Bankoverval opgelost dankzij pinbetaling

Een opmerkelijk stukje ICT-recht. In december 2005 werd een bank in Oosterhout overvallen. Nee, geen computercriminaliteit maar op de ouderwetse manier. Alleen verloor een van de overvallers zijn portemonnee, met daarin zijn rijbewijs, bankpasjes en identiteitsbewijs. Nee, ik verzin het niet. Hij was dan ook snel opgespoord. Hij had ook snel een excuus: die portemonnee was hij verloren, en wellicht had de echte overvaller deze gevonden en (al of niet opzettelijk) bij de overval achtergelaten.

Het Gerechtshof was daar snel klaar mee: “de suggestie dient als volstrekt onwaarschijnlijk van de hand te worden gewezen.” En hier komt het ICT-aspect van de zaak: met die bankpasjes was de recherche bij de bank langsgeweest met een bevel (art. 126nd Strafvordering) tot inzage in de bankrekening die bij dat pasje hoorde.

Uit het vervolgens door de [bank] verstrekte rekeningoverzicht blijkt dat door verdachte op 20 december 2005 bij de bouwmarkt Karwei te ‘s-Hertogenbosch een pinbetaling was verricht (p. 33) ten behoeve van – zo bleek na onderzoek – de aanschaf van tie-rips; uit nader onderzoek bleek vervolgens dat die door de verdachte aangeschafte tie-rips in kleur en afmetingen overeenkomst vertoonden met de tie-rips die bij de overval waren gebruikt om de bankmedewerkers mee te knevelen.

De verdachte kreeg drie jaar cel. De portemonnee met inhoud kreeg hij trouwens wel netjes terug.

Arnoud

iPhone unlocken in Nederland: is het legaal? (Deel 3)

En daar zijn we dan: deel drie van de serie bij Macwereld over de (il)legaliteit van het unlocken van de iPhone.

In de eerste twee delen bespraken we het SIM unlocken van telefoons in het algemeen, en het activeren van de iPhone. In dit derde en laatste deel: de unlock zelf, en of het legaal is in Nederland.

Lees verder in iPhone unlocken in Nederland: is het legaal? (deel 3) bij macwereld.nl.

En nee, het is niet zo simpel als ik eerder riep: de iPhone heeft geen simlock zoals gewone GSM’s. Het is legaal om simlocks van GSM’s te verwijderen, omdat dat simpelweg codes zijn die je moet intoetsen en dan wordt de sim-controle uitgeschakeld. Allemaal voorgeprogrammeerde functionaliteit, de enige truc is uiteindelijk hoe je aan die code komt. Bij de iPhone moet je heel wat meer doen, en dat is juridisch een stuk ondeugender allemaal.

UPDATE: (28 september) via Macwereld nog de mededeling dat de nieuwste firmware van Apple alle benodigde technische trucs ongedaan maakt. Mooi is dat!

Arnoud

Nieuw op Iusmentis: Het verwijderen van simlocks bij mobiele (GSM) telefoons

Naar aanleiding van mijn eerste artikel op Macwereld schreef ik dit artikel over simlocks.

De simlock van een GSM verwijderen (“unlocken”) is legaal. Sterker nog, een provider is verplicht om na één jaar de telefoon simlock-vrij te maken als de klant daarom vraagt. Firmware hacken mag echter niet.

Een mobiele telefoon (GSM) met simlock is geprogrammeerd om alleen met SIM-kaarten van één bepaalde telecomaanbieder te werken. De klant kan zo niet overstappen naar een andere aanbieder met die telefoon. Dankzij deze techniek worden mobiele telefoons vaak gratis of goedkoop aangeboden bij een abonnement of prepaid toegang. De provider kan de kosten van de telefoon terugverdienen met de gesprekskosten.

In Nederland moet een simlock één jaar na aanschaf verwijderd worden door de provider (gratis!) als de klant daarom vraagt. Mensen doen dit ook wel zelf, met op internet gevonden codes, of schakelen een bedrijf in om hun toestel simlock vrij te maken. Dit soort unlocken is legaal maar gebeurt natuurlijk wel op eigen risico. Het laten aanpassen of vervangen van de firmware (de software in de telefoon) is daarentegen illegaal, want het schendt het auteursrecht.

Lees verder in Het verwijderen van simlocks bij mobiele (GSM) telefoons (in Beveiliging @ iusmentis.com).

Arnoud

Phishing-bestrijders krijgen donaties van phishers

Wat doe je als je als oplichter last hebt van een groep mensen die jou probeert te laten stoppen? Die geef je een deel van je inkomsten.

Via Slashdot vond ik een blogpost in de Washington Post over een groep phishers die de vrijwilligers-groep Castlecops het leven zuur maakt. De truc: doneer een deel van je gestolen geld aan Castlecops, zodat zij er op worden aangekeken als de transactie wordt getraceerd.

The unauthorized contributions all came in via PayPal, the online payment service owned by eBay. Some were sent via PayPal accounts that attackers had hijacked in phishing scams; others were submitted through PayPal’s e-check option using compromised checking account numbers. A few donations were for as little as $1, while other fake donations ranged as high as $2,800.

To the victims of the stolen PayPal accounts, it looks as if CastleCops is the one stealing their money, when in reality, it’s the attackers. Also, the fraudulent activity seeks to ruin their relationship with PayPal.

Via Security.NL nog de reactie van Gunter Ollmann, directeur Security Strategy bij IBM:

“Ik geloof dat het resultaat van deze acties is dat buitenstaanders CastleCops als belangrijk zien, en dat er meer werk verricht moet worden om het internet een veiligere plek te maken.” Ollmann sluit zelfs niet uit dat als de mensen wiens creditcard misbruikt is zien waar de website voor staat, ze juist besluiten om te doneren.

Arnoud

Bewakers bewaakt: de opkomst van de Sousveillance-cultuur (bij Livre)

Een mooi artikel op Livre: Bewakers bewaakt: de opkomst van de Sousveillance-cultuur. Cameratoezicht is ondertussen een bekend (en soms zorgelijk) verschijnsel.

Volgens Edwin Mijnsbergen lijkt het erop dat er een soort tweedeling ontstaat in de samenlevingen die worden geconfronteerd met het alsmaar toenemend cameratoezicht. Een grote groep lijkt de alomtegenwoordigheid van spiedende camera’s zonder morren te willen aanvaarden, maar er is ook een groep die zich wel degelijk zorgen maakt over de ontwikkelingen. Een nieuw verschijnsel zijn zij die zich vol overgave storten op een verschijnsel dat ‘sousveillance’ genoemd wordt: bewaking vanaf de onderkant.

Arnoud

De vijf beste scripties over informatiebeveiliging

Security.NL bericht over de vijf nominaties voor de Joop Bautz Information Security Award.

Al enkele jaren wordt door het PvIB, ISACA, NOREA en ECP.NL binnen het vakgebied informatiebeveiliging een award uitgereikt aan de student(en) met de beste scriptie op het gebied van informatiebeveiliging.

De vijf genomineerden zijn:

Arnoud

Nieuw op Iusmentis: De (il)legaliteit van modchips

Modchips die kopieerbeveiligingen in een spelcomputer opheffen of omzeilen, zijn verboden in Nederland. Het is strafbaar om zulke chips te verspreiden of uit winstbejag in bezit te hebben.

Met een zogeheten modchip kan de functionaliteit van spelcomputers (consoles) worden aangepast. In principe is het legaal om gekochte apparaten aan te passen, al zal in veel gevallen dan de garantie vervallen. Een uitzondering daarop is het aanpassen van kopieerbeveiligingen of regio-restricties. Dit is verboden, en ook middelen die bestemd zijn om dit te vergemakkelijken, zijn verboden. Het verspreiden of uit winstbejag in bezit hebben van modchips met een dergelijk doel is een misdrijf.

Lees verder in De (il)legaliteit van modchips (in Beveiliging > Hacken @ iusmentis.com).

Een bijproduct van mijn artikel over de iPhone.

Arnoud

iPhone unlocken in Nederland: is het legaal?

De iPhone komt naar Europa, en met een beetje geluk binnen afzienbare tijd ook naar Nederland. Nu zit dat ding goed op slot, wat dus de vraag oproept: mag je de iPhone unlocken?

Op deze vraag (waar ik eerder nog ongenuanceerd ja op zei) probeer ik nu in een serie artikelen op Macwereld.nl antwoord te geven.

De laatste tijd is er veel in het nieuws over het unlocken van Apple’s iPhone. Europese klanten willen niet alleen graag een iPhone aanschaffen, maar deze ook gebruiken met hun eigen SIM-kaart.

Maar is het SIM-unlocken van de iPhone in Nederland eigenlijk wel legaal? MacWereld.nl ging op onderzoek uit.

Lees verder in iPhone unlocken in Nederland: is het legaal? (Deel 1) – macwereld.nl.

Arnoud

Beveiliging uitgelegd met cartoons

Twee Amerikaanse beveiligingsexperts hebben een nieuwe website gelanceerd die via stripverhalen de eindgebruiker op een toegankelijke manier de gevaren van het web uitlegt, meldt Security.nl.

Ze zijn meer informatief dan grappig, maar voor sommige mensen vast beter dan een platte tekst.

.

Arnoud

De pizzaboer op afstand – met vervalste gegevens geplaatste bestelling

Het is een oude truc: bel een paar pizzabakkers en laat ze allemaal een paar dure pizza’s bezorgen bij de buurman. Tegenwoordig werkt die truc meestal niet meer, maar op internet kan het vaak nog wel. Als een site de mogelijkheid heeft om per acceptgiro te betalen, dan kun je in naam van een ander producten bestellen en laten bezorgen, zodat hij met de rompslomp zit. En als hij niet uitkijkt, met een incassobureau ook.

Die buurman riep destijds gewoon heel hard dat hij niks besteld had, waarna de bezorgers mopperend weggingen. Met de pizza’s uiteraard. Alleen, als het gaat om een ongevraagde toezending via internet, dan hebben we een bijzondere wettelijke regeling: die mag je houden en je hoeft niets te betalen.

Een maas in de wet? Je kunt tenslotte op die manier iets bestellen, en vervolgens de incasso afpoeieren door te zeggen dat je niets besteld hebt.

Even terug naar de basis. De winkel zal zeggen dat er toch echt een overeenkomst is gesloten en dat hij heeft geleverd. Dus betalen graag. De ontvanger zal zeggen dat hij niets besteld heeft en dus ook niet hoeft te betalen. De bewijslast ligt dan in eerste instantie bij de winkel: die stelt dat er een overeenkomst is, en dat moet hij dan maar bewijzen. Hij heeft dan een ingevuld webformulier, maar omdat hij met een acceptgiro werkte, is dat erg mager als bewijs dat de ontvanger ook werkelijk dat formulier heeft ingevuld.

Lukt de winkel dat toch, dan moet de ontvanger bewijzen dat hij niet degene was die het formulier heeft ingevuld. Dat kan ook lastig zijn natuurlijk. Is hij onder een ander account al klant bij die winkel, dan kan dat een aardig begin zijn voor zo’n bewijs.

Kan de winkel niet bewijzen dat er een overeenkomst is, dan is er dus geen overeenkomst.

In beide gevallen zal de winkel vervolgens stellen dat hij iets geleverd heeft zonder geldige reden, en dan kan hij dat terugeisen. Onverschuldigd betaald, noemen juristen dat. Artikel 6:203 BW. En daar heeft de ontvanger dus dat artikel 7:7 van het Burgerlijk Wetboek als tegenargument. Het was een niet door hem bestelde zaak (want er was geen overeenkomst), met het verzoek tot betaling van een prijs.

Wat nu?

In het recht geldt een algemene regel: speciale wet gaat boven algemene wet. Hier hebben we een algemene wet die zegt “terug als onverschuldigd betaald”, en een specifieke wet over het mogen houden van toegezonden zaken met een verzoek tot betalen. Die specifieke wet zou dan moeten winnen.

Bovendien is de bedoeling van die specifieke wet om de consument te beschermen tegen zomaar toegezonden artikelen. Het is moeilijk om het verschil te zien tussen een agressieve verkoopactie en een aflevering op grond van een door een grapjas aangegane bestelling. Dus ook daarom zou die specifieke wet de consument moeten beschermen in dit geval, zodat hij het artikel niet terug hoeft te geven.

Een slimme webwinkel laat de klant dus eerst betalen. Dan speelt deze hele discussie niet. De winkel heeft zijn geld, en de ontvanger van het product is óf blij met het bestelde, óf hij kiepert het in de vuilnisbak. Maar dat is niet meer de zorg van de winkel.

Arnoud