Risico's van software voor toegang op afstand

Software voor toegang op afstand stelt iemand anders in staat om je apparaat vanaf elke plek ter wereld te bekijken of te bedienen. Het heeft legitieme toepassingen — IT-teams gebruiken het om computers te repareren zonder in de kamer aanwezig te zijn. Maar die controle aan de verkeerde persoon geven is een van de snelste manieren om de toegang tot je accounts en je crypto te verliezen.

Scams met toegang op afstand behoren inmiddels tot de meest effectieve aanvallen op cryptohouders, omdat ze je eigen vertrouwde apparaat veranderen in het hulpmiddel dat tegen je wordt gebruikt. Kraken zal je nooit vragen om software voor toegang op afstand te installeren, en geen enkele legitieme bank, exchange of overheidsinstelling zal ongevraagd contact met je opnemen om je dat te vragen.

Software voor toegang op afstand komt op een van de volgende drie manieren op je apparaat terecht: je installeert het bewust voor een legitieme reden, je wordt door iemand die van je wil stelen overgehaald om het te installeren, of het wordt zonder jouw medeweten geïnstalleerd. In dit artikel komen alle drie de manieren aan bod.

Drie verschillende zaken worden vaak onder hetzelfde label gegroepeerd, en de verschillen zijn belangrijk:

Bij schermdelen kan een andere persoon in realtime met je scherm meekijken. Tools als Zoom, Microsoft Teams en Google Meet doen dit. Ze kunnen je apparaat niet bedienen, maar wie er ook meekijkt, kan alles lezen wat je weergeeft — inclusief wachtwoorden terwijl je ze typt, eenmalige codes zodra ze binnenkomen en een seed phrase als je de back-up van je wallet opent.

Bij afstandsbediening geef je de controle over je muis en toetsenbord uit handen. Tools als AnyDesk, TeamViewer, LogMeIn, UltraViewer, RustDesk en Windows Quick Assist doen dit. Degene die verbonden is, kan je bestanden openen, andere software installeren, je instellingen wijzigen en je accounts bedienen alsof hij of zij achter je bureau zit.

Een remote access trojan (RAT) doet hetzelfde als een tool voor afstandsbediening, maar verbergt zich. Het wordt zonder je toestemming geïnstalleerd, draait stilletjes op de achtergrond en is ontworpen om niet te verschijnen op de plekken waar je normaal gesproken zou kijken. Aanvallers installeren voor precies dit doel ook legitieme tools voor externe monitoring — het soort dat IT-afdelingen gebruiken, zoals ScreenConnect, Atera of SimpleHelp — omdat die tools ondertekend en vertrouwd zijn en het onwaarschijnlijk is dat ze worden geblokkeerd.

De eerste twee zijn veelgebruikte, legitieme applicaties. Dat is precies waarom ze aantrekkelijk zijn voor kwaadwillenden: je antivirussoftware markeert ze mogelijk niet als een bedreiging en het downloaden ervan ziet er niet verdacht uit. Het gevaar zit zelden in de software zelf — het zit in wie er aan de andere kant van de verbinding zit.

Zodra een kwaadwillende met je apparaat is verbonden, kan deze:

  • Alles op je scherm lezen, inclusief je wachtwoord terwijl je het typt, codes voor tweestapsverificatie (2FA), codes voor apparaatgoedkeuring en recovery phrases.
  • Je bestanden openen, kopiëren of verwijderen — inclusief screenshots, exports van wachtwoordmanagers en wallet-back-ups.
  • Accounts bedienen waarbij je al bent aangemeld, zonder dat je wachtwoord ooit nodig is.
  • Malware installeren of de tool voor toegang op afstand stilletjes laten draaien, zodat ze dagen of weken later kunnen terugkomen.
  • Je antivirussoftware uitschakelen of je beveiligingsinstellingen wijzigen.
  • Je scherm op zwart zetten of bevriezen, zodat je niet kunt zien wat ze doen terwijl ze het doen.

Er zijn legitieme redenen om deze tools te gebruiken. Je kunt vanaf huis verbinding maken met je eigen werkcomputer, een collega een presentatie aan je laten geven, een familielid helpen met hun apparaat of samenwerken met een IT-technicus met wie je zelf contact hebt opgenomen. Het gaat erom wie er aan de andere kant zit en wat er zichtbaar is terwijl diegene verbonden is. Als je het wel gebruikt:

  • Accepteer alleen een sessie die je zelf hebt geregeld, met een persoon of bedrijf met wie je zelf contact hebt opgenomen.
  • Sluit eerst alles wat gevoelig is — exchange-accounts, bankieren, e-mail, wachtwoordmanagers en wallet-back-ups. Ga ervan uit dat alles op het scherm gelezen en gekopieerd kan worden.
  • Meld je nooit aan bij Kraken, keur geen opname goed en open geen wallet-back-up terwijl er een sessie actief is.
  • Blijf bij het apparaat, houd de sessie in de gaten en beëindig deze zodra het werk klaar is.
  • Verwijder the software wanneer je deze niet meer nodig hebt, of schakel onbeheerde toegang uit zodat niemand opnieuw verbinding kan maken zonder jouw toestemming.
  • Houd de software waar mogelijk weg van apparaten die je gebruikt om crypto te bewaren of te verplaatsen.

Bijna elke versie van een scam met externe toegang volgt dezelfde vier stappen.

  1. Een reden om het te installeren. Er wordt onverwacht contact met je opgenomen — via de telefoon, e-mail, sms, een browser-pop-up of een bericht op social media — en je wordt verteld dat er een dringend probleem is dat alleen via hulp op afstand kan worden opgelost.
  2. De installatie. Je wordt stap voor stap begeleid bij het downloaden van een tool voor externe toegang of het delen van je scherm en het verlenen van toestemming. De beller blijft gedurende het hele proces vriendelijk, geduldig en geruststellend.
  3. De diefstal. De kwaadwillende actor neemt het toetsenbord over and verplaatst geld terwijl je scherm op zwart staat, of begeleidt je bij de overboeking zodat je deze zelf autoriseert. Deze coaching komt vaak voor omdat het de veiligheidscontroles omzeilt waar je anders doorheen zou moeten.
  4. Het verhullen. Ze houden je aan de lijn, praten eventuele waarschuwingen die je ontvangt goed en verbreken de verbinding zodra het geld is verplaatst. Vaak blijft de software geïnstalleerd zodat ze terug kunnen komen.
  • Valse technische ondersteuning: een pop-up, oproep of advertentie in een zoekmachine waarschuwt dat je apparaat geïnfecteerd is en biedt aan om het op te schonen.
  • Terugbetaling of te veel betaald: er wordt je verteld dat je recht hebt op een terugbetaling, daarna wordt er een "fout" getoond waarbij er te veel is terugbetaald en wordt je gevraagd om het verschil in crypto terug te sturen.
  • Vals beveiligingsteam: iemand die beweert van een legitieme bron te zijn (je bank, de belastingdienst, e-mailprovider, support van een crypto-exchange) zegt dat je account wordt aangevallen en biedt aan om het op afstand te beveiligen.
  • Investerings- of accountmanager: een "broker" biedt aan om je tradingaccount in te stellen of trades voor je te plaatsen en heeft daarvoor toegang nodig. Legitieme brokers hebben geen externe toegang tot je apparaat nodig.
  • Recovery-scams: nadat je al geld hebt verloren, biedt iemand aan om het voor je terug te halen — en vraagt om externe toegang tot je apparaat of wallet.

Je hoeft niet te worden overgehaald om software voor toegang op afstand te installeren om de controle over je apparaat te verliezen. Toegang op afstand kan ook stilletjes worden geïnstalleerd, met één klik, en er hoeft helemaal niemand te zijn die je overtuigt. In deze gevallen is het eerste teken van problemen vaak een ongeautoriseerde opname.

De meest voorkomende verspreidingsmethoden zijn:

  • Valse verificatieprompts. Een pagina toont iets wat lijkt op een CAPTCHA of een "verifieer dat je een mens bent"-controle en vraagt je vervolgens om een sneltoets in te drukken en iets in het Windows-venster "Uitvoeren" of een Mac Terminal-venster te plakken om de controle te voltooien. Door die opdracht te plakken, installeer je de malware zelf. Een echte CAPTCHA vraagt je nooit om een opdrachtvenster te openen of iets uit te voeren.
  • Phishing-bijlagen en -links. Een e-mail of bericht — een uitnodiging voor een vergadering, een factuur, een bezorgbericht, een QR-code, een brief van een overheidsinstantie — leidt naar een bestand dat op de achtergrond stilletjes een monitoringtool voor toegang op afstand installeert. Deze installatiebestanden zijn vaak correct ondertekend, waardoor ze geen waarschuwing geven wanneer ze worden uitgevoerd.
  • Valse downloadpagina's en zoekadvertenties. Betaalde advertenties en nagemaakte sites voor populaire software, waaronder tools voor toegang op afstand en crypto-wallets, kunnen hoger in de zoekresultaten staan dan de echte aanbieder. Het installatiebestand werkt zoals verwacht, terwijl er ook iets anders wordt geïnstalleerd. Typ of bookmark altijd het eigen adres van de aanbieder in plaats van op een advertentie of zoekresultaat te klikken.
  • Valse browser- of app-updates. Een pop-up op een legitieme maar gehackte website beweert dat je browser, videospeler of wallet-extensie verouderd is. De "update" is the malware. Update software alleen vanuit de applicatie zelf of vanaf de site van de aanbieder.
  • Valse vacatures en coderingstesten. Iemand die zich voordoet als recruiter voor een bedrijf nodigt je uit voor een gesprek en vraagt je vervolgens om hun software voor gesprekken of beoordelingen te installeren, of om een project te downloaden en uit te voeren. Deze tactiek richt zich vaak specifiek op mensen die in de crypto-sector werken of crypto bezitten.
  • Browser-extensies, inclusief degene die je al vertrouwt. Een valse extensie die zich voordoet als een wallet, een prijstracker of een beveiligingstool kan in een officiële winkel staan en toestemming vragen om alles te lezen wat je in je browser doet. Het subtielere risico is een extensie die je jaren geleden hebt geïnstalleerd en sindsdien veilig hebt gebruikt: extensies kunnen worden verkocht aan een nieuwe eigenaar of het account van de ontwikkelaar kan gehackt worden. Omdat ze zichzelf geruisloos op de achtergrond bijwerken, kan een extensie die je vertrouwt kwaadaardig worden zonder dat je ergens op klikt. Controleer je geïnstalleerde extensies van tijd tot tijd, verwijder alles wat je niet langer gebruikt en beschouw een verzoek om nieuwe machtigingen als een reden om goed op te letten.
  • Gecrackte software en activatietools. Gepirateerde applicaties zijn al lang een verspreidingsmethode voor software voor toegang op afstand. Op een apparaat met crypto is dit risico het zelden waard.

Onopgemerkte toegang op afstand is ontworpen om moeilijk te detecteren te zijn, en geen van deze signalen is op zichzelf een bewijs. Beschouw het verschijnen van meerdere signalen tegelijk als een reden voor onderzoek:

  • Je cursor beweegt, vensters openen of tekst wordt getypt terwijl je het apparaat niet aanraakt.
  • Je scherm wordt kort zwart, bevriest of flikkert, of je apparaat ontwaakt vanzelf uit de slaapstand.
  • Er verschijnen programma's die je niet herkent bij je geïnstalleerde applicaties of in je opstartitems.
  • Je antivirussoftware is uitgeschakeld of de instellingen zijn gewijzigd zonder dat jij dit hebt gedaan.
  • Je apparaat is traag, heet of de ventilator draait hard terwijl je het niet gebruikt.
  • Je ontvangt inlogmeldingen, verzoeken om apparaatgoedkeuring of 2FA-prompts die je niet zelf hebt geactiveerd.
  • Er staan verzonden e-mails, berichten of e-mails voor het opnieuw instellen van wachtwoorden in je accounts die je niet hebt verzonden of aangevraagd.

Voor meer informatie over hoe schadelijke software je apparaat bereikt en hoe je deze kunt verwijderen, zie Pas op voor malware op de computer. Als je denkt dat er software voor toegang op afstand op je apparaat actief is, volg dan de stappen in de sectie "Als je denkt dat er toegang tot je apparaat is verkregen" hieronder — deze zijn van toepassing ongeacht of je toegang hebt verleend of niet.

Beschouw een van de volgende punten als reden om het gesprek onmiddellijk te beëindigen:

  • Je hebt het contact niet zelf geïnitieerd.
  • Je wordt gevraagd AnyDesk, TeamViewer, Quick Assist, UltraViewer of een vergelijkbare tool te installeren.
  • Je wordt gevraagd je scherm te delen terwijl je inlogt op een account.
  • Je wordt gevraagd een 2FA-code, apparaatgoedkeuringscode, wachtwoord of seed phrase voor te lezen.
  • Je wordt gevraagd om 2FA uit te schakelen, een Master Key te verwijderen of je Global Settings Lock uit te schakelen tijdens contact dat je niet zelf hebt geïnitieerd.
  • Er wordt gezegd dat je scherm zwart wordt "terwijl wij werken", of er wordt gevraagd om weg te kijken.
  • Je wordt gevraagd je geld naar een "veilige", "beschermde" of "beveiligde" wallet of account te verplaatsen. Dit is een script voor oplichting, geen echte beveiligingsprocedure.
  • Er wordt druk op je uitgeoefend om onmiddellijk te handelen, je krijgt te horen dat je het aan niemand mag vertellen, je krijgt advies over hoe je legitieme support-e-mails moet beantwoorden, of je wordt gevraagd aan de lijn te blijven terwijl je een overboeking doet.
  • Je hebt het "support"-nummer gevonden via een zoekmachine, een advertentie of een reactie op sociale media in plaats van via de officiële website.

Kraken Support zal je nooit vragen om:

  • Software voor toegang op afstand of schermdeling te installeren, of toegang te verlenen tot je apparaat.
  • Je wachtwoord, 2FA-code, apparaatgoedkeuringscode, Master Key of seed phrase van je wallet te verstrekken.
  • Beveiligingswijzigingen door te voeren terwijl er iemand met je apparaat is verbonden, of tijdens een gesprek of chat die je niet zelf hebt aangevraagd.
  • Je geld naar een andere wallet of account te verplaatsen om het veilig te houden.

Als je een oproep ontvangt van iemand die beweert van Kraken te zijn en je hebt hier niet om gevraagd, hang dan op. Je kunt via de verificatiefunctie in de app controleren of je met een echte specialist van Kraken Support spreekt, zoals beschreven in Hoe je contact opneemt met Voice Support.

Deze stappen zijn van toepassing ongeacht of je tijdens een gesprek toegang hebt verleend of vermoedt dat er zonder jouw medeweten iets is geïnstalleerd. Handel snel en gebruik een ander apparaat dat je vertrouwt voor alles waarbij je moet inloggen.

  1. Verbreek de verbinding van het betreffende apparaat met internet en beëindig de sessie op afstand als er nog een actief is.
  2. Verwijder de software voor toegang op afstand volledig. Controleer je geïnstalleerde applicaties en je opstartitems op zaken die je niet herkent — niet alleen de tool die je moest installeren.
  3. Wijzig vanaf een apart, vertrouwd apparaat het wachtwoord van het e-mailadres dat aan je Kraken-account is gekoppeld, en van elk ander account dat tijdens de sessie zichtbaar was.
  4. Wijzig je Kraken-wachtwoord en log uit bij alle actieve sessies. Zie Je Kraken-account en digitale leven beveiligen.
  5. Controleer je Kraken-account op wijzigingen die je niet zelf hebt aangebracht: nieuwe of verwijderde 2FA-methoden, nieuwe API-sleutels, nieuwe opnameadressen in je adresboek en bijgewerkte contactgegevens.
  6. Voer een volledige antivirusscan uit op het betreffende apparaat. Als er volledige afstandsbediening was verleend, is de veiligste optie om het besturingssysteem opnieuw te installeren — een scan kan niet garanderen dat er niets is achtergebleven.
  7. Neem contact op met je bank als je bankgegevens toegankelijk of zichtbaar waren en vraag hen om recente activiteiten te controleren.
  8. Meld het ons via ons formulier voor verdachte activiteiten.
  9. Als je een wallet buiten Kraken op dat apparaat had, beschouw de seed phrase dan als gecompromitteerd en verplaats dat geld naar een nieuwe wallet met een nieuw gegenereerde seed phrase.
  • Schakel passkeys in. Passkeys zijn phishingbestendig en kunnen niet van je scherm worden afgelezen of worden herhaald tegen een beller, in tegenstelling tot een 2FA-code. Zie Wat is een passkey?.
  • Schakel een Master Key in. Een Master Key voorkomt dat je Kraken-wachtwoord wordt gereset, zelfs als je e-mail gecompromitteerd is. Zie Wat is een Master Key?.
  • Schakel de Global Settings Lock (GSL) in. De GSL blokkeert wijzigingen in je accountinstellingen en opnameadressen, en verbergt gevoelige accountgegevens. Het is je laatste verdedigingslinie als je wachtwoord en 2FA gecompromitteerd zijn. Zie Wat is the Global Settings Lock (GSL)?.
  • Installeer nooit software op verzoek van een vreemde. Als je technische hulp nodig hebt, neem dan zelf contact op met het bedrijf via een nummer of link die je op hun officiële website hebt gevonden — niet via een nummer of link die aan jou is doorgegeven.
  • Plak nooit een opdracht die je niet zelf hebt geschreven. Geen enkele legitieme website, verificatiecontrole of supportproces vereist dat je een opdracht uitvoert in Terminal, PowerShell of het Windows-venster "Uitvoeren".
  • Download software rechtstreeks bij de bron. Typ het adres van de leverancier zelf in of sla het op als bladwijzer, in plaats van op een zoekresultaat of advertentie te klikken, en installeer updates vanuit de applicatie zelf.
  • Houd je apparaat en browser up-to-date, en houd betrouwbare beveiligingssoftware ingeschakeld. Geen van beide houdt elke aanval tegen, maar beide verhogen de drempel om je te bereiken.
  • Haast je niet. Urgentie is het middel dat deze scam doet slagen. Een gesprek beëindigen kost je niets; als het echt was, kun je altijd terugbellen op een geverifieerd nummer.

Meer hulp nodig?