3.2Het oordeel van de rechtbank
Wat is er gebeurd?
Aan dit vonnis liggen de opsporingsonderzoeken bekend onder de namen Gorgo en Indra ten grondslag. Naar aanleiding van deze onderzoeken zijn 6 verdachten gedagvaard, te weten: [medeverdachte 1] , [medeverdachte 2] , [medeverdachte 3] , [medeverdachte 4] , [medeverdachte 5] en [verdachte] . Uit het onderzoek ter terechtzitting van 17 maart 2025 en het procesdossier is naar het oordeel van de rechtbank het volgende komen vast te staan.
In 2020 heeft een hacker klantgegevens van het cryptowalletbedrijf Ledger gestolen en gepubliceerd. In deze database stonden e-mailadressen, woonadressen en telefoonnummers van duizenden Nederlanders. Eind 2020 en begin 2021 heeft [medeverdachte 3] met enerzijds [medeverdachte 2] en anderzijds [medeverdachte 1] contact gehad over een plan om met deze gegevens de cryptovaluta van deze klanten te stelen. Zij wilden 06-nummers ‘simswappen’, authenticatieberichten onderscheppen, wachtwoorden wijzigen, accounts overnemen en zo cryptovaluta stelen en witwassen. Daarvoor moesten zij kunnen beschikken over drie onderdelen uit de bedrijfsvoering van een telecomprovider, in dit geval T-Mobile: het programma Salesforce (om extra klantgegevens zoals de geboortedatum te vinden), de programma’s TAS en KMT (om de 06-nummers over te zetten) en lege simkaarten (om de 06-nummers op te zetten).
In deze periode heeft [medeverdachte 4] , verkoopmedewerker bij de T-Mobileshop in Heerlen, via de chatapplicatie Wickr contact onderhouden met de gebruiker ‘ [naam 1] ’ (geïdentificeerd als [medeverdachte 1] ) en gebruiker ‘ [naam 2] ’ (geïdentificeerd als [medeverdachte 3] ). Tegen betaling van cryptovaluta heeft hij vervolgens voor hen Anydesk geïnstalleerd en meerdere keren aangezet op twee bedrijfscomputers van de T-Mobileshop in Heerlen. Anydesk is een remote acces tool, waarmee het mogelijk is om op afstand de controle te nemen over deze computers. Daarnaast heeft [medeverdachte 4] naked sims van de T-Mobileshop voor hen geregeld en deze aan [medeverdachte 1] gegeven. [medeverdachte 1] , [medeverdachte 3] en [medeverdachte 2] hadden zodoende via Anydesk toegang tot de computers, en daarmee ook toegang tot het bedrijfssysteem Salesforce, van T-Mobile. In Salesforce hebben zij een groot aantal telefoonnummers, e-mailadressen en persoonsgegevens van klanten van T-Mobile opgezocht.
Met de overgenomen gegevens van Salesforce en de naked sims hebben [medeverdachte 1] , [medeverdachte 3] en [medeverdachte 2] simswaps laten uitvoeren. In januari en begin februari 2021 hebben ze dit gedaan door ‘social engineering’ via de T-Mobile klantenservice (bellen en chat), met behulp van de gelekte klantgegevens en de overgenomen persoonsgegevens.
Gaandeweg deze periode is het plan ontstaan om deze simswaps zelf te doen. Daarom hebben [medeverdachte 1] en [medeverdachte 3] contact gehad met [verdachte] . Hij is een van de eigenaren van een belwinkel in Vaals, genaamd [naam belwinkel 1] en [naam belwinkel 2] . Deze belwinkel is een externe dealer van T-Mobile. [verdachte] heeft, tegen betaling van cryptovaluta, aan hen toegang gegeven tot het TAS en de KMT van T-Mobile. Om dit te verhullen is door [medeverdachte 2] een phishingwebsite gemaakt waarop de mede-eigenaar van de belwinkel [medeverdachte 5] heeft ingelogd en zodoende op 18 februari 2021 onbedoeld de inloggegevens heeft doorgespeeld.
Vervolgens zijn [medeverdachte 3] , [medeverdachte 1] en [medeverdachte 2] zelfstandig simswaps gaan uitvoeren via de KMT van deze externe dealer. Dit deden ze onder andere in het weekend van 20 tot en met 22 februari 2021, toen zij gezamenlijk verbleven in een gehuurd vakantiehuis. Door de simswaps namen zij tijdens dit weekend 160 telefoonnummers over en konden zij ook de e-mailaccounts van de eigenaren van die telefoonnummers overnemen en vervolgens verhinderen dat deze eigenaren nog toegang hadden tot hun eigen e-mailadres. Onder andere door het laten verzenden van verificatiecodes van e-mailadressen en cryptoaccounts naar de overgenomen telefoonnummers konden inloggegevens van cryptoaccounts worden aangevraagd en/of gereset dan wel herstelzinnen voor cryptowallets worden gevonden in diverse applicaties. Vervolgens veranderden ze de wachtwoorden van de cryptowallets en verstuurden ze de cryptovaluta naar een eigen cryptoadres. De cryptovaluta zijn omgezet/gewisseld naar Bitcoins en [medeverdachte 2] heeft deze Bitcoins vervolgens verstuurd naar een chipmixer om de herkomst van de cryptovaluta te verhullen. Vanuit de chipmixer zijn de Bitcoins naar de cryptowallets van [medeverdachte 3] en [medeverdachte 1] en het Binance depositadres van [medeverdachte 2] gestuurd.
De slachtoffers [slachtoffer 1] , [slachtoffer 2] [slachtoffer 3] , [slachtoffer 4] , [slachtoffer 5] , [slachtoffer 6] , [slachtoffer 7] en [slachtoffer 8] zijn het slachtoffer geworden van deze fraude. In totaal werd van deze slachtoffers ongeveer 100.000 euro weggenomen.
De rechtbank stelt vast dat [medeverdachte 1] , [medeverdachte 3] en [medeverdachte 2] samen via Salesforce, TAS en KMT de simswaps hebben uitgevoerd en de cryptovaluta hebben weggenomen uit de cryptowallets. [medeverdachte 2] was de expert in digitale zaken. Hij schreef scripts om in grote datasets met persoonsgegevens het opzoeken van potentiële slachtoffers eenvoudiger en gerichter te maken en verstuurde de Bitcoins naar de chipmixer en verdeelde de cryptovaluta over hemzelf, [medeverdachte 1] en [medeverdachte 3] . [medeverdachte 1] onderhield het contact met [medeverdachte 4] en [verdachte] , betaalde [medeverdachte 4] uit met cryptovaluta, bewaarde de naked sims en een deel van de gebruikte telefoons bij het simswappen kwamen van hem. [medeverdachte 3] was de verbindende factor tussen [medeverdachte 2] en [medeverdachte 1] . Hij onderhield ook het contact met [medeverdachte 4] en heeft cryptovaluta uitbetaald aan [medeverdachte 4] en [verdachte] .
Bewijsmiddelen
Indien tegen dit verkort vonnis hoger beroep wordt ingesteld, worden de door de rechtbank gebruikte bewijsmiddelen die redengevend zijn voor de bewezenverklaring opgenomen in een aanvulling op het vonnis. Deze aanvulling wordt dan aan het vonnis gehecht.
Bijzondere bewijsoverwegingen
De verdachte heeft, tegen betaling van cryptovaluta, de medeverdachten [medeverdachte 1] , [medeverdachte 3] en [medeverdachte 2] toegang gegeven tot de inloggegevens van [naam belwinkel 1] en [naam belwinkel 2] voor het TAS en de KMT van T-Mobile.
De rechtbank ziet zich voor de vraag gesteld of dit handelen dient te worden aangemerkt als medeplegen van computervredebreuk (het primair tenlastegelegde) of van medeplichtigheid aan computervredebreuk (het subsidiair tenlastegelegde). Voor medeplegen is vereist dat sprake is van een nauwe en bewuste samenwerking, waarbij de bijdrage van de verdachte voldoende substantieel moet zijn. Voor medeplichtigheid is het voldoende als de verdachte de andere pleger(s) de gelegenheid, middelen en/of inlichtingen heeft verschaft dan wel behulpzaam is geweest bij het gronddelict en zodoende het begaan van het misdrijf door de anderen, heeft vergemakkelijkt. Voor een bewezenverklaring van medeplichtigheid aan een misdrijf is daarnaast vereist dat niet alleen wordt bewezen dat het opzet van de verdachte was gericht op de behulpzaamheid zelf, maar ook dat zijn opzet, al dan niet in voorwaardelijk vorm, was gericht op het door de dader(s) gepleegde misdrijf (het gronddelict).
De rechtbank is, met de officier van justitie, van oordeel dat de verdachte van het primair tenlastegelegde medeplegen dient te worden vrijgesproken. Op basis van het dossier acht zij niet wettig en overtuigend bewezen dat de verdachte een zodanig significante rol heeft gehad en zodanig nauw en bewust heeft samengewerkt dat hij als medepleger dient te worden beschouwd.
Het subsidiair tenlastegelegde, de medeplichtigheid aan computervredebreuk, acht de rechtbank wel wettig en overtuigend bewezen. Uit het dossier volgt dat de verdachte aan de medeverdachten [medeverdachte 3] , [medeverdachte 2] en [medeverdachte 1] inloggegevens van zijn bedrijf [naam belwinkel 1] en [naam belwinkel 2] voor het TAS en KMT van T-Mobile beschikbaar heeft gesteld, door zijn compagnon en (vrijgesproken) medeverdachte [medeverdachte 5] die gegevens te laten invullen op een phishingwebsite. Medeverdachte [medeverdachte 2] heeft verklaard dat hij deze phishingwebsite heeft geschreven om te doen lijken dat inloggegevens per ongeluk zijn verstrekt, terwijl deze in werkelijkheid zijn verkocht door [verdachte] . [verdachte] is hiervoor door medeverdachte [medeverdachte 3] betaald in cryptovaluta. De rechtbank stelt vast dat de verdachte door zo te handelen (voorwaardelijk) opzet had op het ‘behulpzaam zijn’ en op het gronddelict, de computervredebreuk.