maartenbakker
Golden Member
www.elba-elektro.nl | "The mind is a funny thing. Sometimes it needs a good whack on the side of the head to jar things loose."
Op vrijdag 22 augustus 2025 07:42:04 schreef revado:
Die camera? Weggooien, de ING gaat daar echt niets mee doen.
In een recente cyberfraudezaak bij een klant, was de ING zelfs de enige die wat deed. Ze hadden wel een aangifte nodig en de politie nam die ook op, maar dat ging bij de politie duidelijk op de grote stapel. De ING heeft het grootste deel van het bedrag, enkele tienduizenden, netjes terug kunnen klauwen. De diverse transactiekosten waren ze kwijt, maar daar heeft de bank dan voor de verandering ook echt waar voor zijn geld geleverd.
[Bericht gewijzigd door maartenbakker op (12%)]
henri62
1-st law of Henri: De wet van behoud van ellende. 2-nd law of Henri: Ellende komt nooit alleen.
Op vrijdag 22 augustus 2025 01:53:24 schreef wvogel57:
Vreemd. Die nep app van die QR Code vist kennelijk naar de opgeslagen gegevens in de ING app op dezelfde telefoon !
Dat is dan een vette bug in de ING app en daar mogen ze dan wel eens wat aan doen!
maartenbakker
Golden Member
www.elba-elektro.nl | "The mind is a funny thing. Sometimes it needs a good whack on the side of the head to jar things loose."
Een bug waar je op kon wachten. De enige manier om bij de meeste banken zo goed als gegarandeerde 2FA te doen is met de website en een losse reader. Toch krijg ik bij de ING de boodschap "we zie dat u best vaak gebruik maakt van onze site, heeft u onze app al eens overwogen?"
Ik vind de conclusie dat de ING app een bug heeft en dergelijke wel snel getrokken.
Zeker op basis van deze ene melding.
Mijn eerste vraag is, hoe heeft TS de bestelling betaald, ook met een creditcard?
Daar kan het ook al fout gaan.
En de app vervolgens via een QR code gedownload, dat kan beter via bv de playstore, dan is er nog enige controle op wat je installeert.
Staat ie daar niet in dan moet er al een lampje gaan branden.
maartenbakker
Golden Member
www.elba-elektro.nl | "The mind is a funny thing. Sometimes it needs a good whack on the side of the head to jar things loose."
Ik ben het met je eens dat die conclusie veel te snel getrokken is, maar het is wel een inherent gevaar van bankgebruik met een app. 2FA die over 1 apparaat loopt is geen 2FA.
Op vrijdag 22 augustus 2025 16:18:03 schreef maartenbakker:
Ik ben het met je eens dat die conclusie veel te snel getrokken is, maar het is wel een inherent gevaar van bankgebruik met een app. 2FA die over 1 apparaat loopt is geen 2FA.
Daar ben ik het helemaal mee eens!
Paulinha_B
Honourable Member
"Ik spreek Spaans tegen God, Italiaans tegen de vrouwen, Frans tegen mannen en Duits tegen mijn paard." Dixit Carlos V, Römisch-deutscher Kaiser
2FA die over 1 apparaat loopt is geen 2FA.
Helemaal akkoord. Hier in Portugal gaan de banken en hun webapplicaties heel erg voort op het versturen per SMS van een tijdelijke validatiecode, dat is redelijk waterdicht, lijkt me. Maar als mijn gsm ooit defect is of verloren of gepikt, dan kan ik dus niets meer met mijn centen - ook niet zo handig. Zal ik maar eens een reserve-gsm en bijhorende sim-kaart aanschaffen?
Arco
Special Member
Arco - "Simplicity is a prerequisite for reliability" - hard-, firm-, en software ontwikkeling: www.arcovox.com
maartenbakker
Golden Member
www.elba-elektro.nl | "The mind is a funny thing. Sometimes it needs a good whack on the side of the head to jar things loose."
Op vrijdag 22 augustus 2025 17:07:58 schreef Paulinha_B:
[...]Helemaal akkoord. Hier in Portugal gaan de banken en hun webapplicaties heel erg voort op het versturen per SMS van een tijdelijke validatiecode, dat is redelijk waterdicht, lijkt me. Maar als mijn gsm ooit defect is of verloren of gepikt, dan kan ik dus niets meer met mijn centen - ook niet zo handig. Zal ik maar eens een reserve-gsm en bijhorende sim-kaart aanschaffen?
De ING gebruikte voorheen ook tijdelijke validatiecodes per SMS, als enige Nederlandse bank omdat ze er erg vroeg bij waren en gewoon voortborduurden op hun bestaande systeem. Zo vroeg zelfs dat het in de oervorm (ik denk Girotel) zonder internet kon en de codes in lijstvorm per post aan de klant opgestuurd werden. Dat was erg veilig, behalve als je gebeld werd door een "medewerker" die je vroeg een paar codes uit de lijst op te lezen... Dat was toen een bestaande vorm van fraude.
Die codes per SMS zijn uiteindelijk toch afgeschaft en vervangen door een losse reader. Ik vond het veilig genoeg, maar SMS-verkeer kun je wel degelijk afvangen. Het is dus een 2FA waarvan één van de factoren deels op "obscurity" berust. Je moet als dief weten waar je slachtoffer is en wat zijn telefoonnummer is.
Arco
Special Member
Arco - "Simplicity is a prerequisite for reliability" - hard-, firm-, en software ontwikkeling: www.arcovox.com
Ik vind het wel storend dat 2FA je bij sommige bedrijven en instanties wordt opgedrongen, laat me zelf beslissen of ik dat wel of niet wil.
(ik heb mijn telefoon in de oplader staan in een andere kamer, ik moet nu steeds het ding gaan halen, code intoetsen en weer terugbrengen...
)
Op Ali is het in voorkomende gevallen ook zo, maar wat gebruiksvriendelijker:
de code wordt naar je bij hen bekende emailadres gestuurd. (heb je in ieder geval niet ectra je smartphone nodig)
Als je goed met je gegevens omgaat, is een ankele authenticatie ook betrouwbaar genoeg vind ik.
Op vrijdag 22 augustus 2025 20:03:28 schreef maartenbakker:
[...]
De ING gebruikte voorheen ook tijdelijke validatiecodes per SMS, als enige Nederlandse bank omdat ze er erg vroeg bij waren en gewoon voortborduurden op hun bestaande systeem. Zo vroeg zelfs dat het in de oervorm (ik denk Girotel) zonder internet kon en de codes in lijstvorm per post aan de klant opgestuurd werden. Dat was erg veilig, behalve als je gebeld werd door een "medewerker" die je vroeg een paar codes uit de lijst op te lezen... Dat was toen een bestaande vorm van fraude.Die codes per SMS zijn uiteindelijk toch afgeschaft en vervangen door een losse reader. Ik vond het veilig genoeg, maar SMS-verkeer kun je wel degelijk afvangen. Het is dus een 2FA waarvan één van de factoren deels op "obscurity" berust. Je moet als dief weten waar je slachtoffer is en wat zijn telefoonnummer is.
Dat was girotel, met een apart programma onder dos en een splitbaud modem.
Ik zat bij de eerste 100 testers .
Inderdaad een lijst met TAN codes, en een gesloten dunne soort enveloppe met afdrukbare binnenkant .
Daar kon de matrixprinter doorheen printen zonder inktlint.
Daarna ging die verder dicht.
Paulinha_B
Honourable Member
"Ik spreek Spaans tegen God, Italiaans tegen de vrouwen, Frans tegen mannen en Duits tegen mijn paard." Dixit Carlos V, Römisch-deutscher Kaiser
Op vrijdag 22 augustus 2025 20:51:53 schreef Arco:
Als je goed met je gegevens omgaat, is een ankele authenticatie ook betrouwbaar genoeg vind ik.
Vergelijk het maar met snelheidsbeperkingen. Als iedereen verstandig en wijs stuurde dan was er geen enkele snelheidsbeperking nodig. Helaas zijn er verkeersidioten die onverantwoord en asociaal alle gezond verstand naast zich neerleggen, en dus ziet de overheid zich genoodzaakt snelheidsbeperkingen op te leggen en ook te handhaven.
Ik vrees dat het percentage internetidioten veel hoger ligt in de samenleving dan het gehalte verkeersidioten. Normaal dus maar dat er erg stenge beperkingen worden opgelegd. Helaas helaas.
Arco
Special Member
Arco - "Simplicity is a prerequisite for reliability" - hard-, firm-, en software ontwikkeling: www.arcovox.com
Op vrijdag 22 augustus 2025 21:18:03 schreef Paulinha_B:
[...]Vergelijk het maar met snelheidsbeperkingen. Als iedereen verstandig en wijs stuurde dan was er geen enkele snelheidsbeperking nodig.
Helaas zijn er verkeersidioten die onverantwoord en asociaal alle gezond verstand naast zich neerleggen, en dus ziet de overheid zich genoodzaakt snelheidsbeperkingen op te leggen en ook te handhaven.
Ik mis het verband tussen beide voorbeelden... (er is niets dat met authenticatie van doen heeft... )
De 'snelheidscode' is gebaseerd op afspraken die we gemaakt hebben, niet op authenticatie.
Paulinha_B
Honourable Member
"Ik spreek Spaans tegen God, Italiaans tegen de vrouwen, Frans tegen mannen en Duits tegen mijn paard." Dixit Carlos V, Römisch-deutscher Kaiser
Nee, het gaat in beide gevallen om beperkingen die werden ingevoerd omdat sommige mensen hun verstand niet wisten te gebruiken.
Arco
Special Member
Arco - "Simplicity is a prerequisite for reliability" - hard-, firm-, en software ontwikkeling: www.arcovox.com
Ik heb het internet al eens vergeleken met een fiets...
Als je die fiets onafgesloten ergens in de openbare ruimte zet zou die daar moeten blijven staan. (terwijl ieder weldenkend mens weet dat die kans klein is...)
Zelfde geldt voor het internet: denk na voordat je iets (mogelijk) ingrijpends doet zoals foto's plaatsen of op emails reageren...
("if it can bite you in the ass, it probably will")
De vergrendeling voor het installeren van onbekende apps staat default aan.
Die is dan toch zelf uitgezet geweest?
maartenbakker
Golden Member
www.elba-elektro.nl | "The mind is a funny thing. Sometimes it needs a good whack on the side of the head to jar things loose."
Apps die in de playstore staan.
Die worden gescand en daarna pas vrijgegeven.
En ook nog eens in een "veilige map" geïnstalleerd zodat ze elkaar niet zomaar kunnen "beïnvloeden" om het netjes te zeggen.
100% zekerheid heb je nooit natuurlijk.
Ik heb, ga met @OXO mee , het idee dat TS de beveiliging uit gezet heeft omdat de QR code de app niet kon installeren.
Misschien kan TS iets meer info geven hoe eea is gegaan, daar kunnen anderen mogelijk iets aan hebben.
Het merk en type smartfone is ook wel handig om te vermelden.
Alleen maar roepen over fraude en phishing is niet zinvol zonder de rest van de informatie.
Op vrijdag 22 augustus 2025 20:51:53 schreef Arco:
(ik heb mijn telefoon in de oplader staan in een andere kamer, ik moet nu steeds het ding gaan halen, code intoetsen en weer terugbrengen...)
.
Dat stoorde mij ook en nu komen de sms'en op mijn laptop en pc's terecht. Maakt niet uit waar de telefoon ligt.
rew
four NANDS do make a NOR . Kijk ook eens in onze shop: http://www.bitwizard.nl/shop/
Op vrijdag 22 augustus 2025 23:05:12 schreef OXO:
De vergrendeling voor het installeren van onbekende apps staat default aan.
Die is dan toch zelf uitgezet geweest?
Als er in de handleiding staat: "Ga naar settings, zet: 'onbekende apps installeren' aan en download dan https://phishing.com/theapp.apk en installeer die. ", dan zullen de meeste mensen dat gewoon doen, toch?
Over controle... Dat is lastig in stand te houden. Je kan relatief makkelijk roepen: "We hebben een sudoku app gemaakt, hij is gratis en we noemen hem BANKIEREN: Het finse woord voor sudoku. We hebben een oranje logo met een leeuw". Als je daarmee dan door de controle komt, dan kan je zomaar de inhoud veranderen bij een "update" en vanalles anders in die app zoeken. Bijvoorbeeld: Lijkt verdacht veel op de app van een bekende nederlandse bank. (die waarschijnlijk om deze reden recent de naam van hun app heeft gewijzigd).
Het probleem is ook dat deze bekende nederlandse bank in hun handleiding zegt: Zoek naar bankieren in de app shop. Dat kunnen ze bij het schrijven van de handleiding een keer proberen en zien dat er precies 1 app naar boven komt. Maar dat hoeft twee maanden later niet meer zo te zijn. En dan willen ze dus dat je een app van een random softwarehuis gaat installeren. Dat moet je maar goedvinden.
Kortom, mensen zijn geconditioneerd dat bepaalde dingen niet kloppen: Bij de bank app, heeft de app niet de naam van de bank, komt van een random softwarehuis en niet van een organisatie "de bank". En dat moet je maar accepteren en je bankgegevens op invoeren.
Vervolgens zijn mensen dus ook bereid om "iets meer dan alleen" zoek in de appstore en click install te doen om een app te installeren. En dat kan zomaar een niet-appstore ding zijn. Of wel een appstore ding waar "rare software" bij een update naar binnen gerold is.
fred101
Golden Member
www.pa4tim.nl, www.schneiderelectronicsrepair.nl, Reparatie van meet- en calibratie apparatuur en maritieme en industriele PCBs
Op vrijdag 22 augustus 2025 22:48:09 schreef Arco:
Ik heb het internet al eens vergeleken met een fiets...
Als je die fiets onafgesloten ergens in de openbare ruimte zet zou die daar moeten blijven staan. (terwijl ieder weldenkend mens weet dat die kans klein is...)
Tja, de mijne staat al 3 jaar onafgesloten dag en nacht in een openbare ruimte (de steiger), ook bij de supermarkt staat hij niet op slot. Die van een vriend staat, niet op slot, al jaren gewoon op de kade. Als kinderen in de haven zwemmen liggen/staan er meestal een stuk of 10 tot 20 fietsen en er staat er niet een op slot. Dus het kan nog wel, maar alleen op plaatsen ver genoeg weg van het grote kwaad (ofwel een grote stad) waar nog goede "sociale controle" is omdat het halve dorp elkaar kent.
nonius
set SCE to AUX.
Tja, de mijne staat al 3 jaar onafgesloten dag en nacht in een openbare ruimte (de steiger),
Je vergeet er alleen wel bij te zeggen dat je alleen de steigers op kunt komen na door een traliepoort-met-slot te zijn gegaan 
Maar inderdaad, bij het vroegere sluisje waar de lokale dorpsjeugd altijd vanaf de kade in het water duikt ligt er dan altijd een berg fietsen, onbeheerd.
Het internet kent helaas geen rustige Zeeuwse dorpjes waar je je voordeur gewoon open kunt laten staan....