Een nieuw onderzoek van de Universiteit van Wenen heeft iets bevestigd waarvan elke Amerikaanse WhatsApp-gebruiker hoopte dat het nooit zou gebeuren. Criminelen kunnen nu identificeren welke telefoonnummers actief zijn geregistreerd op WhatsApp en ze matchen met openbare profielfoto's en About-statussen. Dat zijn 137 miljoen bevestigde accounts in de VS die plotseling in kaart zijn gebracht, gelabeld en klaar voor uitbuiting.
En als 44 procent van deze accounts een openbare profielfoto en 33 procent een openbare About-tekst heeft, worden de gegevens een goudmijn voor oplichters. Een geldig nummer plus een gezicht plus een vleugje persoonlijk detail is alles wat een crimineel nodig heeft om geraffineerde social engineering-aanvallen uit te voeren.
Hieronder staat wat dit vandaag de dag betekent voor Amerikaanse gebruikers.
In een notendop:
- Van 137 miljoen Amerikaanse WhatsApp-nummers is bevestigd dat ze actief zijn.
- 44 procent vertoonde openbare profielfoto's en 33 procent had openbare Over teksten
- Deze gegevens vormen de voedingsbodem voor het verwisselen van simkaarten, oplichtingspraktijken en gerichte phishing.
- Het maakt ook politieke micro-targeting en surveillance mogelijk.
- Gebruikers in de VS moeten WhatsApp beveiligen, SIM-rechten vergrendelen en openbare profielgegevens verbergen.
Het verwisselen van simkaarten is al een miljardenprobleem in de VS. Deze nieuwe vondst van bevestigde telefoonnummers geeft criminelen een angstaanjagende voorsprong.
Een oplichter heeft maar twee dingen nodig om zich als jou voor te doen als hij AT&T, T Mobile of Verizon belt. Een werkend telefoonnummer en een overtuigend persoonlijk detail.
Het lek biedt beide.
Met een nummer waarvan is bevestigd dat het actief is op WhatsApp, plus een profielfoto en een korte About-tekst die aanwijzingen bevat zoals een voornaam of stad, klinken criminelen geloofwaardiger voor medewerkers van de klantenservice. Zodra ze een provider hebben overtuigd om je nummer naar hun simkaart over te zetten, hebben ze controle over je gesprekken en sms'jes. Dat geldt ook voor sms-gebaseerde bankcodes, crypto account 2FA en het resetten van wachtwoorden.
Binnen enkele minuten kunnen aanvallers rekeningen leeghalen en slachtoffers volledig blokkeren.
Omdat scammers niet meer hoeven te raden. Ze weten al dat je nummer echt is.
Door je profielfoto en naam te kopiëren en contact op te nemen met je vrienden met berichten als "Hé, ik ben het, ik ben van nummer veranderd", kunnen aanvallers ongelooflijk overtuigende WhatsApp-oplichting opzetten.
Voorbeeld van een oplichtingsbericht
Verzoeken om dringende hulp, snelle geldoverschrijvingen of "Ik heb je verificatiecode nodig" worden veel geloofwaardiger als ze van een bekend gezicht komen.
En het wordt nog erger. Amerikaanse telefoonnummers in dit lek kunnen worden vergeleken met oude inbreuken zoals het Facebook-schrapincident uit 2021. Een oplichter kan je WhatsApp-foto combineren met je volledige naam, e-mailadres of woonplaats, vervolgens van kanaal veranderen en je via sms of e-mail aanvallen met een zeer gepersonaliseerde phishingpoging.
Helaas wel. In een verkiezingsjaar in de VS worden bevestigde actieve nummers een krachtig doelwit.
Politieke groeperingen of buitenlandse actoren kunnen gesegmenteerde databases maken van miljoenen geverifieerde WhatsApp-gebruikers. Ze kunnen op maat gemaakte desinformatie rechtstreeks in privéchats pushen, vooral in belangrijke staten. De virale doorstuurstructuur van WhatsApp maakt dit extreem effectief op grote schaal.
Zelfs instanties die activisten of journalisten in de gaten houden, kunnen deze bevestigde nummers gebruiken om vast te stellen of een specifieke persoon WhatsApp gebruikt en zelfs welk besturingssysteem hij of zij gebruikt. Metadata zijn klein maar ongelooflijk krachtig.
Het goede nieuws is dat je de meeste van deze kwetsbaarheden kunt dichten met een paar wijzigingen.
Tweestapsverificatie inschakelen op WhatsApp
Open WhatsApp-instellingen, Account en Tweestapsverificatie en maak een pincode van zes cijfers aan. Dit voorkomt dat iemand je nummer elders kan registreren, zelfs na een SIM-ruil.
Vergrendel je mobiele-provideraccount
Bel je provider en voeg een Port Out PIN of hoogbeveiligd wachtwoord toe. Dit maakt ongeoorloofde SIM-ruil aanzienlijk moeilijker.
Verberg uw openbare profielgegevens
Stel je profielfoto, Over en Laatst gezien in op Mijn contacten of Niemand. Zo verwijder je het sociale bewijs waar criminelen op vertrouwen.
Lees onze gids over hoe je je WhatsApp-account kunt herstellen.
FAQs
Hoe kwamen aanvallers aan de 137 miljoen telefoonnummers in de VS?
Onderzoekers gebruikten opsommingstechnieken om te bevestigen welke nummers actief waren op WhatsApp. Ze hebben geen encryptie verbroken, maar openbaar zichtbare metadata in kaart gebracht.
Betekent dit dat WhatsApp-berichten openbaar zijn?
Nee. Berichten blijven end-to-end versleuteld. Het risico komt van bevestigde telefoonnummers en openbare profielgegevens.
Is elke Amerikaanse WhatsApp-gebruiker getroffen?
Alleen nummers die actief waren en openbaar zichtbare gegevens hadden. Maar de schaal is groot genoeg om voor iedereen van belang te zijn.
Kan dit leiden tot diefstal van bankrekeningen?
Ja. SIM-swaps die mogelijk worden gemaakt door bevestigde nummers en persoonlijke gegevens, kunnen criminelen toegang geven tot bankcodes op basis van sms.
Moet ik stoppen met het gebruiken van WhatsApp?
Niet noodzakelijk. Maar je moet de privacy-instellingen aanscherpen en onmiddellijk tweefactorbeveiliging inschakelen.
Hoe blijf ik oplichting zoals deze voor?
Installeer de ScamAdviser-app voor realtime waarschuwingen, scamcontroles en praktische beschermingstips die zijn afgestemd op actuele bedreigingen.
Ben je gevallen voor een hoax, heb je een namaakproduct gekocht? Rapporteer de site en waarschuw anderen!
Naarmate de invloed van het internet toeneemt, neemt ook de prevalentie van online oplichting toe. Er zijn oplichters die allerlei soorten beweringen doen om slachtoffers online in de val te lokken - van valse investeringsmogelijkheden tot online winkels - en het internet stelt hen in staat om vanuit elk deel van de wereld anoniem te opereren. Het herkennen van online oplichting is een belangrijke vaardigheid, omdat de virtuele wereld steeds meer deel uitmaakt van elk facet van ons leven. De onderstaande tips helpen je de tekenen te herkennen die erop kunnen wijzen dat een website een zwendel kan zijn. Gezond verstand: Te mooi om waar te zijn Als je online op zoek gaat naar goederen, kan een geweldige deal heel aanlokkelijk zijn. Een Gucci tas of een nieuwe iPhone voor de helft van de prijs? Wie zou zo'n deal niet willen? Oplichters weten dit ook en proberen er misbruik van te maken. Als een online deal te mooi lijkt om waar te zijn, denk dan twee keer na en controleer alles dubbel. De makkelijkste manier om dit te doen is door hetzelfde product te bekijken op concurrerende websites (die je vertrouwt). Als het prijsverschil enorm is, is het misschien beter om de rest van de website te controleren. Bekijk de links naar sociale media Sociale media vormen tegenwoordig een belangrijk onderdeel van e-commercebedrijven en consumenten verwachten vaak dat online winkels aanwezig zijn op sociale media. Oplichters weten dit en plaatsen vaak logo's van sociale mediasites op hun websites. Krabben onder
Dus het ergste is gebeurd - je realiseert je dat je te snel je geld hebt gegeven en dat de site die je hebt gebruikt een scam was - wat nu? Ten eerste, wanhoop niet!!! Als je denkt dat je bent opgelicht, is het eerste wat je moet doen als je een probleem hebt gewoon je geld terugvragen. Dit is de eerste en makkelijkste stap om te bepalen of je te maken hebt met een echt bedrijf of met oplichters. Helaas is je geld terugkrijgen van een oplichter niet zo eenvoudig als het gewoon vragen. Als je inderdaad te maken hebt met oplichters, varieert de procedure (en de kans) om je geld terug te krijgen afhankelijk van de betaalmethode die je hebt gebruikt. PayPal Debetkaart/Creditkaart Overschrijving Overschrijving Google Betalen Bitcoin PayPal Als je PayPal hebt gebruikt, heb je een grote kans dat je je geld terugkrijgt als je bent opgelicht. Op hun website kun je binnen 180 kalenderdagen na je aankoop een geschil indienen. Voorwaarden om een geschil in te dienen: De eenvoudigste situatie is dat je bij een online winkel hebt besteld en dat het niet is aangekomen. In dit geval is dit wat PayPal stelt: "Als je bestelling nooit aankomt en de verkoper geen bewijs van verzending of levering kan overleggen, krijg je je geld volledig terug. Zo simpel is het." De oplichter heeft je een heel ander artikel gestuurd. Je hebt bijvoorbeeld een PlayStation 4 besteld, maar in plaats daarvan alleen een Playstation-controller ontvangen. De staat van het