Nepversies van Bitrefill duiken op in zoekresultaten, betaalde crypto komt niet terug

Door 0 reacties
Nepversies van Bitrefill duiken op in zoekresultaten, betaalde crypto komt niet terug
Nepversies van Bitrefill duiken op in zoekresultaten, betaalde crypto komt niet terug | Beeld: CryptoHow

Beveiligingsbedrijf Malwarebytes vond een groep nepwebsites die de cadeaubonwinkel Bitrefill nabootsen. Wie via een zoekresultaat op zo'n afrekenpagina betaalt, stuurt zijn crypto rechtstreeks naar de oplichters. Ga alleen naar een betaalpagina via een adres dat je zelf intypt of een opgeslagen favoriet in je browser.

Een afrekenpagina die tot in detail klopt

In het kort

  • Malwarebytes publiceerde 27 domeinen die bij dit cluster horen, geen losse pagina.
  • De nepafrekenpagina accepteert bedragen tot 1.990 dollar en biedt bitcoin, ethereum, solana, litecoin, USDC en USDT.
  • Op het betaalscherm loopt een klok die krap een uur aftelt.
  • Op de nepsite draait gewone analysesoftware, waarmee de makers meten hoeveel bezoekers de betaling afmaken.

Bitrefill verkoopt cadeaubonnen voor onder meer Amazon, Apple, Deliveroo en Nintendo, plus beltegoed en eSIM's, digitale simkaarten. Klanten kunnen daarvoor met crypto betalen. Daardoor valt een verzoek om bitcoin over te maken op zo'n pagina niet op. Bij de meeste webwinkels zou zo'n verzoek vreemd zijn. Hier hoort het bij het product.

De nagemaakte pagina die Malwarebytes onderzocht vraagt eerst om een e-mailadres voor orderupdates en verwijst naar algemene voorwaarden en een privacyverklaring. Daarna kiest de bezoeker waarmee hij betaalt: bitcoin, ethereum, solana, litecoin of de stablecoins USDC en USDT, munten die steeds ongeveer een dollar waard blijven. Betalen met een pas kan ook, tegen een kleine toeslag. Daarna kiest de bezoeker het bedrag, met vaste knoppen en een maximum van 1.990 dollar.

Op het laatste scherm staan een QR-code, de vierkante code die je met je telefoon scant, een betaaladres, de reeks tekens waarnaar je de crypto stuurt, het omgerekende bedrag en een klok die krap een uur aftelt. De pagina gebruikt wel dollartekens en eurotekens door elkaar. Wie betaalt, stuurt zijn geld rechtstreeks naar de makers van de site. Er komt geen cadeaubon, en een cryptobetaling naar een verkeerd adres is niet terug te boeken.

Waarom de gewone waarschuwingssignalen hier niet helpen

Een nieuw betaaladres, een aftelklok en een omgerekend bedrag zijn op zichzelf geen alarmsignalen. Ze horen bij vrijwel elke cryptokassa. In zijn eigen uitleg schrijft Bitrefill dat betaaladressen voor eenmalig gebruik zijn en dat elke bestelling dus een nieuw adres krijgt. Een nieuw adres op de nepsite past daarmee precies in het normale beeld.

Het verschil zit in het adres waar het geld naartoe gaat. Een koper kan niet controleren wie dat adres beheert. Wat wel te controleren valt, is of de pagina die de betaling toont van Bitrefill is. Die controle moet vóór de betaling gebeuren.

Hoe bezoekers op die pagina belanden

Iemand zoekt op Bitrefill of op een cadeaubon, klikt op een resultaat dat naar Bitrefill lijkt te leiden en komt op een kopie uit. Er komt geen e-mail aan te pas, schrijft Malwarebytes in zijn onderzoek naar de nepafrekenpagina's. Bitrefill heeft zelf gezegd dat sites die zijn afrekenpagina nabootsen in zoekresultaten opduiken en dat zijn beveiligingsteam met gespecialiseerde bedrijven werkt om ze offline te laten halen.

De onderzochte site stuurt bezoekers door naar een tweede domein uit dezelfde familie, met in de link een parameter, een stukje informatie dat de herkomst van de bezoeker aanduidt. De makers houden dus bij waar hun bezoek vandaan komt. Op de pagina draait ook commerciële analysesoftware, het soort product waarmee een webwinkel meet hoeveel klanten in de kassa afhaken.

Domeinnamen die op het oog kloppen

Sommige domeinen in dit cluster vervangen één letter door een teken dat er bijna hetzelfde uitziet. Andere plakken een woord als pay of gift aan de merknaam. Een deel gebruikt letters uit een ander alfabet of letters met accenten. Browsers zetten zo'n naam om naar een variant die met xn-- begint. Dat heet Punycode. Op een telefoonscherm is dat verschil nauwelijks te zien.

De merknaam ergens in een webadres zien zegt dus niets over de eigenaar. Een subdomein is een extra deel vóór de hoofdnaam, zoals pay.voorbeeld.nl. Een adres als voorbeeld-pay.nl is een los domein dat iedereen kan registreren.

Wat je kunt doen

Begin bij een adres dat je zelf intypt of bij een opgeslagen favoriet, en open daarna de afrekenpagina vanuit die site in plaats van via een nieuwe zoekopdracht. Advertenties in zoekmachines zijn te koop en het eerste resultaat is niet het veiligste.

Controleer de adresbalk vlak voordat je betaalt. Keur in je wallet ook geen verzoek goed van een site die je niet hebt gecontroleerd. Een wallet koppelen verplaatst op zichzelf geen geld, maar een nepsite kan je vragen een transactie te ondertekenen, dus digitaal goed te keuren, of toestemming te geven om tokens, digitale crypto, weg te halen.

Wie al betaald heeft, kan het betaaladres melden bij zijn exchange of walletaanbieder, het doorgeven aan Bitrefill en melding doen bij de Fraudehelpdesk. Terughalen lukt zelden. Partijen die tegen vooruitbetaling beloven gestolen crypto terug te halen, zijn meestal een tweede oplichting.

Van de 27 domeinen uit de lijst van Malwarebytes waren er woensdag nog 15 actief. Dertien daarvan wijzen naar hetzelfde IP-adres, het nummer dat een internetserver identificeert.

Tags:phishingoplichtingBitrefillcadeaubonnenMalwarebytesveilig betalen
Delen

Reacties (0)