De Spaanse justitie scherpt de handhaving tegen sim-swapping aan en dwingt banken en providers tot actie.

  • Een rechterlijke uitspraak in Madrid verplicht WiZink en Vodafone-Lowi tot het terugbetalen van meer dan 4.000 euro vanwege simkaartfraude.
  • De rechtbank bekritiseert de operator vanwege "lakse" protocollen voor nummeroverdracht en simkaartduplicatie, en het gebrek aan betrouwbare identiteitsverificatie.
  • WiZink voldoet niet aan de strenge eisen voor betalingsauthenticatie doordat het niet detecteert dat de legitieme betaalterminal is gekaapt.
  • Het Spaanse Agentschap voor Gegevensbescherming (AEPD) heeft Digi, Orange en O2 al eerder gesanctioneerd voor soortgelijke tekortkomingen, terwijl het Ministerie van Economie een antifraudebrigade opricht die zich richt op banken en telecombedrijven.

Fraude met het dupliceren van simkaarten

Cybercriminaliteit gekoppeld aan SIM-uitwisseling Het probleem beperkt zich niet langer tot banken. Een recente uitspraak in Spanje heeft ook telefoonmaatschappijen in de schijnwerpers gezet, waarbij de rechtbanken nu een veel hoger beveiligingsniveau van hen eisen wanneer hun processen financiële fraude faciliteren.

In een omgeving waar de Persoonlijke financiën worden vrijwel volledig via de mobiele telefoon beheerd.De uitspraak van de rechtbank van eerste aanleg nummer 44 van Madrid is een duidelijke waarschuwing: als nummeroverdracht of een duplicaat-simkaart zonder adequate controles wordt verwerkt en dit leidt tot het plunderen van bankrekeningen, kan de telefoonmaatschappij uiteindelijk samen met de bank de rekening betalen.

Wat er in de zaak in Madrid is gebeurd: valse nummeroverdracht en diefstal van meer dan 4.000 euro.

De zaak die door de rechtbank van Madrid wordt geanalyseerd, begint met een neppe overdraagbaarheid van Movistar naar Lowi (een merk van Vodafone) dat de abonnementhouder nooit had aangevraagd. Een derde partij is erin geslaagd een duplicaat simkaart te laten uitgeven aan de betrokkene en deze te activeren op een nieuw abonnement op diens naam, zonder dat iemand de identiteit van de betrokkene betrouwbaar heeft geverifieerd.

Doordat de spoorlijn nu in handen van de criminelen was, konden ze SMS-berichten en verificatiecodes ontvangen Dit was nodig om gebruik te kunnen maken van WiZink's online bankieren. Ze hebben de inloggegevens gewijzigd, nieuwe wachtwoorden aangevraagd en verschillende transacties uitgevoerd met twee creditcards die aan de klant gekoppeld waren.

In totaal werden de volgende items geladen. Ongeautoriseerde transacties ter waarde van 4.047,91 euroHet geld werd via drie afzonderlijke transacties overgemaakt. De klant was in het buitenland toen het allemaal gebeurde, dus hij had geen toegang tot zijn eigen telefoonlijn, die door de oplichters was overgenomen.

Het slachtoffer ontdekte ongeautoriseerde transacties op andere rekeningen en Hij heeft zowel de politie als de betrokken instanties op de hoogte gesteld. (terugvordering van fondsenWiZink heeft de kosten aanvankelijk terugbetaald, maar heeft ze later opnieuw doorgestuurd met de bewering dat het om een ​​oplichting door een derde partij ging en elke verantwoordelijkheid afwijzend.

Geconfronteerd met deze situatie nam de Vereniging van Financiële Gebruikers (Asufin) de verdediging van de consument op zich en klaagde zowel WiZink als Vodafone-Lowi aan, met het argument dat de fraude had plaatsgevonden omdat ernstige beveiligingslekken in portabiliteit en betalingsauthenticatieDe rechter gaf hen uiteindelijk op alle punten gelijk.

Waarom de rechtbanken de exploitanten de schuld geven: "zeer lakse" identiteitscontroles.

Een van de meest opvallende elementen van de uitspraak is de kracht waarmee de rechtbank de protocollen van Lowi bekritiseert. Het vonnis acht bewezen dat het bedrijf Effectieve identificatie was niet vereist bij het verwerken van de portabiliteit of bij het versturen van de duplicaat-simkaart.Naast het simpelweg opgeven van een postadres waarnaar de kaart verzonden moet worden, is er een probleem dat verband houdt met fouten bij de operatorverificatie.

De rechter spreekt van "zeer lakse" eisen in vergelijking met andere telecomaanbieders en benadrukt dat dit in de praktijk zo is. Iedereen kon de nieuwe simkaart ophalen op het aangegeven adres.zonder het eigendom van de lijn te bewijzen. De rechtbank beschouwt dit als een "enorme inbreuk op de beveiliging" in een tijd waarin mobiele telefoons de sleutel vormen tot toegang tot digitaal bankieren.

Het argument wijst er ook op dat Vodafone een aanzienlijke hoeveelheid heeft opgebouwd. een geschiedenis van sancties voor identiteitsdiefstal en frauduleuze duplicatenHet Spaanse Agentschap voor Gegevensbescherming (AEPD) heeft het bedrijf al een boete van vier miljoen euro opgelegd omdat het de uitgifte van simkaarten op naam van derden toestond, wat tot diverse vormen van bankfraude leidde.

In deze nieuwe zaak begrijpt de rechtbank dat er sprake is van een een direct causaal verband tussen de nalatigheid van de operator en het succes van de fraudeZonder die ongegarandeerde nummeroverdracht, zo redeneert de rechter, zou het niet mogelijk zijn geweest om de lijn over te nemen, de sms-codes te onderscheppen of toegang te krijgen tot het internetbankieren van de klant.

In de uitspraak wordt ook opgemerkt dat, ondanks het feit dat men al jaren op de hoogte was van de toename van SIM-uitwisseling, Er waren onvoldoende maatregelen genomen. om het overdraagbaarheidsproces en de uitgifte van duplicaten te beschermen, wat de beoordeling van het gedrag van de operator verzwaart.

Verantwoordelijkheid van WiZink: tekortkomingen in de sterke authenticatie van betalingen

Ook de bank komt er niet goed vanaf. De rechtbank oordeelt dat WiZink Voldeed niet aan de strenge authenticatieverplichtingen.het belang van de benadrukken authenticatie door selfiesDe regelgeving voor betalingsdiensten in de Europese Unie vereist de combinatie van verschillende onafhankelijke beveiligingselementen (zoals kennis, bezit en biometrie).

De resolutie benadrukt met name dat de entiteit Het systeem detecteerde niet dat het element "bezit" was aangetast.De terminal die de transacties valideerde, was niet langer in handen van de rechtmatige eigenaar, maar van de fraudeur die de simkaart had gedupliceerd. Desondanks maakte het systeem het mogelijk om wachtwoorden te wijzigen en transacties uit te voeren zonder dat er effectieve waarschuwingen werden geactiveerd.

De uitspraak vestigt ook de aandacht op het gemak waarmee ze daartoe in staat waren. Inloggegevens wijzigen met alleen gegevens zoals het ID-nummer. van de getroffen partij, iets dat, in combinatie met de kaping van de mobiele lijn, een vrijwel vrij spel creëerde voor cybercriminelen.

Volgens de rechtbank is WiZink Het bewees niet dat de operaties met een adequaat beveiligingsniveau waren uitgevoerd. Hij leverde evenmin de vereiste technische documentatie aan met betrekking tot authenticatiesystemen, gebruikte apparaten of interne toegangslogboeken. Dit gebrek aan bewijs werkt in zijn nadeel.

De rechter stelt dat zowel de onveilige overdraagbaarheid als het gebrek aan robuuste betalingscontroles bijdragende oorzaak van de schadeHet is daarom niet gepast om schuldpercentages toe te wijzen. Beide partijen moeten gezamenlijk aansprakelijk worden gehouden voor de schade die de cliënt heeft geleden.

Gezamenlijke veroordeling: banken en telecombedrijven zitten in hetzelfde schuitje wat betreft SIM-swapping.

De uitspraak van de rechtbank van eerste aanleg nr. 44 van Madrid gelast niet alleen de teruggave van het frauduleus verkregen geld. De rechtbank verklaart dat WiZink en Vodafone-Lowi zijn gezamenlijk aansprakelijk. van fraude, zodat een van beide partijen gedwongen kan worden het volledige bedrag te betalen, plus wettelijke rente en kosten, en vervolgens intern een vordering kan instellen tegen de andere partij als zij dat passend acht.

De resolutie benadrukt dat “zonder draagbaarheid Zonder WiZink zou er geen toegang zijn geweest en zonder de WiZink-inbreuk "De voorzieningen zouden niet zijn getroffen." Met andere woorden, beide nalatige handelingen waren essentieel voor het tot stand komen van de fraude.

Voor Asufin is dit element cruciaal omdat Het breekt met het idee dat alleen banken de last van juridische problemen zouden moeten dragen. Wat digitale fraude betreft, heeft de vereniging al lange tijd betoogd dat in een volledig gedigitaliseerd financieel systeem alle technologische tussenpersonen die betrokken zijn bij de betalingsketen medeverantwoordelijkheid dragen wanneer hun handelen de deur openzet voor criminaliteit.

De uitspraak benadrukt ook het gedrag van de betrokken partij: de rechtbank begrijpt dat de cliënt Hij handelde nauwgezet; hij ging niet onzorgvuldig om met zijn gegevens. en meldde de fraude zodra hij aanwijzingen had, wat elke poging om hem een ​​deel van de schuld toe te schrijven uitsluit.

Hoewel er binnen twintig dagen beroep kan worden aangetekend tegen de uitspraak, is de symbolische betekenis ervan duidelijk: Dit schept een belangrijk precedent in de strijd tegen simkaartfraude in Spanje. en geeft een duidelijke boodschap aan banken en telecomaanbieders over de verplichting om hun systemen te versterken.

Een groeiend probleem: Digi, Orange en O2 beboet voor soortgelijke tekortkomingen.

De zaak WiZink en Vodafone-Lowi is geen op zichzelf staand incident. Parallel aan deze uitspraak heeft het Spaanse Agentschap voor Gegevensbescherming (AEPD) een soortgelijke uitspraak gedaan. een geschiedenis van sancties tegen verschillende telecombedrijven in elkaar weven vanwege ernstige tekortkomingen in hun identiteitsverificatieprocessen en in de afhandeling van valse claims inzake gegevensoverdracht.

Een van de meest recente resoluties is een boete die eruit springt. 200.000 euro aan Digi voor een geval van simkaartverwisseling. In dit geval verkreeg een derde partij een duplicaat simkaart zonder dat het bedrijf de identiteit van de aanvrager correct had geverifieerd. De methode was vergelijkbaar: met de lijn op hun naam geregistreerd, kon de crimineel toegang krijgen tot het internetbankieren van het slachtoffer en namens hem of haar transacties uitvoeren.

Deze sanctie komt bovenop een andere sanctie. 150.000 euro aan dezelfde exploitant voor een ernstige schending van de Algemene Verordening Gegevensbescherming. In dat geval werd een frauduleus contract geregistreerd en werd de betrokkene vervolgens ten onrechte opgenomen in incassodossiers voor een schuld die hij of zij nooit had opgelopen.

Ook Orange is onder de loep genomen. Het Nationaal Hof heeft bevestigd dat het bedrijf schending van de gegevensbeschermingsvoorschriften door het uitgeven van dubbele simkaarten zonder de identiteit van de aanvrager naar behoren te verifiëren in incidenten die plaatsvonden tussen 2019 en 2020. Hoewel het Spaanse Agentschap voor Gegevensbescherming (AEPD) aanvankelijk een boete van 700.000 euro oplegde, verlaagde de rechter deze tot 300.000 euro vanwege de snelle reactie van het bedrijf. Het bedrijf heeft de zelfbedieningskiosken verwijderd en de activeringsprotocollen aangescherpt..

O2 registreerde in 2023 de eerste geval van eSIM-verwisseling Ontdekt door het Spaanse Agentschap voor Gegevensbescherming (AEPD). Bij dit incident hebben de aanvallers het e-mailadres van de klant gewijzigd en een virtuele kopie van de lijn aangevraagd. Omdat het een eSIM betrof, werd de activering op afstand uitgevoerd, zonder dat een fysieke kaart nodig was. het gebrek aan robuustheid van de validatieprocedures om de volledige controle over het nummer en daarmee de bijbehorende diensten te verkrijgen.

Institutionele reactie: van het Good Practices Forum tot de antifraudebrigade

De opeenvolging van fraudegevallen en sancties heeft uiteindelijk geleid tot de SIM-swapping op de politieke en regelgevende agendaAsufin, dat veel van deze zaken voor de rechter heeft gebracht, maakt deel uit van het Forum voor Goede Financiële Praktijken, dat in 2022 is opgericht door het Ministerie van Economie, Handel en Bedrijven.

Vanuit dat platform heeft de vereniging aangedrongen op de Financiële fraude wordt beschouwd als een van de meest urgente problemen voor consumenten. en om maatregelen te coördineren met de nieuwe belastingcontroleHet doel is dat banken, telecombedrijven en autoriteiten concrete maatregelen coördineren, zowel preventief als compenserend voor de slachtoffers.

Na afloop van de laatste sessie van dit forum, die plaatsvond op 10 december, kondigde de minister van Economie, Carlos Cuerpo, de invoering aan van een antifraudebrigade gespecialiseerd in digitale financiële misdrijvenDeze eenheid zal de directe deelname van de telecommunicatiesector kennen, ervan uitgaande dat het probleem niet langer uitsluitend vanuit een bankperspectief kan worden aangepakt.

De uitspraak van de rechtbank in Madrid past perfect in deze strategie: Het versterkt het idee dat de beveiliging van gegevens en communicatie een wettelijke verplichting is. en geen medeplichtige aan de dienst. Als de protocollen falen, kunnen de economische kosten van de misdaad rechtstreeks voor rekening van de bedrijven komen.

Voor gebruikers betekenen deze stappen vooruitgang in de bescherming tegen steeds geavanceerdere oplichtingspraktijken. De verwachting is dat, geconfronteerd met het risico miljoenen aan schadevergoedingen en boetes te moeten betalen, nieuwe technieken tegen fraude Technologische verbeteringen zullen banken en telecombedrijven ertoe aanzetten hun beveiligingsnormen te verhogen en sneller te reageren wanneer verdachte transacties worden gemeld.

Al deze gerechtelijke en regelgevende activiteiten schetsen een beeld waarin de SIM-swapping is niet langer een op zichzelf staande vorm van fraude met duidelijke daders. Het is uitgegroeid tot een probleem dat het hele digitale ecosysteem raakt: van de operator die de lijn beheert tot de instantie die betalingen autoriseert, inclusief de publieke toezichthouders die de spelregels vaststellen. Hoewel er nog een lange weg te gaan is, wijzen de meest recente resoluties erop dat degenen die hun processen niet beveiligen steeds minder ruimte hebben om weg te kijken wanneer een klant ziet dat zijn rekening leeggehaald wordt na een simpele simkaartduplicatie.

Oplichting met de naam van het postkantoor
Gerelateerd artikel:
Bescherm uw e-commerce: effectieve strategieën tegen fraude

Voeg dit toe als voorkeursbron in Google.