Lifestyle

Android-gebruikers opgelet: criminelen misbruiken Google Pay om je rekening te plunderen

Betaal jij zonder na te denken alles met je smartphone? Dan is het tijd om héél goed op te letten. Cybercriminelen hebben het namelijk massaal gemunt op de nfc-chip in je Android-toestel. Met een paar angstaanjagend slimme trucs trekken ze binnen no-time je complete bankrekening leeg.

Florine Holtman
3 minuten
Google Pay
Google Pay.

Het contactloos betalen via Google Pay is een zegen voor de luie consument, maar inmiddels ook een goudmijn voor het dievengilde.

Beveiligingsgigant Kaspersky heeft de alarmbellen hardhandig geluid. Zo schrijf de site Android Planet. De cijfers liegen er niet om: in de eerste vier maanden van dit jaar is het aantal gerichte cyberaanvallen op de nfc-chip in Android-telefoons met maar liefst 188 procent geëxplodeerd in vergelijking met dezelfde periode vorig jaar. Kaspersky registreerde in hun systemen alleen al dik 35.600 van dit soort 'digitale overvallen'.

De nfc-technologie - die ooit in 2010 debuteerde op de iconische Samsung Nexus S - is inmiddels niet meer weg te denken. Vanaf 2020 zit de chip standaard ingebouwd in vrijwel elke degelijke smartphone. Juist die gigantische populariteit maakt het nu het favoriete doelwit van gewetenloze boeven. En hun werkwijzen worden helaas steeds geraffineerder. Panorama zet de twee gevaarlijkste trucs op een rij.

Truc 1: de malware-valstrik en de gekopieerde bankpas

Het begint zoals bijna elke digitale babbeltruc: je ontvangt een WhatsApp-bericht of sms'je dat zogenaamd van je bank afkomstig is. Het smoesje? Er is een 'dringende systeemupdate' nodig of er is een probleem met de veiligheid van je account. Wie in de stress schiet en op de meegestuurde link klikt, installeert onbewust direct schadelijke software (malware) op zijn toestel.

Zodra de malafide app op je telefoon staat, verschijnt er een melding in beeld met het dringende verzoek om je fysieke bankpas tegen de achterkant van je toestel te houden én je pincode in te toetsen. Op dat moment slaat de val dicht.

De zojuist geïnstalleerde software leest via de nfc-chip geruisloos al je pasgegevens uit en sluist deze direct door naar de criminelen. De boeven kopiëren deze data vervolgens naar hun eigen smartphone, waarmee ze probleemloos pinbetalingen kunnen doen of je accounts leegtrekken bij een geldautomaat terwijl jij thuis op de bank zit.

Truc 2: de pinautomaat-goocheltruc

De tweede oplichtingsmethode is zonodig nóg sluwer. Ook hier word je via een nepbericht of een dwingend telefoontje van de 'bank' verleid om een frauduleuze app te installeren. Eenmaal geïnstalleerd vraagt deze app om ingesteld te worden als jouw standaardmethode voor contactloos betalen.

Wat je niet weet, is dat de app op de achtergrond een directe verbinding opzet met de server van de oplichters. Zij sturen vervolgens de nfc-gegevens van hún bankpas naar jóúw smartphone. De slachtoffers krijgen daarna de telefonische instructie om naar een fysieke geldautomaat te gaan en daar – zogenaamd om de rekening 'veilig te stellen' – geld te storten.

Wanneer je je smartphone tegen de nfc-lezer van de pinautomaat houdt, communiceert de automaat niet met jouw rekening, maar met de gekoppelde pas van de criminelen. Je stort het geld dus direct in de zakken van de boeven. Omdat je de transactie zelf uitvoert, duurt het vaak lang voordat de fraude überhaupt wordt opgemerkt.

Hoe voorkom je dat je wordt geplunderd?

De gouden regel blijft: wees achterdochtig. Banken communiceren vrijwel nooit over acute beveiligingsproblemen of updates via WhatsApp of sms. Dat gebeurt via de officiële, beveiligde bankapp of via ouderwetse post.

Krijg je het verzoek om buiten de officiële Google Play Store om een app te downloaden? Doe het niet. Door alleen apps uit de officiële store te installeren, verklein je het risico op malware al aanzienlijk. Blijf daarnaast altijd trouw aan Google Pay als je standaard betaalmethode en sta niet toe dat vage, nieuw geïnstalleerde apps deze positie overnemen.