DNB crypto fraude

DNB waarschuwt voor AI-bankfraude na miljoenenverlies via crypto

Europa•27 sep , 21:56
Een WhatsApp-bericht leek van de juiste banktopman te komen. Daarna klonk aan de telefoon ook nog eens een bekende stem. Het resultaat: ongeveer €95 miljoen verliet de Italiaanse bank Fideuram.
DNB-president Olaf Sleijpen waarschuwt dat vergelijkbare AI-fraude ook Nederlandse financiële instellingen kan raken. Voor hem is de vraag niet meer óf zulke incidenten komen.
“Het gaat gewoon een keer gebeuren.”
Dat zei Sleijpen zondag bij WNL Op Zondag. Hij plaatst AI in combinatie met cyberdreiging in zijn top drie van grote risico’s voor de financiële sector.

Fraude begon met een vertrouwd WhatsAppbericht

De zaak die Sleijpen aanhaalt speelde bij Fideuram, onderdeel van Intesa Sanpaolo.
Voormalig Fideuram-voorzitter Paolo Molesini ontving in februari een bericht dat van Intesa-topman Carlo Messina leek te komen. Het verzoek draaide om urgente buitenlandse betalingen.
Daarna volgden telefoongesprekken waarin criminelen zich voordeden als een bekende advocaat.
Bij die aanval werd volgens het Italiaanse onderzoek gebruikgemaakt van AI om een stem na te bootsen. De combinatie van berichten, e-mails en voice cloning maakte het verzoek geloofwaardig genoeg om meerdere betalingen te laten uitvoeren.

Ongeveer €95 miljoen verliet de bank

In totaal werd bijna €95 miljoen overgemaakt.
Het geld ging onder meer richting buitenlandse bankrekeningen. Fideuram en opsporingsdiensten wisten vervolgens grote bedragen te blokkeren of terug te halen.
Meer dan €40 miljoen werd in China tegengehouden. Nog eens €13 miljoen werd volgens de Italiaanse berichtgeving in Portugal bevroren.
Een aanzienlijk deel bleef echter buiten bereik.

Miljoenen werden daarna omgezet in bitcoin

Hier komt crypto pas laat in de fraude naar voren.
De aanval begon niet met een gestolen cryptowallet of gehackt handelsplatform. De criminelen kregen een traditionele bank zover om reguliere betalingen naar andere rekeningen uit te voeren.
Pas daarna veranderde een deel van de geldstroom van vorm.
Italiaanse berichtgeving over het strafonderzoek stelt dat ongeveer €36 miljoen uiteindelijk in bitcoin werd omgezet voordat onderzoekers het bedrag konden blokkeren.
Een latere update op 25 september spreekt van €39,5 miljoen die in totaal nog niet is teruggevonden. Daardoor is het verstandig het bitcoinbedrag en het totale resterende verlies apart te houden.

Crypto maakte de oorspronkelijke fraude niet mogelijk

Dat onderscheid is belangrijk.
Er werd geen kwetsbaarheid in Bitcoin misbruikt.
De eerste zwakke plek was menselijk vertrouwen.
Een leidinggevende kreeg een geloofwaardig bericht, hoorde vervolgens een herkenbare stem en autoriseerde betalingen via het bestaande banksysteem.
Crypto werd daarna gebruikt om een deel van de buit verder te verplaatsen.
Dat maakt dit vooral een zaak over identiteitsfraude en interne bankcontroles, niet over een aanval op een blockchain.

Openbare blockchain betekent niet automatisch eenvoudig herstel

Ook de omzetting naar bitcoin maakt geld niet vanzelf onzichtbaar.
Transacties op een openbare blockchain blijven zichtbaar.
Onderzoekers kunnen daardoor volgen hoe coins tussen adressen bewegen.
Het probleem begint wanneer ze moeten bewijzen wie achter die adressen zit.
Daarvoor kunnen gegevens nodig zijn van een crypto-exchange, custodian of andere partij.
Wanneer zo'n onderneming in een ander land zit, kan informatie opvragen meer tijd kosten.
En tijd is precies wat criminelen proberen te kopen door geld snel over meerdere rekeningen en wallets te verspreiden.

AI verandert vooral de geloofwaardigheid van oude fraude

CEO-fraude bestaat al veel langer dan generatieve AI.
Een aanvaller doet zich voor als bestuurder, advocaat of zakenpartner en zet een medewerker onder druk om snel geld over te maken.
AI verandert vooral hoe overtuigend dat toneelstuk kan worden.
Een aanvaller kan tekst genereren in de schrijfstijl van een leidinggevende. Publiek beschikbare audio kan worden gebruikt om een stem na te bootsen.
Daarmee verliest een controlevraag via de telefoon een deel van zijn waarde.
Een stem die vertrouwd klinkt, bewijst steeds minder.

DNB waarschuwde al eerder voor dezelfde verschuiving

Sleijpens waarschuwing van zondag staat niet op zichzelf.
In juni zei hij in de Tweede Kamer dat cyberaanvallen van de grote financiële risico’s op dat moment zijn grootste zorg vormden.
DNB koppelde dat expliciet aan nieuwe krachtige AI-modellen. Die kunnen kwaadwillenden helpen sneller kwetsbaarheden te vinden en aanvallen uit te voeren die eerder meer specialistische kennis vereisten.
De centrale bank noemt drie lijnen voor financiële instellingen: aanvallen voorkomen, nieuwe dreigingen eerder voorzien en herstelvermogen versterken.
Daar horen onder meer snellere beveiligingsupdates, scenario-oefeningen en testen met geavanceerde AI-modellen bij.

Zelfs DNB zelf wordt al met AI nagemaakt

De dreiging is niet theoretisch.
DNB waarschuwt consumenten momenteel zelf voor vervalste AI-video’s waarin Sleijpen of zijn voorganger Klaas Knot lijkt op te treden.
Die video's worden gebruikt om mensen richting dubieuze beleggingsdiensten te lokken.
Ook circuleren valse berichten en e-mails uit naam van DNB-medewerkers.
De techniek die banken moeten bestrijden wordt dus al gebruikt om juist het gezag van financiële autoriteiten na te bootsen.

Herkenning alleen wordt een steeds zwakkere controle

Daarmee raakt de Fideuram-zaak een fundamenteel probleem.
Veel bedrijfsprocedures zijn gebouwd op signalen van vertrouwen.
Het bekende telefoonnummer.
De naam van de bestuurder.
Een bekende stem.
Een urgente e-mail van iemand die normaal bevoegd is.
Generatieve AI kan steeds meer van die signalen reproduceren.
Dat maakt onafhankelijke controle belangrijker.
Een ongebruikelijke betaling van tientallen miljoenen euro’s zou niet alleen op stemherkenning, een bericht of één communicatiemiddel moeten rusten.
Hoe groter en afwijkender de transactie, hoe minder één herkenbaar signaal waard is.

Menselijke fraude en technische aanval schuiven naar elkaar toe

Daarmee wordt ook het onderscheid tussen cybercriminaliteit en klassieke fraude kleiner.
Een aanvaller hoeft niet noodzakelijk rechtstreeks een banksysteem binnen te dringen wanneer hij iemand met voldoende rechten kan overtuigen zelf op de knop te drukken.
AI kan precies dat onderdeel goedkoper en geloofwaardiger maken.
De systemen van de bank kunnen technisch correct functioneren.
De betaling kan door een bevoegde medewerker worden ingevoerd.
En toch kan de transactie het resultaat van fraude zijn.
Dat maakt procedures en bevoegdheden net zo belangrijk als firewalls.

Crypto wordt vaker het tweede deel van de geldstroom

Voor de cryptosector laat deze zaak nog iets anders zien.
Crypto hoeft bij financiële criminaliteit niet aan het begin te staan.
De buit kan eerst in euro’s via het banksysteem bewegen en pas later in digitale assets worden omgezet.
Voor onderzoekers ontstaat dan één lange keten met verschillende technieken en rechtsgebieden.
Bankrekening.
Buitenlandse betaling.
Exchange.
Blockchainadres.
Mogelijk opnieuw een handelsplatform.
De uitdaging zit niet noodzakelijk in één afzonderlijke stap, maar in het snel genoeg verbinden van al die stappen voordat geld verder wordt verspreid.

Sleijpens waarschuwing draait daarom niet alleen om deepfakes

De Italiaanse zaak kreeg aandacht door de nagebootste stem.
Maar het grotere risico zit in de combinatie.
AI maakt imitatie geloofwaardiger.
Internationale betalingen maken snelle verspreiding mogelijk.
Crypto kan daarna een nieuwe laag aan de geldstroom toevoegen.
En buitenlandse partijen kunnen het verkrijgen van klantgegevens vertragen.
Voor Nederlandse banken is dat precies waarom bestaande controleprocedures niet kunnen blijven leunen op het idee dat een herkenbare stem ook werkelijk bij de juiste persoon hoort.
De zwakke plek in de volgende grote AI-bankfraude hoeft geen softwarefout te zijn. Het kan simpelweg een mens zijn die alle vertrouwde signalen ziet en hoort — terwijl geen daarvan echt is.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu ›

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading