Zeven verdachten aangehouden voor fraude van 30 miljoen euro bij Commerzbank

Criminelen buitten een kwetsbaarheid bij een betaaldienstverlener uit om via een foutieve software-update ongeautoriseerde incasso's bij Commerzbank-klanten te initiëren. Vier arrestaties in Brazilië, drie verdachten aangeklaagd in Europa.

De Duitse bank Commerzbank raakte in november 2023 binnen vier dagen zo’n 30 miljoen euro (34,6 miljoen dollar) kwijt door fraude die inmiddels heeft geleid tot zeven arrestaties en aanklachten. Vier verdachten werden opgepakt in Brazilië (Rio de Janeiro, Guarulhos, Goiânia en Carapicuíba), drie anderen zijn aangeklaagd in Spanje en Bulgarije.

De criminelen maakten gebruik van een softwarekwetsbaarheid bij een betaal- en transactieverwerkingsdienst die Commerzbank inschakelt — een fout die was geïntroduceerd via een gebrekkige software-update bij die dienstverlener. Daarmee initieerden ze ongeautoriseerde automatische incasso’s vanaf Duitse onlinebankrekeningen, en sluisden het geld via een netwerk dat speciaal was opgezet om de herkomst te verhullen, door naar Brazilië.

De Braziliaanse federale politie en de Duitse BKA (Bundeskriminalamt) rondden de gezamenlijke operatie — intern “Operation Klonen” genoemd — af met 21 doorzoekingen in zeven Braziliaanse steden. Een Braziliaanse rechter beval daarbij de bevriezing van vermogen, voertuigen en onroerend goed ter waarde van ongeveer 106 miljoen Braziliaanse real (22,4 miljoen dollar). Opvallend detail: een van de aangehouden verdachten deed in 2024 mee aan lokale verkiezingen en gebruikte een deel van het buitgemaakte geld om die campagne te financieren.

Commerzbank bevestigt dat klanten zelf geen financiële schade hebben geleden ondanks de ongeautoriseerde transacties — de bank heeft die kennelijk zelf gedekt of teruggedraaid.

De zaak laat zien dat een kwetsbaarheid bij één enkele service provider zich direct kan vertalen in fraude bij de eindklanten van een bank — een aanvalslijn die niet anders is voor Nederlandse banken die vergelijkbare externe betaaldienstverleners gebruiken.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.