Vacaturefraude bij banken in 21 landen verdrievoudigd
Het aantal mensen dat vacaturefraude bij hun bank meldt, is in een jaar tijd meer dan verdrievoudigd. Dat blijkt uit nieuwe cijfers van fraudedetectiebedrijf BioCatch. Het bedrijf bundelde meldingen van meer dan 370 banken en andere financiele instellingen in 21 landen die zijn software gebruiken.
Het aantal slachtoffers van vacaturefraude steeg de afgelopen twaalf maanden met 258%. Geen enkele andere vorm van oplichting groeide zo snel. Het totale aantal gemelde fraudegevallen bij dezelfde instellingen nam met 35% toe.
De cijfers laten ook zien waar deze oplichting plaatsvindt. Negen op de tien fraudesessies beginnen inmiddels op een mobiel apparaat. Bij klassieke ongeautoriseerde fraude, waarbij een crimineel de rekening bedient zonder dat de eigenaar daar iets mee te maken heeft, gaat het in 75% van de gevallen om mobiel.
Aankoopfraude komt het vaakst voor, beleggingsfraude kost het meest
Beleggingsfraude bleef de duurste categorie. Een gemiddeld geval kwam uit op $6.600, bijna vijf keer het gemiddelde van alle soorten oplichting samen.
Aankoopfraude was opnieuw de meest voorkomende vorm, goed voor bijna een derde van de gemelde gevallen. Tegelijk lag het gemiddelde schadebedrag in alle vier de onderzochte regio's het laagst: Noord-Amerika, Europa, Latijns-Amerika en Azie-Pacific.
Datingfraude groeide het minst, met 23% meer slachtoffers. In alle regio's behalve Latijns-Amerika duurde deze vorm van oplichting ook het langst, vaak weken of maanden.
Een fraudesessie van 15 minuten ontleed
Om te laten zien waar een bank kan ingrijpen voordat het geld van de rekening verdwijnt, ontleedden de onderzoekers een fraudesessie van ongeveer 15 minuten.
Toen de klant inlogde, was hij in gesprek aan de telefoon en stond er software voor toegang op afstand op zijn toestel. Volgens de onderzoekers zegt dat telefoongesprek op zichzelf weinig. Gemiddeld is er bij slechts 30% van de activiteit die als telefonische oplichting via social engineering wordt gemeld, sprake van een lopend gesprek tijdens de sessie. De meeste van die gevallen zouden met die controle dus niet worden opgemerkt.
Op de overzichtspagina's van de rekening deed de klant twee minuten lang vrijwel niets. Bij het toevoegen van een nieuwe begunstigde voerde hij het rekeningnummer in groepjes van drie cijfers in, met telkens een korte pauze tussen elk groepje. De onderzoekers koppelen dat patroon aan iemand die cijfers voorgelezen krijgt via de telefoon. De overboeking ging naar een begunstigde die nog nooit eerder geld had ontvangen, het bedrag week sterk af van het gebruikelijke gedrag van de klant en op het controlescherm kwamen de aanrakingen steeds op dezelfde plek terecht.
De bank toonde tijdens de sessie waarschuwingen in de app. De klant drukte op het controlescherm op "terug" en zag af van de overboeking nog voordat de bank zelfs maar een risicoscore had opgevraagd.
Volgens de onderzoekers moest de klant zelf tot dat besluit komen. Slachtoffers die rechtstreeks te horen krijgen dat ze worden opgelicht, verzetten zich vaak, en oplichters bereiden hen precies op dat moment voor: "De bank gaat proberen je tegen te houden. Luister niet naar ze. Ze snappen het niet."
Kleine betalingen, geldezelrekeningen en sextortion
Erin West, oud-aanklager en oprichter van Operation Shamrock, bezocht in juli Nigeria en waarschuwde dat banken mogelijk op de verkeerde plekken zoeken. Netwerken van fraudecentra zijn daar al gevestigd. In december 2024 arresteerde de Nigeriaanse Economic and Financial Crimes Commission 792 mensen, onder wie 148 Chinezen, bij een operatie voor cryptobeleggings- en datingfraude in een gebouw van zeven verdiepingen op Victoria Island.
De oudere, lokale fraude die West zag, draait om cadeaukaarten, overboekingen, Venmo, Cash App en peer-to-peerbetalingen die in kleine bedragen worden opgeknipt. Het geld belandt op rekeningen van geldezels, waaronder digitale portemonnees van fintechbedrijven die je met weinig meer dan een telefoonnummer kunt openen.
De schadelijkste variant richt zich op kinderen. Bij financiele sextortion haalt een oplichter een jongen, meestal tussen de 13 en 17 jaar, over om een compromitterende foto te sturen en eist daarna $100, $200 of een cadeaukaart om die niet naar zijn vrienden en familie te sturen. FinCEN, de afdeling financiele criminaliteit van het Amerikaanse ministerie van Financien, telde sinds 2021 ten minste 36 Amerikaanse tieners die zelfmoord pleegden in zaken die met deze misdaad in verband worden gebracht. West beschouwt dat als een minimum, omdat het alleen om Amerikaanse meldingen gaat. NCMEC, het Amerikaanse National Center for Missing & Exploited Children, registreert inmiddels 137 meldingen van financiele sextortion per dag.
"Jongens sterven om bedragen die geen enkel monitoringsysteem ooit heeft moeten opmerken", schreef West.
Ze wil dat banken ontvangende rekeningen net zo nauwlettend in de gaten houden als verzendende, omdat geldezelrekeningen geld in een en dezelfde sessie binnenhalen en weer doorsluizen. Als dat gebeurt, is terughalen mogelijk. Een Nigeriaanse rechercheur nam een Amerikaanse aangifte over een verlies van ongeveer $50.000 door pig butchering en volgde het geld via vijf bankrekeningen naar twee vrachtwagens die met de opbrengst waren gekocht. Hij nam de vrachtwagens in beslag en startte een procedure voor civielrechtelijke verbeurdverklaring. De zaak loopt nog in hoger beroep.
Onze analyse
De cijfers van BioCatch wijzen erop dat het fraudeprobleem voor banken verschuift van gestolen inloggegevens naar gemanipuleerde klanten. Als de rekeninghouder zelf inlogt, de authenticatie doorloopt en de betaling goedkeurt, hebben veel traditionele controles niets om op aan te slaan. De aandacht voor gedragssignalen zoals inactiviteit, cijfer voor cijfer typen en geclusterde tikken weerspiegelt die verschuiving.
Ook de mobiele cijfers zijn van belang. Nu de meeste fraudesessies op telefoons beginnen, is het toestel het belangrijkste strijdtoneel geworden. Dat sluit aan bij de gestage stroom Android-bankmalware en misbruik van toegang op afstand gericht op gebruikers van mobiel bankieren.
Het punt van West over kleine betalingen is waarschijnlijk het lastigst aan te pakken. Drempels die zijn ingesteld om grote overboekingen te onderscheppen, missen een eis van $100 in cadeaukaarten, en fintechportemonnees met een lichte registratieprocedure blijven een makkelijke landingsplek voor geld van geldezels. Het is de moeite waard om te volgen of banken en toezichthouders inkomende geldstromen naar pas geopende rekeningen als zelfstandig risicosignaal gaan behandelen, en of de opmars van vacaturefraude zich doorzet in de cijfers van volgend jaar.
