Wie op 6 oktober een sms van “ING” kreeg met de mededeling dat er een creditcard aan Google Wallet is toegevoegd, heeft te maken met oplichters. Het bericht vraagt je direct te bellen naar 020 399 0124 als jij dat niet was. Dat nummer is niet van de bank. Het consumentenprogramma Opgelicht?! waarschuwde er dinsdag voor, en de truc is slimmer dan hij op het eerste gezicht lijkt.
Wat er in de sms staat
De tekst is kort en zakelijk. Je creditcard is “succesvol toegevoegd” aan Google Wallet, en was je dat niet, dan moet je meteen de “alarmlijn” bellen. Als afzender staat er gewoon ING, waardoor het bericht in hetzelfde gesprek kan belanden als echte berichten van je bank. Dat laatste is geen bewijs dat het klopt. Een afzendernaam in een sms is net zo makkelijk te vervalsen als het nummer waarmee iemand je belt, iets wat we eerder zagen bij de truc waarbij je eigen nummer je opbelt.
Opvallend is dat er geen link in hoeft te zitten. Oplichters hebben de link steeds vaker niet nodig, ze willen dat jij belt. Daarmee omzeilen ze de waarschuwing die veel mensen inmiddels kennen (klik niet op links in een sms), en krijgen ze je aan de lijn bij iemand die zich voordoet als medewerker van de bank.
Wat er gebeurt als je belt
Het hele bericht is gebouwd op schrik. Iemand anders zou jouw creditcard in zijn telefoon hebben gezet en daarmee kunnen betalen, dus je wilt dat stoppen. Aan de telefoon word je dan geholpen door een vriendelijke “fraudemedewerker” die met je meedenkt. Het verloop van zo’n gesprek is bekend van eerdere bankhelpdeskfraude. Je moet een code doorgeven om “de kaart te blokkeren”, een app installeren voor “controle op afstand”, of geld overmaken naar een “veilige rekening”. Elk van die stappen geeft de oplichter wat hij nodig heeft.
Eerlijk gezegd vind ik dit een van de vervelendste varianten van het moment. Juist wie oplet en snel wil handelen, loopt erin. Het advies “bel even de bank” is goed, maar alleen als jij het nummer kiest.
Zo herken je de nep-sms
- Het nummer in het bericht is niet het nummer van ING. Zoek het echte nummer altijd zelf op via ing.nl of bel vanuit de ING-app.
- Het bericht speelt op je gevoel. Haast en schrik zijn het gereedschap van de oplichter.
- Volgens ING zelf vraagt de bank nooit via sms of mail om in te loggen. Krijg je zo’n bericht, verwijder het dan.
- Apps van de bank installeer je alleen via de officiële appwinkels, nooit via een link of op aanwijzing van een beller.
Wat je doet als je de sms hebt gehad
Heb je niet gebeld, verwijder het bericht dan. Twijfel je of er echt iets met je kaart is gebeurd, open dan zelf de ING-app of ga naar ing.nl en neem van daaruit contact op.
Heb je wel gebeld en iets doorgegeven, een code, een inlog of een overboeking, bel dan meteen je bank via het nummer op de achterkant van je pas en doe aangifte. Je kunt het ook melden bij de Fraudehelpdesk. Wat er daarna met zo’n melding gebeurt lees je in ons eerdere stuk. En wie zijn bankapp en mail toch al eens wilde dichttimmeren, kan beginnen met tweestapsverificatie aanzetten.
Krijg je een vergelijkbare sms met een ander nummer of namens een andere bank, dan geldt precies hetzelfde. Het nummer uit het bericht bel je nooit.







