abonnement Unibet Coolblue
  zondag 9 december 2018 @ 14:33:14 #1
254082 Extraneus
Nee, ik heb geen extra neus.
pi_183624227
Gister las ik dit bericht over sim-swapping. Het komt erop neer dat iemand gewoon een provider belt die wat van jouw persoonsgegevens bij de hand heeft en zegt 'Hallo, met [naam slachtoffer], mijn sim-kaart is beschadigd en ik heb inmiddels een nieuwe. Kunnen jullie mijn sim-kaart overzetten naar die nieuwe sim-kaart?'

Ik schrok er een beetje van, omdat het bij veel vormen van fraude zo is dat er goedgelovigheid of onoplettendheid van het slachtoffer vereist is. Bijvoorbeeld van iemand die reageert op een spammailtje, zelfs eentje waarin 40 miljoen in het vooruitzicht wordt gesteld. Maar voor die sim-swapping hoef je zelf eigenlijk niets verkeerd te doen. Behalve dan misschien je persoonsgegevens openbaar online zetten op Facebook en je telefoonnummer gebruik om in te loggen.Verder ben je kennelijk afhankelijk van de integriteit van de medewerker van de provider.

Nu is mijn vraag hoe je sim-swapping kunt voorkomen.Sowieso lijkt het verstandig om geen tweefactoridentificatie met sms te gebruiken en om je telefoonnummer op zo weinig mogelijk sites te vermelden. Het probleem met sms'jes is dat ze niet gecodeerd worden. De veiligste manier van tweefactoridentificatie is kennelijk een security key, zoals deze.

Moet zeggen dat ik nog niet helemaal snap hoe het werkt. Stel dat iemand jouw nummer op zijn sim-kaart laat zetten, wat kan hij of zij dan? Daarmee kun je volgens mij nog niet inloggen op sites of op iemands WhatsApp. En ik weet niet of bijvoorbeeld sms'jes van iemand die slachtoffer is van sim-swapping, werkt het nummer dan op zijn eigen sim-kaart en op dat van de dader en krijgt de dader een soort kopieën van de sms'jes die het slachtoffer ontvangt?

Ben benieuwd hoe jullie hierover denken.
pi_183624321
Dit is aan de provider om op te lossen, niet aan de gebruiker. Verschrikkelijk slechte beveiliging aan hun kant. Zie je overigens steeds meer, alles moet digitaal, maar het moet wel klantvriendelijk blijven dus bv een sim-swap moet zonder al te veel moeite uitgevoerd kunnen worden.

Hoe het werkt:

stel dat de 'hacker' (dit valt mijn inziens niet onder hacken) je mobiele nummer overneemt, dan krijgt hij vanaf dat moment alle telefoontjes en berichten, en jij krijgt niets meer. je gsm kan vanaf dat moment ook niet meer bellen, gebeld worden, smsen of smsjes ontvangen.

Wat kun je er mee?
de 'hacker' kan bv bij whatsapp aanmelden, nieuwe telefoon, verificatie sms kan hij gewoon ontvangen, vanaf dat moment komen alle whatsapp berichten bij hem binnen (wat niet slim is, whatsapp heb je waarschijnlijk sneller door als dat op je 'oude' telefoon niet meer werkt dan dat je geen smsjes of telefoontjes meer kan ontvangen)

de 'hacker' kan je hotmail/gmail/etc wachtwoord opvragen 'forgot my password' er word dan een sms met je nieuwe wachtwoord gestuurd, daarna kan hij inloggen op je mailbox

vervolgens kan hij bij de diverse sites facebook, bol.com, verzin maar iets.nl je wachtwoord resetten en een nieuw wachtwoord opvragen. Hij kan dan bestellingen bij bol.com doen op jouw account met achteraf betaling, hij haalt de pakketjes de volgende dag op bij het postkantoor, niemand die weet dat jij het niet was, tot de aanmaningen verstuurd worden per post.

[ Bericht 43% gewijzigd door #ANONIEM op 09-12-2018 14:48:52 ]
  zondag 9 december 2018 @ 14:54:10 #3
253766 Kaviaar
Hmm, tictac :)
pi_183624474
quote:
0s.gif Op zondag 9 december 2018 14:42 schreef Banaanvragen het volgende:

[..] stel dat de 'hacker' (dit valt mijn inziens niet onder hacken) [..]
Social Hacking :-)
[X] Ik verklaar de policy en algemene voorwaarden voor gebruik van FOK! te hebben gelezen en ermee akkoord te gaan.
pi_183624500
Op het moment dat zon simswap gebeurt, zal het signaal op je eigen simkaart direct wegvallen. Meeste mensen zullen dan ook direct contact zoeken met hun provider (of tenminste binnen een dag) neem ik aan.

Verder is het dus verstandig niet ales via je mobiele nummer te laten lopen, maar je Multi Factor door een app te laten lopen (authenticator app of iets dergelijks) die is gekoppeld aan een fysieke iets wat niet makkelijk overgezet kan worden (je telefoon in deze, waarop hij geïnstalleerd is)
  zondag 9 december 2018 @ 14:57:12 #5
254082 Extraneus
Nee, ik heb geen extra neus.
pi_183624508
quote:
0s.gif Op zondag 9 december 2018 14:42 schreef Banaanvragen het volgende:
Dit is aan de provider om op te lossen, niet aan de gebruiker. Verschrikkelijk slechte beveiliging aan hun kant. Zie je overigens steeds meer, alles moet digitaal, maar het moet wel klantvriendelijk blijven dus bv een sim-swap moet zonder al te veel moeite uitgevoerd kunnen worden.
Ze kunnen toch gewoon verlangen dat iemand zich met een ID bij de winkel meldt?
quote:

Hoe het werkt:

stel dat de 'hacker' (dit valt mijn inziens niet onder hacken) je mobiele nummer overneemt, dan krijgt hij vanaf dat moment alle telefoontjes en berichten, en jij krijgt niets meer. je gsm kan vanaf dat moment ook niet meer bellen, gebeld worden, smsen of smsjes ontvangen.

Wat kun je er mee?
de 'hacker' kan bv bij whatsapp aanmelden, nieuwe telefoon, verificatie sms kan hij gewoon ontvangen, vanaf dat moment komen alle whatsapp berichten bij hem binnen (wat niet slim is, whatsapp heb je waarschijnlijk sneller door als dat op je 'oude' telefoon niet meer werkt dan dat je geen smsjes of telefoontjes meer kan ontvangen)

de 'hacker' kan je hotmail/gmail/etc wachtwoord opvragen 'forgot my password' er word dan een sms met je nieuwe wachtwoord gestuurd, daarna kan hij inloggen op je mailbox
Maar dat kan toch alleen als je je telefoonnummer op die site hebt vermeld? Ik heb het mijne weggehaald.
quote:
vervolgens kan hij bij de diverse sites facebook, bol.com, verzin maar iets.nl je wachtwoord resetten en een nieuw wachtwoord opvragen. Hij kan dan bestellingen bij bol.com doen op jouw account met achteraf betaling, hij haalt de pakketjes de volgende dag op bij het postkantoor, niemand die weet dat jij het niet was, tot de aanmaningen verstuurd worden per post.
Dan zou je zeggen dat je op bol.com de optie van achteraf betalen uit moet kunnen zetten.
  zondag 9 december 2018 @ 14:58:15 #6
254082 Extraneus
Nee, ik heb geen extra neus.
pi_183624521
quote:
14s.gif Op zondag 9 december 2018 14:56 schreef Prof_Hoax het volgende:
Op het moment dat zon simswap gebeurt, zal het signaal op je eigen simkaart direct wegvallen. Meeste mensen zullen dan ook direct contact zoeken met hun provider (of tenminste binnen een dag) neem ik aan.

Verder is het dus verstandig niet ales via je mobiele nummer te laten lopen, maar je Multi Factor door een app te laten lopen (authenticator app of iets dergelijks) die is gekoppeld aan een fysieke iets wat niet makkelijk overgezet kan worden (je telefoon in deze, waarop hij geïnstalleerd is)
Ja, want wat Banaanvragen schrijft, geldt toch alleen voor zover je geen tweefactoridentificatie gebruikt?
pi_183624525
quote:
0s.gif Op zondag 9 december 2018 14:54 schreef Kaviaar het volgende:

[..]

Social Hacking :-)
Verkeerd gebruikte naam, helaas zie je dat wel vaker: mijn inziens: hacken, het gebruiken van je technische skills gebruik maken van exploits en bugs (overigens niet te verwarren met een script kiddie). Daar heeft sim-swapping niets mee te maken.
  zondag 9 december 2018 @ 15:04:06 #8
131591 Leandra
Is onmogelijk
pi_183624580
Het artikel heeft het over internetproviders, en dat lijken me niet degenen die de controle over je sim hebben?
Wullie bin KOEL © Soneal
Why be difficult when, with a bit of effort, you could be impossible?
  zondag 9 december 2018 @ 15:04:33 #9
131591 Leandra
Is onmogelijk
pi_183624583
quote:
0s.gif Op zondag 9 december 2018 14:54 schreef Kaviaar het volgende:

[..]

Social Hacking :-)
Social Engineering.
Wullie bin KOEL © Soneal
Why be difficult when, with a bit of effort, you could be impossible?
  zondag 9 december 2018 @ 15:05:11 #10
254082 Extraneus
Nee, ik heb geen extra neus.
pi_183624592
quote:
0s.gif Op zondag 9 december 2018 15:04 schreef Leandra het volgende:
Het artikel heeft het over internetproviders, en dat lijken me niet degenen die de controle over je sim hebben?
Nee, maar kennelijk kunnen zij een telefoonnummer overzetten op een andere sim-kaart.
  zondag 9 december 2018 @ 15:05:20 #11
253766 Kaviaar
Hmm, tictac :)
pi_183624595
quote:
1s.gif Op zondag 9 december 2018 15:04 schreef Leandra het volgende:

[..]

Social Engineering.
Potato potato
[X] Ik verklaar de policy en algemene voorwaarden voor gebruik van FOK! te hebben gelezen en ermee akkoord te gaan.
  zondag 9 december 2018 @ 15:05:58 #12
131591 Leandra
Is onmogelijk
pi_183624603
quote:
0s.gif Op zondag 9 december 2018 15:05 schreef Extraneus het volgende:

[..]

Nee, maar kennelijk kunnen zij een telefoonnummer overzetten op een andere sim-kaart.
Raar.
Wullie bin KOEL © Soneal
Why be difficult when, with a bit of effort, you could be impossible?
  zondag 9 december 2018 @ 15:07:10 #13
254082 Extraneus
Nee, ik heb geen extra neus.
pi_183624615
quote:
1s.gif Op zondag 9 december 2018 15:05 schreef Leandra het volgende:

[..]

Raar.
Dat vind ik ook. en ook dat die procedure blijkbaar zo lek als een mandje is. Als je als provider weet dat iemand identiteitsfraude kan plegen en je de daaruit voortvloeiende schade mogelijk moet vergoeden dan scherp je dat toch aan? :?
  zondag 9 december 2018 @ 15:23:00 #14
254082 Extraneus
Nee, ik heb geen extra neus.
pi_183624857
Voor het geval het niet te veel offtopic is, gebruiken jullie tweefactoridentificatie en, zo ja, welke?
  zondag 9 december 2018 @ 15:25:25 #15
131591 Leandra
Is onmogelijk
pi_183624891
quote:
0s.gif Op zondag 9 december 2018 15:07 schreef Extraneus het volgende:

[..]

Dat vind ik ook. en ook dat die procedure blijkbaar zo lek als een mandje is. Als je als provider weet dat iemand identiteitsfraude kan plegen en je de daaruit voortvloeiende schade mogelijk moet vergoeden dan scherp je dat toch aan? :?
Bijna Amerikaans makkelijk, hier zou social engineering een stuk lastiger moeten zijn.
Wullie bin KOEL © Soneal
Why be difficult when, with a bit of effort, you could be impossible?
pi_183624909
quote:
0s.gif Op zondag 9 december 2018 15:23 schreef Extraneus het volgende:
Voor het geval het niet te veel offtopic is, gebruiken jullie tweefactoridentificatie en, zo ja, welke?
Zinloos als deze gekoppeld zit aan een mailaccount wat je kan resetten middels je telefoonnummer. Enige alternatief is een speciaal mail account nemen wat niet gekoppeld zit aan je telnr.
  zondag 9 december 2018 @ 15:27:06 #17
254082 Extraneus
Nee, ik heb geen extra neus.
pi_183624916
quote:
1s.gif Op zondag 9 december 2018 15:25 schreef Leandra het volgende:

[..]

Bijna Amerikaans makkelijk, hier zou social engineering een stuk lastiger moeten zijn.
Ja, inderdaad.
  zondag 9 december 2018 @ 15:27:33 #18
254082 Extraneus
Nee, ik heb geen extra neus.
pi_183624921
quote:
0s.gif Op zondag 9 december 2018 15:26 schreef Banaanvragen het volgende:

[..]

Zinloos als deze gekoppeld zit aan een mailaccount wat je kan resetten middels je telefoonnummer. Enige alternatief is een speciaal mail account nemen wat niet gekoppeld zit aan je telnr.
Maar mijn e-mailaccount kent mijn telefoonnummer niet.
pi_183624963
quote:
0s.gif Op zondag 9 december 2018 15:05 schreef Extraneus het volgende:

[..]

Nee, maar kennelijk kunnen zij een telefoonnummer overzetten op een andere sim-kaart.
Nee dat kunnen ze niet, de NOS heeft het verkeerd overgenomen van RTLNieuws.

Nagoed, halve waarheid tegenwoordig, zowat iedere mobiele telefoonprovider is een internetprovider omdat ze 4g aanbieden, maar niet iedere internet provider is een mobiele operator (xs4all bv is alleen een internet provider op het vaste net dus zonder mobiele telefoons)
pi_183624969
quote:
0s.gif Op zondag 9 december 2018 15:27 schreef Extraneus het volgende:

[..]

Maar mijn e-mailaccount kent mijn telefoonnummer niet.
Dan ben je al een stuk minder vatbaar, maar het is niet geheel onmogelijk.
Bij welke provider heb jij een mailaccount?

[ Bericht 7% gewijzigd door #ANONIEM op 09-12-2018 15:31:12 ]
  zondag 9 december 2018 @ 15:31:41 #21
254082 Extraneus
Nee, ik heb geen extra neus.
pi_183624980
quote:
0s.gif Op zondag 9 december 2018 15:30 schreef Banaanvragen het volgende:

[..]

Nee dat kunnen ze niet, de NOS heeft het verkeerd overgenomen van RTLNieuws.
Maar wat kunnen ze dan wel?
  zondag 9 december 2018 @ 15:32:01 #22
254082 Extraneus
Nee, ik heb geen extra neus.
pi_183624985
quote:
0s.gif Op zondag 9 december 2018 15:30 schreef Banaanvragen het volgende:

[..]

Dan ben je al een stuk minder vatbaar, maar het is niet geheel onmogelijk.
Bij welke provider heb jij een mailaccount?
Ik heb Hotmail.
pi_183624996
quote:
0s.gif Op zondag 9 december 2018 15:31 schreef Extraneus het volgende:

[..]

Maar wat kunnen ze dan wel?
Zoals eerder
quote:
0s.gif Op zondag 9 december 2018 15:32 schreef Extraneus het volgende:

[..]

Ik heb Hotmail.
En je hebt nooit je mobiele telefoon nummer achter gelaten, bv bij het registreren (wat je je nu niet meer kan herinneren)? Probeer voor de gein eens je wachtwoord te resetten als je doet alsof je wachtwoord vergeten is.

anders ben je een stuk minder kwetsbaar
  zondag 9 december 2018 @ 15:35:19 #24
254082 Extraneus
Nee, ik heb geen extra neus.
pi_183625016
quote:
0s.gif Op zondag 9 december 2018 15:33 schreef Banaanvragen het volgende:

[..]

Zoals eerder
Maar hoe was het eerder dan? Of begrijp ik je verkeerd?
quote:
[..]

En je hebt nooit je mobiele telefoon nummer achter gelaten, bv bij het registreren (wat je je nu niet meer kan herinneren)? Probeer voor de gein eens je wachtwoord te resetten als je doet alsof je wachtwoord vergeten is.

anders ben je een stuk minder kwetsbaar
Ja, zou kunnen. Ik zal het proberen.

Ik heb het geprobeerd. Heel goed punt van je. Hotmail stelde voor om me te sms'en op mijn telefoonnummer terwijl ik dat had verwijderd bij mijn contactgegevens. Vervolgens bleek dat het nog stond bij mijn beveiligingsinformatie. Toen heb ik Hotmail gezegd me voortaan te mailen op een ander e-mailadres en met niet te sms'en. Nu heb ik een kruisverwijzing gemaakt van twee Hotmailadressen met elkaar.

[ Bericht 18% gewijzigd door Extraneus op 09-12-2018 15:44:23 ]
pi_183625342
quote:
0s.gif Op zondag 9 december 2018 15:35 schreef Extraneus het volgende:

[..]

Maar hoe was het eerder dan? Of begrijp ik je verkeerd?

[..]

Ja, zou kunnen. Ik zal het proberen.

Ik heb het geprobeerd. Heel goed punt van je. Hotmail stelde voor om me te sms'en op mijn telefoonnummer terwijl ik dat had verwijderd bij mijn contactgegevens. Vervolgens bleek dat het nog stond bij mijn beveiligingsinformatie. Toen heb ik Hotmail gezegd me voortaan te mailen op een ander e-mailadres en met niet te sms'en. Nu heb ik een kruisverwijzing gemaakt van twee Hotmailadressen met elkaar.
'zoals eerder' was een foutje, maar wat ze eerder konden met je account wat nu niet meer kan:
- sim wissel bij je provider laten uitvoeren
- ww (wachtwoord) reset van hotmail met een sms
- ww reset bij bol.com (voorbeeld), nieuwe ww in je mailbox
- shizzle bestellen bij bol.com, (via achteraf betalen, of als je het het hebt achter gelaten je creditcard gegevens) afhalen bij het postkantoor.

Wat eerder ook kon als je 2FA aan had staan.
- sim wissel bij je provider
- ww reset van hotmal
- 2fa je gegvens laten resetten (gaat vaak via mail en sms)
- ww reset van je bitcoin rekening
- inloggen op je bitcoin rekening met authy en je geresette wachtword
abonnement Unibet Coolblue
Forum Opties
Forumhop:
Hop naar:
(afkorting, bv 'KLB')