Erik van Straten<p><span class="h-card" translate="no"><a href="https://mastodon.nl/@arnoldgerritsen" class="u-url mention" rel="nofollow noopener noreferrer" target="_blank">@<span>arnoldgerritsen</span></a></span> schreef: <<< Banken vragen klanten nooit om actie te ondernemen via sms, maar verwijzen altijd door naar de internet bankieren app of kantoor. >>></p><p>Dat is niet waar, ik herhaal uit de toot waar je op reageerde: <<< In <a href="https://security.nl/posting/840966" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="">security.nl/posting/840966</span><span class="invisible"></span></a> zie je de SMS die ik van bunq kreeg (met link) om het bezit van mijn telefoonnummer te bevestigen. >>></p><p>En bunq heeft geen kantoor waar je als klant geholpen wordt. Je kunt hen alleen bellen op een "noodnummer" met meestal voice mail dat je in mag spreken - en dan maar hopen.</p><p>En zoals ik tevens schreef: het is nog een grotere mythe dat banken je nooit bellen. Zie wat ik schreef over ING's "Check het Gesprek" in <a href="https://security.nl/posting/842742" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="">security.nl/posting/842742</span><span class="invisible"></span></a> (info van ING zelf: <a href="https://nieuws.ing.nl/nl-NL/236369-ing-klanten-ontmaskeren-zelf-oplichters-via-een-check-in-de-ing-app" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="ellipsis">nieuws.ing.nl/nl-NL/236369-ing</span><span class="invisible">-klanten-ontmaskeren-zelf-oplichters-via-een-check-in-de-ing-app</span></a>).</p><p>Naar aanleiding van de recente ophef in het NOS journaal en de NRC kreeg ik op 25 mei een e-mail *echt* van bunq met als kop, één regel (lila achtergrond, witte tekst, loeigrote letter) bovenaan de mail + de aanhef als volgt:</p><p>————<br>From: bunq <no-reply@update.bunq.com><br>Date: 25 May 2024 at 20:54:32 CEST<br>Subject: Belangrijke veiligheidsinformatie</p><p>BELANGRIJK BERICHT</p><p>Beste mede-bunquer,<br>————</p><p>Uit <a href="https://together.bunq.com/d/59785-how-do-we-keep-you-safe" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="ellipsis">together.bunq.com/d/59785-how-</span><span class="invisible">do-we-keep-you-safe</span></a> in rode tekst:<br>————<br>We’ll NEVER communicate IMPORTANT INFORMATION to you outside the bunq app.<br>————</p><p>Uit <a href="https://www.fraudehelpdesk.nl/quiz/valse-berichten-quiz/" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://www.</span><span class="ellipsis">fraudehelpdesk.nl/quiz/valse-b</span><span class="invisible">erichten-quiz/</span></a> - klik op "Start quiz":<br>————<br>[✓] Ik krijg een mail van mijn bank<br>[✓] Een onpersoonlijke aanhef<br>[ ] Veel taalfouten<br>[ ] Er is haast geboden<br>[ ] Ik moet mijn pasje opsturen en inloggen<br>[✓] De mail heeft het logo van de bank<br>[✓] Het tijdstip van verzenden<br>————<br>Vier van de zeven (van die laatste zegt de Fraudehelpdesk dat mail verzonden buiten kantoortijden normaal is).</p><p>En alle links in de mail beginnen met:<br> https:⧸⧸clicks.bunq.com⧸<br>(Dat is een spionagewebsite van een bulkmail verzender á la AddComm).</p><p>Welke domeinnamen zijn eigenlijk WEL en NIET van bunq?</p><p>Tegenstrijdige info notabene in de pagina zelf: <a href="https://together.bunq.com/d/54498-anti-fraud-guide-whats-phishing-and-how-to-recognize-it/5" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="ellipsis">together.bunq.com/d/54498-anti</span><span class="invisible">-fraud-guide-whats-phishing-and-how-to-recognize-it/5</span></a> :<br>————<br>The only bunq website where you have to enter your login credentials is https:⧸⧸web.bunq.com⧸.<br>[...]<br>Our domain name is bunq.com. Every link which is different from https:⧸⧸www.bunq.com⧸⧸ or https:⧸⧸together.bunq.com⧸ claiming to be a source of information is fraudulent.<br>[...]<br>If you've received an email and you're not sure if it's phishing, check out the actual domains we use to communicate with you through email:<br> • @ bunq.com - This is our primary domain and is used for transactional emails.<br>• @ update.bunq.com - This subdomain is dedicated to sending bunq Update invites and general announcements.<br>• @ hello.bunq.com - This sub-domain is used for marketing communications.<br>• review@bunq.com - This email is used when we require extensive information and request additional documents from you.<br>————</p><p>Ook een domeinnaam van bunq:<br>https:⧸⧸together-login.bunq.com</p><p>Ow ja, ook van bunq:<br> "https:⧸⧸bunq.NL" (<a href="https://bunq.nl" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="">bunq.nl</span><span class="invisible"></span></a>)<br>en<br> "https:⧸⧸bunq.ME" (<a href="https://bunq.me" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="">bunq.me</span><span class="invisible"></span></a>)<br>(die laatste vind je notabene in betaalverzoeken: <a href="https://www.bunq.com/nl-nl/features/bunq-me" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://www.</span><span class="ellipsis">bunq.com/nl-nl/features/bunq-m</span><span class="invisible">e</span></a>).</p><p>En m.b.t. domeinnamen kunnen interpreteren, dat *is* voor veel mensen abacadabra (in <a href="https://www.fraudehelpdesk.nl/fraude/is-dit-een-vals-websiteadres/" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://www.</span><span class="ellipsis">fraudehelpdesk.nl/fraude/is-di</span><span class="invisible">t-een-vals-websiteadres/</span></a> beginnen ze nog maar niet over IDN's).<br> <br> <br>HOE ZINVOL ZIJN "CHECK" WEBSITES?</p><p>Uit <a href="https://www.checkjelinkje.nl/check/?u=https://mij-bevestig.info/K8ljL9/1M3k/lgn" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://www.</span><span class="ellipsis">checkjelinkje.nl/check/?u=http</span><span class="invisible">s://mij-bevestig.info/K8ljL9/1M3k/lgn</span></a> (met de link uit de SMS van Nettie Klompsma):</p><p><<<<br>Dit hebben we gevonden<br>Als je de link volgt, kom je waarschijnlijk hier terecht: https:⧸⧸www.google.nl⧸</p><p>Bekende naam: Je gaat naar een officiële website van Google</p><p>Het domeinnaam is geregistreerd bij een gerenommeerde registrar.</p><p>Dit is een gevestigde domeinnaam.</p><p>De link gebruikt SSL.<br>>>></p><p>Alleen heb je hier niets aan, want als de website vermoedt (op basis van IP-adres, gebruikte browser, mobiel of desktop, taalvoorkeur etc.) vermoed dat jij een potentieel slachtoffer bent, wordt jouw browser *NIET* doorgestuurd naar https:⧸⧸www.google.com⧸.</p><p>CONCLUSIE<br>Er is online verschrikkelijk veel informatie te vinden waarin beschreven wordt wat WEL OK is (en de rest dus niet) waarna er UITGEBREID van die eigen stellingname wordt afgeweken: zowel de "wij zullen nooit" als de "wij zullen uitsluitend" info klopt zelden of nooit.</p><p>Bovendien, de ene bank belt wel en de andere niet. Hoe zouden mensen dat, maar ook welke domeinnamen echt van een bank zijn, allemaal moeten onthouden?</p><p><span class="h-card" translate="no"><a href="https://mastodon.nl/@Groningernancy" class="u-url mention" rel="nofollow noopener noreferrer" target="_blank">@<span>Groningernancy</span></a></span> <span class="h-card" translate="no"><a href="https://mastodon.social/@NettieKlompsma" class="u-url mention" rel="nofollow noopener noreferrer" target="_blank">@<span>NettieKlompsma</span></a></span> </p><p><a href="https://infosec.exchange/tags/bunq" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>bunq</span></a> <a href="https://infosec.exchange/tags/fraude" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>fraude</span></a> <a href="https://infosec.exchange/tags/banken" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>banken</span></a> <a href="https://infosec.exchange/tags/bankhelpdeskfraude" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>bankhelpdeskfraude</span></a> <a href="https://infosec.exchange/tags/phishing" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>phishing</span></a> <a href="https://infosec.exchange/tags/phishingHerkennen" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>phishingHerkennen</span></a> <a href="https://infosec.exchange/tags/aanhef" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>aanhef</span></a> <a href="https://infosec.exchange/tags/domeinnaam" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>domeinnaam</span></a> <a href="https://infosec.exchange/tags/domeinnamen" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>domeinnamen</span></a> <a href="https://infosec.exchange/tags/betaalverzoek" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>betaalverzoek</span></a> <a href="https://infosec.exchange/tags/bunqme" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>bunqme</span></a></p>