hij er volkomen in kon komen dat ik op mijn hoede was, ‘de meeste mensen zijn niet zo alert, ik waardeer dat’, en hij bleef maar zeggen dat mijn rekening anders onbeschermd was en ‘any moment’ leeggetrokken zou kunnen worden.

Uiteindelijk maakte ik het geld over naar de ‘depotrekening’ over. Afschuwelijk om aan dat moment terug te denken, maar ik doe het zodat het de lezer niet overkomt. Waarom ik het deed? Omdat ik dacht: ‘Stel dat hij echt van de fraudebestrijdingsdienst is, dan ben ik zo al mijn geld kwijt.’

Het was dit wat me overhaalde. Vooral omdat het allemaal zo snel leek te gaan met die verdachte inlogpogingen. Dus wat kunnen we over deze crimineel zeggen?

-Het was een rustige, beschaafde jongen van tenminste HBO-niveau, maar mogelijk ook wetenschappelijk;

-Hij was goed op de hoogte van hoe het bij de bank werkte;

-Hij sprak met kennis over mediapublicaties rondom phishing, was op de hoogte van de waarschuwingen van de bank, en gebruikte die zelfs om geld los te krijgen;

-Hij had een zeer klantgerichte houding, maar bleef wel steeds praten;

-Weerstanden van mij pareerde hij met ondermeer kennis van mijn rekening (‘U heeft vanmiddag daar en daar nog opnames gedaan’), met begrip (‘Ik begrijp dat u het niet vertrouwt, maar ik kan mij natuurlijk niet op een andere manier identificeren, u moet het hier even mee doen’), hij veerde mee maar soms werd hij korter (‘Meneer, u mag uw twijfels hebben, maar wij zien dat er nog steeds inlogpogingen zijn’.)

-Hij deed wat de bank ook doet: je even in de wacht zetten om met een collega te overleggen.

 

Achteraf kijk je terug, lees je de berichten en sites van de bank en kan je jezelf wel voor het hoofd slaan, maar op zo’n moment gebeurt er van alles. Deze personen zijn enorm goed voorbereid, zijn veel beter dan jij op de hoogte van de laatste ontwikkelingen in de internetcriminaliteit en het antwoord daarop van de banken. Er komen wel dingen in je op, maar je vraagt je voortdurend af: hoe ziet het ook alweer?

Ik ben erin gestonken. 25 jaar gedragstrainer, en dan overkomt het je toch. De politie zei dat ik me niet hoefde te schamen (deed ik wel). Het komt echt heel erg veel voor. Zelfde antwoord van de ABN Amro: ‘Geneert u zich vooral niet. Er zijn hier hoogleraren en CEO’s ingetrapt’.

Vanaf nu bel ik bij internetlinken, waarop ik meen te moeten reageren, steeds de firma op, en bij verdachte mensen aan de lijn onderbreek ik om terug te bellen naar het nummer van hun Klantenservice.

Ik hoop dat jullie hiermee je voordeel doen. En voor hen die denken dat het allemaal toch wel heel dom is, als je hier intrapt: pas maar op. Je hebt te maken met briljante criminelen en doorgewinterde organisaties. Of jij het van ze zou winnen, durf ik niet te voorspellen, maar ik zou je aanraden weg te blijven bij ze.

 

Bert Overbeek is een succesvol organisatietrainer en -coach

 

CyberSale, 50% korting op een Pro-abonnement 

Verbeter je persoonlijke effectiviteit en managementvaardigheden. Begin het jaar goed en krijg toegang tot toepassingsgerichte kennis.
Upgrade uw gratis lidmaatschap, word een Pro

Rob Koch
Respect, Bert! Het delen van dergelijke ervaringen kan echt helpen bij het vergroten van het bewustzijn van anderen. Er heerst veel "slachtoffer-schaamte" bij slachtoffers van cybercriminaliteit en daarom is jouw verhaal echt te waarderen. Veel sterkte en met vragen over dit onderwerp ben je altijd welkom.
Fred Byrman - Security docent en consultant
Geweldig dat je dit deelt. Ik hoop dat het anderen helpt. Ook ik waarschuw overal vooral niet te denken dat jij of ik hier nooit slachtoffer van zullen worden. Dit wezelijk besef is de beste verdediging. Twijfel aan alles, inclusief jezelf (zonder van 't padje af te raken natuurlijk 😁 )
Christel de Vos
Lid sinds 2019
Bedankt voor het delen. Ik realiseer mij dat ik, in een geheel andere situatie waarin ik ben opgelicht, de instelling heb mensen te vertrouwen totdat het tegendeel bewezen is. Iets waarvan ik vermoed dat ik er daardoor gemakkelijker in trapte dan de mensen die vanuit meer wantrouwen naar mensen kijken.
Koos de Heer
Goed dat je dit deelt en de slachtoffer-schaamte doorbreekt! Erg nuttig om dit eens uit de eerste hand zo gedetailleerd te horen. Dankjewel!
Niels van der Stappen
Lid sinds 2020
Dank voor het delen!
Het is een soort cascade van kleine stapjes die je steeds net wat verder brengen; iets waar onze psychologie gevoelig voor is, zeker als er onzekerheid is over groter verlies.
Ik heb zelf een keer een mobiel, "met mooie korting", besteld via Marktplaats (en nooit gekregen), waar ik ook navraag had gedaan, zelfs bij het opgegeven filiaal van een zaak langs ging. Stond een man die slechts Nederlands sprak en zei dat er van alles kon, maar dat hij ook niet de eigenaar was. Mijn uiteindelijke 'excuus': ik wilde mijn dochter, die dat toestel zo graag wilde en het zelf op Marktplaats gevonden had, niet teleurstellen. Heb haar wel de risico's verteld (vooraf), en, 2e excuus: het was wel een goede les voor ons allebei, hoewel die de lezer niet nieuw zal voorkomen: als het te mooi is om waar te zijn, is het waarschijnlijk niet waar.

Misschien nog een tip, voor als je anoniem gebeld wordt: vragen om terug te kunnen bellen?
Vraag; is er geen regel, dat banken zelfstandig een rekening kunnen afsluiten, als ze 'inbraakpogingen' waarnemen?
Gerard
Vijf opmerkingen:
- uit eigen ervaring ( meerdere malen) weet ik dat internet criminelen op een of ander wijze weet hebben van bestelde pakketjes die onderweg zijn.
Geen idee hoe (handlangers bij de berzorgers ?), zou eens onderzocht moeten worden. Dit is geen toeval.
- bijbetalen voor de bezorgkosten is per definitie onzin als de bezorgkosten reeds betaald zijn.
- de pincode is uitsluitend bedoeld voor de e-identifier, niet om in te geven op een website.
- Iedere bank is verantwoordelijk voor de beveliging van jouw rekening en saldo. Hievoor is NOOIT de hulp van de rekeninghouder nodig.
- De fraude afdeling van een bank zal nooit bellen voor aanvallen op een rekening van een rekeninghouder.
Coos
Dank dat je dit zo uitgebreid deelt. Zo gewiekst zijn ze dus.
👍🏼
M. Sterk
Lid sinds 2020
Dank voor het delen. Het kan iedereen overkomen!
Misschien goed om nog te vermelden dat ze tegenwoordig ook bellen terwijl in de display van je telefoon inderdaad het telefoonnummer van de bank wordt getoond. Ze zeggen dan, check het nummer in je display en google het maar, ik ben echt van de bank. Niet dus!

Dus nooit terugbellen, maar altijd opnieuw zelf nummer van de bank intoetsen.
Pien
Dank voor het delen. Krachtig! Anderen hierover informeren helpt zeker om altijd op onze hoede te blijven - vooral als blijkt dat de ander zoveel details van je weet.
Ik had onlangs inlogproblemen bij Microsoft (zakelijk). Ik deed hier zelf iets fout en werd geblokkeerd door Microsoft. Nog dezelfde middag werd ik gebeld door een bedrijf dat belde ‘on behalf of Microsoft’! Het nummer kwam uit Lelystad. Engelssprekend met Indiaas accent. Ze wilden mijn probleem verhelpen door mijn laptop over te nemen en op afstand te besturen. Ik was wantrouwend maar had ook helemaal geen tijd op dat moment, moest afbreken en dat was mijn redding. Ze wisten alles van mijn inlogpogingen bij Microsoft, dat bracht mij enorm aan het twijfelen! Ik weet zeker dat ze geïnformeerd worden door medewerkers daar, de timing kan geen toeval zijn geweest. De inlogproblemen heb ik zelf de volgende dag weer kunnen oplossen. Laat nooit je computer door iemand die je niet kent overnemen!
Wilma Boonstra
Hallo Bert,
Iedereen die zegt dat ie er ‘nooit zou intrappen’ zou nog weleens van een kouwe kermis thuis kunnen komen. Echt, ik ben blij dat je ons waarschuwt voor deze uitgekookte en geraffineerde ‘modus operandi’ van oplichters want je zult noch de eerste, noch de laatste zijn bij wie ze dit trucje proberen. Het is zo doortrapt allemaal….

Ik hoop maar dat je verder geen ernstige - financiële- schade hebt geleden want dit is al 😡😩 genoeg, lijkt me!

Dank voor het delen iig.
Joost Ruiterbeek
Dag Bert,

En dat alles om een boek op tijd te krijgen. Er is dus naast de pech dat je idd iets besteld is (orderbedrijven geven altijd bestelling en afz aan en de kans dat iemand ergens wel een bestelling geplaatst heeft is tegenwoordig best groot) is er ook een urgentie aangegeven, je moet snel iets doen tegen een kleine betaling van enkele euros en die kunnen we allemaal wel lijden. (Hangslotje bij een beveiligde website, maar ook dat je bij een klein bedrag met e-dentifiyer moet bevestigen is reden voor argwaan) Daarna het echte werk, ook hier weer alles met urgentie. Je geeft aan gerede twijfel te hebben, waarom geen check op internet, waarom niet laten terugbellen met een niet anoniem nr, waarom niet zelf gebeld met de bank, vele mogelijkheden / signalen gemist onder de druk van buitenaf. Wat ik me nog afvraag is of de rekening van ook van de dezelfde bank was of van een andere (buitenlandse) bank?
Misschien toch te veel intuïtie gebruikt, of te weinig naar de intuïtie geluisterd?
Zorg voor een gezonde dosis argwaan en volg de tips: te mooi om waar te zijn is vaak te mooi om waar te zijn en bij twijfel niet inhalen en dat geldt voor alle beslissingen die een groot effect hebben en/of slecht te corrigeren of bij te sturen zijn.

Ik zal in ieder geval het boek “het flitsbrein” bestellen, naast dat ik nieuwsgierig ben naar het boek ook een kleine ondersteuning.
Letitia
Reuze stoer dat je dit deelt. Je bent duidelijk ook slachtoffer geworden van een babbeltruc, naast de internetfraude. Het is mijn vader ook overkomen en hij leek nadat het gebeurd was wel in trance. Die oplichter beef ook maar praten en bepaalde zinnen herhalen. Hij praatte ook net iets te snel, waardoor er iets met je brein gebeurd. Die is druk met het processen van de woorden en de zinnen en het verhaal blijven begrijpen, en je boeren verstand en intuitie staan daardoor even op mute.
Diederik Steeman
Lid sinds 2019
Volkomen herkenbaar.
Harry
Dat een bank je niet zou bellen als er iets vandachtd gebeuert is incorrect. Heb eens op zakenreis in usa een transactie gedaan en dezelfde dag kreeg mijn echtgenote een belletje of het kon kloppen dat er in de usa een transactie was gedaan. #bravo voor die bank
Jaap
Hoi Bert. dank voor het delen. Ik dacht ook altijd dat het mij niet zou overkomen……Dus wel!!
Ook zeer gewiekst en als je er later over nadenkt, hoe heb ik zo stom kunnen zijn?
Simone
Bedankt voor het delen Bert. Kan ons inderdaad allemaal gebeuren!
Toevallig heb ik gisteren net dezelfde dhl-mail ontvangen.....
Hans
Er zit een complete business achter met georganiseerde knappe koppen die tegenwoordig ook criminele groepen leiden. Compliment om je zo kwetsbaar op te stellen.