Svindlerne kendte det stjålne korts CPRs nummer – men hvorfor bruger “banker” ikke deres hjerne ?
Hvorfor beder banker ved kontostart ikke deres kunder om at finde f.eks. 5 spørgsmål + svar, som banken kan bruge til at afgøre om det er kunden eller en svindler, der ringer ?
F.eks. kunne det være spørgsmål som
- hvad hedder din hund?
- hvilket år mødte du din kone?
- hvad hedder dit første barn?
- Hvilken kommune blev du født i?
- hvad hedder din bedste ven?
- Hvilken bil har du ?
- Hvilken bil havde du før ?
Den slags spørgsmål vil en svindler jo aldrig kunne svare på – i hvert fald ikke på f.eks. 3 stks
Endelig kunne banken jo også lige bagefter RINGE til kunden.
På den simple måde vil spoofing blive afsløret med det samme …
Og så kunne banken jo – når et forsøg på spoofing var afsløret, bede kunden om at komme med 5 nye spørgsmål+svar …
Taget herfra

Det er i en række tilfælde lykkedes svindlere at narre ti banker, blandt andet Danske Bank, Sydbank og Nordea.
Det skriver faktamediet TjekDet på baggrund af lydoptagelser, som stammer fra et kriminelt svindelnetværks egne computere.
Datamaterialet er fremskaffet af hackere. TjekDet har fået adgang til materialet gennem et samarbejde med et efterretningsfirma.
På lydoptagelser kan man høre svindlerne ringe og udgive sig for at være bankkunder.
Det lykkes blandt andet svindlerne at få genåbnet spærrede kort. Det lykkes også at få hævet beløbsgrænsen på ægte kunders konti.
I flere tilfælde er svindlerne så godt klædt på, at de kan svare på bankens kontrolspørgsmål om den bankkunde, de udgiver sig for at være.
TjekDet har fundet flere eksempler på, at bankernes sikkerhedsprocedurer er hullede.
På en af optagelserne hører man en svindler blive bedt om at oplyse sit CPR-nummer – altså det CPR-nummer, der tilhører den ægte bankkunde.
Svindleren bliver desuden bedt om at bekræfte, at han har foretaget de betalinger, der har fået kortet spærret. Han svarer ja.
Hele seancen varer præcis et minut, skriver TjekDet.
I andre tilfælde stiller bankerne en række komplicerede opfølgende sikkerhedsspørgsmål, som svindlerne er lang tid om at svare på. Det kan være, hvilket lægehus vedkommende har.
Alligevel får de genåbnet kortene.
Kun én bank stiller op til interview. Sparekassen Danmarks direktør, Kim Mouritsen, siger til TjekDet, at der evalueres grundigt, men at fejl kan ske.
– Så længe vi har menneskehænder på noget, kan der jo ske fejl, siger han.
– Men hvis vi opdager, at vi har lavet sådan en fejl her, så tager vi selvfølgelig straks kontakt til kunden og beklager og siger, at det ikke får konsekvenser for kunden. Det vil sige, at vi erstatter beløbet.
Han forklarer, at en del af proceduren er, at det telefonnummer, som kunden ringer fra, vises på en skærm.
Men det er langtfra en sikker foranstaltning. Ved hjælp af såkaldt spoofing kan en svindel-sms eller et opkald nemlig manipuleres til at se ud, som om den kommer fra en anden afsender.
Dernæst kan bankmedarbejderen spørge om CPR-nummer. Men det sidder svindleren også ofte med.
Kim Mouritsen siger derfor til TjekDet, at det er svært at lave noget, der ‘er så brandsikkert, at ilden ikke går igennem’, medmindre man beder kunder møde fysisk op.
Antallet af såkaldte spoofing-opkald er steget de seneste år. Der har været en lang række eksempler flere steder i landet på ældre, der ringes op af bedragere, der udgiver sig for at være fra politiet eller en bank.
I flere tilfælde har ofrene mistet store summer penge.
Taget herfra
Hvad med Multi-factor authentication (MFA)? Svindleren beder om noget fra en bankkonto. Banken kontakter kontoens ejer gennem et på forhånd kendt telefon nummer eller email address med en eller anden kode som svindeleren skal gengive.
På den anden side set er hele hurlumhejen selvskabte af det danske finansvæsen i deres iver at skubbe alle mod digital penge. Også lille fru Larsen fra Bispensgade som forstår ikke disse kort og koder og sikkerhedsforanstaltninger. Hun vil bare købe ind.
Hvorfor er jeg ikke overrasket over danske bank..
Jeg modtager en masse fake emails om, at jeg skal opdatere mine kontooplysninger bl.a jævnligt om at jeg skal opdatere mine brobiz konto. Jeg har ikke nogen brobizz og svarer selvfølgelig ikke. Men hvorfor truer og forfølger de selskaber, ikke dem, der misbruger dem 24syv? Hvor svært kan det være? De har deres email adresser til en start.