Gisteren is het T-Mobile Beheer account van het bedrijf van mijn ouders gekaapt. Een medewerker kon ineens niet meer bellen, waarna bleek dat er een simswap had plaatsgevonden en dat telefoonnummer dus “gekaapt” was. Na een telefoontje met de klantenservice is de betreffende simkaart direct geblokkeerd.
Na dat gesprek wilden we proberen in te loggen op de T-Mobile Beheer omgeving, waarbij we merkten dat het wachtwoord niet meer werkte. Daarom had ik een nieuw wachtwoord aangevraagd, waarna de melding verscheen “het tijdelijke wachtwoord is naar d*********6@o****k.com gestuurd” (met de sterretjes erin, dus we konden uiteraard niet het hele e-mail adres zien). Dit e-mail adres is niet het domein van het bedrijf, dus er gingen gelijk alarmbellen rinkelen, waarna we direct weer de klantenservice hebben gebeld.
Na uitgebreide verificatie met de klantenservice hebben ze het hele e-mail adres opgenoemd - het blijkt dus dat de hackers een e-mail adres met mijn naam erin hadden gemaakt, eindigend op @outlook.com. Vervolgens hadden ze de klantenservice gebeld en het e-mail adres aan laten passen naar dit adres, met de reden dat “de medewerker van wie het oorspronkelijke e-mail adres was, niet meer werkzaam is bij het bedrijf”. Een asociale actie, maar wel slim, dat moet ik ze nageven.
Als klap op de vuurpijl bleek ook nog eens dat er 5 nieuwe iPhone 13’s (!!!!) waren besteld om af te leveren op een adres in Rotterdam. Betaling bij eerstvolgende factuur en de rest via maandelijkse afbetaling. Deze stonden voor morgen gepland bij AMP, dus kon de T-Mobile medewerker nog net op tijd annuleren.
Inmiddels is er een case aangemaakt voor de afdeling fraude, en omdat de betreffende bestellingen zijn geannuleerd is de schade gelukkig beperkt gebleven.
Ik deel dit met name om anderen te waarschuwen - hierbij een aantal opmerkingen en een vraag:
- Op het bedrijfsaccount is “uitgebreide verificatie” aangezet. Telkens als er naar de klantenservice gebeld wordt namens het bedrijf, worden extra controlevragen gesteld.
- Advies van de medewerker was tevens om fysiek naar een T-Mobile winkel te gaan en daar een “wachtwoord voor de klantenservice” in te laten stellen, dus als we dan de klantenservice bellen moet altijd dat wachtwoord worden gegeven voordat men verder kan gaan.
- Vraag: krijgt T-Mobile Beheer, net als My T-Mobile, binnenkort ook tweestapsverificatie? We vermoeden dat de hacker het wachtwoord van Beheer in handen heeft gekregen en daarmee de simswap heeft uitgevoerd, waarna de volgende stappen makkelijker werden. Met 2FA zou dit al veel moeilijker zijn geweest
Eind goed, al goed. Maar ik hoop dat dit anderen in de toekomst bespaard kan blijven, bijv. door zaken als 2FA standaard uit te rollen voor (zakelijke) klanten en klanten proactief te informeren over de mogelijkheden om hun account beter te beveiligen.