3.3.2Bewezenverklaring feit 1 (heling niet-openbare gegevens) en feit 2 (computervredebreuk)
De inhoud van elk bewijsmiddel ook in onderdelen wordt slechts gebruikt tot bewijs van het feit waarop het blijkens de inhoud kennelijk betrekking heeft.
Inbeslagname goederen op woonadres [verdachte]
Op het bed van verdachte [verdachte] lagen drie mobiele telefoons in het zicht alsmede een notebook. Deze goederen werden inbeslaggenomen:
- iphone 12 mini S (SIN AANZ7059NL)
- iphone 11 pro (SIN AANZ7060NL)
- iphone 11 pro (SIN AANZ7061NL)
- Mackbook air (SIN AANZ7062NL)
Onderzoek van bij [verdachte] in beslag genomen Macbook
De inbeslaggenomen macbook air met SIN-nummer AANZ706NL (de rechtbank begrijpt: SIN AANZ7062NL) is onderzocht. Zichtbaar was dat het icloud account was geprogrammeerd op [verdachte] .Vanuit de macbook kon toegang worden gekregen tot de gespreksgeschiedenis van het Telegramaccount van verdachte [verdachte] . Zichtbaar is dat verdachte [verdachte] gebruik maakt van het account [Telegramaccount verdachte] met de naam [Telegram gebruikersnaam verdachte] .
Gesprek [Telegram gebruikersnaam verdachte] en [medeverdachte 1]
In een telegramgesprek tussen [Telegram gebruikersnaam verdachte] met een persoon genaamd [medeverdachte 1] kwam het volgende naar voren:
14 juli 2021
[Telegram gebruikersnaam verdachte] Ik heb mp accies nodig
[medeverdachte 1] : 3 splits €100
[Telegram gebruikersnaam verdachte] : is goed
[Telegram gebruikersnaam verdachte] : ik wil die 3 splits
"MP accies" kan worden gezien als “MarktPlaats Accounts".Een "Split" betreft een lijst met accountnamen met bijbehorende wachtwoorden, die verkregen zijn vanuit data lekken en hacken.
16 juli 2021
[medeverdachte 1] : Split #309.txt [Download]
Split #879.txt [Download]
Split #406.txt [Download]
[Telegram gebruikersnaam verdachte] : Thanks
[Telegram gebruikersnaam verdachte] : 309 heeft maar 1 werkende acc gehad
die 879 tot nu toe nog geen een bro
[Telegram gebruikersnaam verdachte] heey bro van die lijsten werken er echt weinig bro
Op 16 juli 2021 werden door " [medeverdachte 1] " drie lijsten aan [Telegram gebruikersnaam verdachte] geleverd.
Phishing Panels:
Op de computer werden verschillende URL's aangetroffen die uitkwamen op kennelijke phishingpanels. Via de log kwam je in het beheerdersgedeelte van de site. Dit wil zeggen het gedeelte van de website, dat niet toegankelijk/zichtbaar is voor bezoekers/slachtoffers. Alleen daders van phishingzaken hebben toegang tot dit gedeelte van de websites. Het ging op de volgende URL's
- [internetsite 1]
- [internetsite 2] .
Phishingberichten:
In het telegramaccount werd een chat aangetroffen met een persoon genaamd ‘ [Telegram gebruikersnaam medeverdachte] ’ van 17 juli 2021 tot 21 juli 2021.
[Telegram gebruikersnaam verdachte] wollah die mp
[Telegram gebruikersnaam verdachte] heeeeel soms vullen mensen ing in
[Telegram gebruikersnaam verdachte] maar ze weten hun eigen kk ww niet
[Telegram gebruikersnaam verdachte] ik beheers die panel gwn
Onderzoek naar gegevens Marktplaats
Vanuit de gegevens konden 168 verzonden berichten worden aangemerkt als phishing bericht, die waren voorzien van een begeleidende tekst en een URL, die uitkwam op een phishingsite. Dit gebeurde in de periode van 17 juli 2021 tot 18 juli 2021.
Vanuit drie accounts zijn berichten verstuurd met de volgende inhoud:
Beste gebruiker,
Vanwege verdachte inlogpogingen is uw account inactief. Voor uw veiligheid en onze veiligheid willen wij u vragen om uw identiteit te verifiëren via iDIN: [internetsite 2]
Met vriendelijke groeten,
Marktplaats
Onderzoek URL
Ik heb de link [internetsite 2] bezocht in webbrowser Firefox en zag een pagina gelijkend op de website van Marktplaats. Op deze pagina zag ik de mogelijkheid om een bank te selecteren, kennelijk met als doel om in te loggen middels mijn bankgegevens.
De situatie heeft een grafische vormgeving heeft die gelijkt op [internetsite 3] . Echter werd vastgesteld dat deze URL geen connectie heeft met [internetsite 3] en dus een valse hoedanigheid betreft, waarin potentiële slachtoffers worden misleid.
Voor het versturen van de phishing berichten zijn volgens de aangeleverde gegevens de volgende gebruikersnamen gebruikt:
- [e-mailadres 1]
- [e-mailadres 2]
- [e-mailadres 3]
Met alle drie de accounts is ingelogd in de Marktplaats app vanaf een iPhone 12 mini, blijkende uit de User Agent. Het SessionID behorende bij deze logins was: " [SessionID 1] ".
Mogelijke herkomst accounts
Onder criminelen worden gebruikersnamen en wachtwoorden die afkomstig zijn uit datalekken verhandeld. De website [internetsite 4] . verzamelt deze data en doet onderzoek naar de herkomst hiervan. Ik heb hier ' [e-mailadres 1] ', [e-mailadres 2] ' en ‘ [e-mailadres 3] ' ingevoerd, ik zag bij deze accounts dat de website aangaf dat deze in verschillende datalekken naar voren kwamen. In deze datalekken zijn ook wachtwoorden van deze accounts gelekt. Deze informatie laat zien dat de gegevens van deze accounts in het criminele circuit verhandeld werden en daarmee ook beschikbaar waren voor gebruik bij het versturen van phishingberichten.
Gegevens verdachte
Om een beeld te krijgen van een mogelijke verdachte is door Marktplaats verder onderzoek gedaan naar het gebruikte SessionID, " [SessionID 2] ". Hierbij is gekeken naar andere gebruikers die gebruik hebben gemaakt van de Marktplaats app met dit Session ID en daarmee dezelfde telefoon. Tijdens dit onderzoek is naar voren gekomen dat op 16 juli 2021, voor het versturen van de phishingberichten, vanaf IP-adres " [IP-adres 1] " in de app werd ingelogd met een gebruikersID waarbij de volgende gegevens horen:
E-mail: [e-mailadres 4]
Plaats: [woonplaats]
Onderzoek IP-adres
Middels CIOT-bevraging kwam naar voren dat het IP-adres [IP-adres 1] een KPN-aansluiting betreft op het adres [adres 1] te [woonplaats] . Vanuit het basis register personen van de gemeente Utrecht komt naar voren dat op dit adres onder meer woonachtig is: [verdachte] .
Gesprekken tussen [Telegram gebruikersnaam verdachte] en [Telegram gebruikersnaam medeverdachte] via Telegram
In het telegram account werd een chat aangetroffen tussen [Telegram gebruikersnaam verdachte] en een gebruiker genaamd: " [Telegram gebruikersnaam medeverdachte] ".
14 juli 2021
[Telegram gebruikersnaam verdachte] : stuur die links nog een x
[Telegram gebruikersnaam medeverdachte] : [internetsite 1]
[Telegram gebruikersnaam medeverdachte] : je moet eigen variant maken
[Telegram gebruikersnaam verdachte] : ja doe ik maar beetje inspiratie
[Telegram gebruikersnaam medeverdachte] : Notificatie; uit ons systeem hebben wij geconstateerd dat uw account niet volledig is geverifieerd. Om blokkade te voorkomen verzoeken wij u om dit zo spoedig mogelijk te doen.
Uw account is in de quarantainezone geplaatst en dient geverifieerd te worden. Wegens veiligheidsmaatregelen moet dit gebeuren voor iedere gebruiker. Voorkom blokkade? Volg de stappen via: [internetsite 5]
Met vriendelijke groet, Marktplaats 3F.
[Telegram gebruikersnaam medeverdachte] : bro iedereen trapt hierin
[Telegram gebruikersnaam verdachte] : sterk
15 juli 2021
[Telegram gebruikersnaam medeverdachte] : Ik heb accies gekregen heb zelf betaald
[Telegram gebruikersnaam verdachte] : Oke ik krijg ook nog accies als die betaling door komt
[Telegram gebruikersnaam medeverdachte] : isgoed
[Telegram gebruikersnaam verdachte] : Hoeveel accies heb je?
[Telegram gebruikersnaam medeverdachte] : 10 accies
[Telegram gebruikersnaam verdachte] : Oké daarmee moeten we wel paar vissen catchen toch
[Telegram gebruikersnaam medeverdachte] : Ja
[Telegram gebruikersnaam verdachte] : Nog niet beginnen zonder mij bro
[Telegram gebruikersnaam medeverdachte] : Oke
[Telegram gebruikersnaam verdachte] : Waar is die tekst concept
[Telegram gebruikersnaam medeverdachte] : Notificatie; uit ons systeem hebben wij geconstateerd dat uw account niet volledig is geverifieerd. Om blokkade te voorkomen verzoeken wij u om dit zo spoedig mogelijk te doen.
Uw account is in de quarantainezone geplaatst en dient geverifieerd te worden. Wegens veiligheidsmaatregelen moet dit gebeuren voor iedere gebruiker. Voorkom blokkade?
Volg de stappen via: [internetsite 5]
Met vriendelijke groet,
[Telegram gebruikersnaam verdachte] : Ik ga deze nu fixen
[Telegram gebruikersnaam medeverdachte] : Oke
[Telegram gebruikersnaam medeverdachte] : [internetsite 2]
[Telegram gebruikersnaam verdachte] : Notificatie: wij hebben geconstateerd dat uw account niet volledig is geverifieerd. Wij verzoeken u om uw account zo spoedig mogelijk te verifieren om blokkade van uw account te voorkomen.
Uw account is op dit moment in quarantaine geplaatst tot uw account volledig geverifieerd is.
Voor uw veiligheid en de veiligheid van alle andere Marktplaats gebruikers vragen om verificatie.
Voorkom blokkade en haal uw account uit quarantaine door de stappen te volgen via [internetsite 2]
16 juli 2021
[Telegram gebruikersnaam verdachte] : bro panel is down
[Telegram gebruikersnaam medeverdachte] broer panel is online
[Telegram gebruikersnaam verdachte] : [account gegevens 1]
[account gegevens 2]
[account gegevens 3]
[account gegevens 4]
[account gegevens 5]
[account gegevens 6]
[account gegevens 7]
[account gegevens 8]
[account gegevens 9]
[account gegevens 10]
[account gegevens 11]
[account gegevens 12]
[account gegevens 13]
[account gegevens 14]
[account gegevens 15]
[account gegevens 16]
[Telegram gebruikersnaam verdachte] : begin onderaan
Ik begin bovenaan
3.3.2.2 Bewijsoverwegingen feit 1 en feit 2
Medeplegen computervredebreuk Marktplaats
Uit de bewijsmiddelen volgt dat [verdachte] op 17 en 18 juli 2021 via Marktplaats 168 phishingberichten heeft verstuurd met de e-mailadressen [e-mailadres 2] , [e-mailadres 1] en [e-mailadres 3] . Deze drie e-mailadressen zijn gehackt. De berichten hadden de strekking dat het account van de ontvanger van de e-mail moest worden geverifieerd via een link, die leidt naar een site die lijkt op de digitale omgeving van Marktplaats. Dezelfde phishinglink, [internetsite 2] , wordt op 14 juli 2021, een aantal dagen voor het versturen van de phishingberichten, op telegram besproken tussen verdachte (‘ [Telegram gebruikersnaam verdachte] ’) en iemand met de naam ‘ [Telegram gebruikersnaam medeverdachte] ’. In deze telegramgesprekken wisselen verdachte en [Telegram gebruikersnaam medeverdachte] conceptteksten uit waarin de link naar het phishingpanel wordt genoemd. Verdachte deelt op dezelfde datum een lijst met emailadressen en wachtwoorden met [Telegram gebruikersnaam medeverdachte] en instrueert hem om bovenaan de lijst te beginnen. Als het panel kennelijk niet werkt (“panel is down”), informeert verdachte [Telegram gebruikersnaam medeverdachte] hierover, die vervolgens zegt dat het panel nog online is. Naar het oordeel van de rechtbank duidt deze onderlinge afstemming en uitvoering op een nauwe en bewuste samenwerking tussen verdachte en de persoon die zich [Telegram gebruikersnaam medeverdachte] noemt.
Niet-openbare gegevens uit misdrijf afkomstig
Uit de bewijsmiddelen volgt dat verdachte zich samen met een ander heeft beziggehouden met phishingactiviteiten. Onderdeel hiervan is de aanschaf van drie “splits” van iemand die op telegram de naam ‘ [medeverdachte 1] ’ gebruikt. Splits zijn lijsten met accountnamen met bijbehorende wachtwoorden. Verdachte laat na de aankoop nog aan [medeverdachte 1] weten “dat er maar weinig werken”. Uit dit gesprek en de overige bewijsmiddelen leidt de rechtbank af dat verdachte de gegevens wilde gebruiken in verband met zijn phishingactiviteiten en dat verdachte dus wist dat deze persoonlijke gegevens van zijn potentiële slachtoffers uit misdrijf afkomstig waren.
Geautomatiseerd werk
De verdediging heeft aangevoerd dat geen sprake is van computervredebreuk, omdat de onlineomgeving van Marktplaats niet kan worden aangemerkt als een geautomatiseerd werk. De rechtbank verwerpt het verweer en overweegt hiertoe dat ingevolge artikel 80 sexies van het Wetboek van Strafrecht onder een geautomatiseerd werk wordt verstaan een apparaat of groep van onderling verbonden of samenhangende apparaten, waarvan er één of meer op basis van een programma automatisch computergegevens verwerken. Hieruit leidt de rechtbank af dat onder een geautomatiseerd werk steeds (een onderdeel van) een fysiek apparaat is begrepen. Dus een computer, server, router, e-reader, chip en dergelijke, maar in elk geval zogenaamde hardware. Het gaat in alle gevallen niet om software, zoals computer- programma’s of websites. Wel is het zo dat een website, om zijn functie op het internet te kunnen vervullen, moet zijn ondergebracht (worden ‘gehost’) op een geautomatiseerd werk (een server), dat met dat internet is verbonden. In die zin bestaat er wel een duidelijk functioneel verband tussen een website en een geautomatiseerd werk. De instandhouding van een actieve website vereist dat een geautomatiseerd werk actief is. Gelet hierop gaat de rechtbank er bij de beoordeling van de zaak vanuit dat activiteiten op een actieve website ook activiteit op de achterliggende server impliceren. Dit brengt met zich dat de door [verdachte] verrichte handelingen wel degelijk betrekking hadden op een geautomatiseerd werk. [verdachte] is dit geautomatiseerde werk binnengedrongen door gebruik te maken van valse sleutels, namelijk de e-mailadressen [e-mailadres 2] , [e-mailadres 1] en [e-mailadres 3] .
3.3.3Bewezenverklaring feit 3 (medeplegen diefstal van [benadeelde 1] en [benadeelde 2] ) en feit 4 (medeplegen voorhanden hebben van wachtwoorden met het oogmerk om computervredebreuk te plegen)
De inhoud van elk bewijsmiddel ook in onderdelen wordt slechts gebruikt tot bewijs van het feit waarop het blijkens de inhoud kennelijk betrekking heeft.
Onderzoek bij [medeverdachte 2] in beslag genomen iPhone, type 12
Bij [medeverdachte 2] werd een mobiele telefoon van het merk iPhone, type 12 inbeslaggenomen. Door mij werden deze digitale gegevens nader onderzocht. lk zag dat er een screenshot stond opgeslagen, waarop zichtbaar is dat er was ingelogd op de online bankieren app van de SNS-Bank.Zichtbaar is dat de screenshot dateert van 23 juni om 10:52 uur. Zichtbaar is dat er is ingelogd op het bankrekeningnummer [rekeningnummer 1] . Zichtbaar is dat er verschillende bij- en afschrijvingen hebben plaatsgevonden op de rekening op 23 juni 2021. Dit bankrekeningnummer bleek op naam te staan van [benadeelde 2] .
Door het onderzoeksteam werd [benadeelde 2] benaderd. Hierbij kwam naar voren dat zij een bankrekening heeft bij de SNS-bank en dat zij slachtoffer is van phishing. Nadat zij op Google naar de online SNS-bankieren omgeving wilde gaan, kwam zij kennelijk uit bij een phishingsite. Daar heeft zij haar gegevens ingevuld. Naderhand werd haar adres gewijzigd en zijn er verschillende bedragen afgeschreven.
Onderzoek door de Volksbank
Dossier [benadeelde 1]
Rekeningnummer: [rekeningnummer 2] (betaalrekening)
Rekeningnummer: [rekeningnummer 3] (spaarrekening)
Uit onderzoek bleek dat:
- hij ( [benadeelde 1] ) op 25 mei 2021 wilde inloggen op SNS internetbankieren via de website van SNS;
- dat hij via Google heeft gezocht op 'SNS' en vervolgens op de frauduleuze domeinnaam [internetsite 6] heeft geklikt;
- Dat hij op een nagemaakte fake website van SNS internetbankieren terecht is gekomen;
- dat hij vervolgens slachtoffer is geworden van phishing waardoor fraudeurs in het bezit zijn gekomen van de inloggegevens van het internetbankierencontract van [benadeelde 1] ;
- dat er, met gebruikmaking van de gephiste inloggegevens, op 25-05-2021 een nieuwe mobiele telefoon is gekoppeld aan het internetbankierencontract van [benadeelde 1] ;
- dat het rechtmatige e-mailadres op 11 juni 2021 is gewijzigd;
- dat het rechtmatige adres op 11 juni 2021 is gewijzigd;
- dat het rechtmatige telefoonnummer op 14 juni 2021 is gewijzigd;
- dat er op 11 juni 2021 een nieuwe betaalrekening met rekeningnummer [rekeningnummer 2] is geopend op naam van [benadeelde 1] ;
- dat de nieuwe bankpas, digipas en pincode zijn verzonden naar het gewijzigde adres;
- dat er op 25 juni 2021 een nieuwe mobiele telefoon is gekoppeld aan het internetbankieren contract van [benadeelde 1] . Merk: Apple, Type: iPhone 6s;
dat onderstaande transacties /geldopnames op 26-06-2021 zijn uitgevoerd:
26-6-2021 -2760 De Bijenkort Amsterdam
26-6-2021 -2355 [bedrijf 1] [plaats]
26-6-2021 -798,6 [bedrijf 2]
26-6-2021 -7356 Coolblue Utrecht
26-6-2021 -800 Geldmaat Euterpedreef Utrecht
26-6-2021 -2000 Geldmaat Euterpedreef Utrecht
26-6-2021 -1500 Geldmaat Euterpedreef Utrecht
26-6-2021 -500 Geldmaat Euterpedreef Utrecht
26-6-2021 -100 Geldmaat Euterpedreef Utrecht
dat hij bovenstaande transacties met een totaalbedrag van € 18.169,60 niet zelf het verricht.
Dossier [benadeelde 5]
Rekeningnummer: [rekeningnummer 4] (betaalrekening)
Rekeningnummer: [rekeningnummer 5] (spaarrekening)
Op 23 juni 2021 hebben de detectiesystemen van de Volksbank twee transacties tegengehouden welke als potentieel frauduleus zijn aangemerkt.Daarnaast is er een onderzoek uitgevoerd waaruit onder meer bleek dat:
- hij via Google heeft gezocht op 'SNS' en vervolgens op de frauduleuze domeinnaam [internetsite 7] heeft geklikt;
- met gebruikmaking van de gephiste inloggegevens, op 16 juni 2021 een nieuwe mobiele telefoon is gekoppeld aan het internetbankierencontract van [benadeelde 5] ;
- het rechtmatige adres is op 18 juni 2021 is gewijzigd naar [adres 2] , [postcode 2] , [plaats] ;
- er op 19 juni 2021 een nieuwe bankpas is aangevraagd en verzonden naar het gewijzigde adres.
Dossier [benadeelde 3]
Op 9 juni 2021 hebben de detectiesystemen van de Volksbank een aanvraag voor een nieuwe pincode tegengehouden die als potentieel frauduleus is aangemerkt. Daarnaast is er een onderzoek uitgevoerd waaruit onder meer het volgende bleek:
- Dat [benadeelde 3] vermoedelijk slachtoffer is geworden van phishing via een nagemaakte website van SNS bankieren waardoor fraudeurs in het bezit zijn gekomen van de inloggegevens van het internetbankierencontract van [benadeelde 3] .
- Dat het rechtmatige adres op 09 juni 2021 is gewijzigd naar [adres 3] , [postcode 3] , [plaats] .
- Dat er op 09 juni 2021 een nieuwe pincode is aangevraagd.
Dossier [benadeelde 6]
Op 10 juni 2021 hebben de detectiesystemen van de Volksbank een transactie tegengehouden welke als potentieel frauduleus is aangemerkt. Daarnaast is er een onderzoek uitgevoerd waaruit ondermeer het volgende bleek:
- Dat hij via Google heeft gezocht op 'SNS' en vervolgens op de frauduleuze domeinnaam [internetsite 6] heeft geklikt.
- Dat er, met gebruikmaking van de gephiste inloggegevens, op 25 mei 2021 een nieuwe mobiele telefoon is gekoppeld aan het internetbankieren contract van [benadeelde 1] .
- Dat het rechtmatige adres op 06 juni 2021 is gewijzigd naar [adres 2] , [postcode 2] , [plaats] .
- Dat de nieuwe bankpas, digipas en pincode zijn verzonden naar het gewijzigde adres.
Dossier [benadeelde 4]
Op 28 juni 2021 heeft de heer [benadeelde 4] melding gemaakt bij SNS over gewijzigde adresgegevens waar de heer [benadeelde 4] zelf geen opdracht of toestemming voor gegeven heeft. Een medewerker van de afdeling CFD heeft een onderzoek uitgevoerd waaruit onder andere het volgende bleek:
- Dat [benadeelde 4] vermoedelijk slachtoffer is geworden van phishing via een nagemaakte SNS bankieren website waardoor fraudeurs in het bezit zijn gekomen van de inloggegevens van het internetbankieren contract van [benadeelde 4] .
- Dat er op 11 juni 2021 een nieuwe mobiele telefoon is gekoppeld aan het internetbankieren contract van [benadeelde 4] .
- Dat het rechtmatige adres op 11 juni 2021 is gewijzigd naar [adres 2] [postcode 2] [plaats] .
Dat de nieuwe bankpas, digipas en pincode zijn verzonden naar het gewijzigde adres.
Dossier [benadeelde 2]
Op 24 juni 2021 heeft mevrouw [benadeelde 2] melding gemaakt bij SNS over gewijzigde adresgegevens waar mevrouw [benadeelde 2] zelf geen opdracht of toestemming voor gegeven heeft. Daarnaast is er een onderzoek uitgevoerd waaruit onder andere het volgende bleek:
- Dat zij via Google heeft gezocht op 'SNS' en vervolgens op de frauduleuze domeinnaam heeft geklikt.
- Dat er, met gebruikmaking van de Gephishte inloggegevens, op 16 juni 2021 een nieuwe mobiele telefoon is gekoppeld aan het internetbankieren contract van [benadeelde 2] .
- Dat het rechtmatige adres op 23 juni 2021 is gewijzigd naar [adres 6] , [postcode 4] , [plaats] .
- Dat onderstaande transacties op 23 juni 2021 en 24 juni 2021 zijn uitgevoerd:
[rekeningnummer 6] 23-6-2021 [transactienummer]
[rekeningnummer 6] 23-6-2021 [transactienummer]
[rekeningnummer 6] 23-6-2021 [transactienummer]
[rekeningnummer 6] 23-6-2021 [transactienummer]
Dat de financiële schade als gevolg van bovenstaande transacties €924,00 bedraagt.
Overeenkomsten incidenten binnen deze Modus Operandi
De mobiele telefoon van het merk: Apple, type: iPhone 12 Pro, is gebruikt bij slachtoffers:
- [benadeelde 4]
- [benadeelde 2]
De mobiele telefoon van het merk: Apple, type: lphone 6s, is tevens gebruikt bij slachtoffers:
- [benadeelde 5]
- [benadeelde 1]
Het adres " [adres 3] , [postcode 3] , [plaats] " is gebruikt bij slachtoffers:
- [benadeelde 3]
- [benadeelde 1]
Het adres " [adres 2] , [postcode 2] , [plaats] " is tevens gebruikt bij slachtoffers
- [benadeelde 5]
- [benadeelde 6]
- [benadeelde 4]
Dat er onder andere gebruik is gemaakt van het volgende IP adres [IP-adres 2]
Dit IP adres is in ieder geval gebruikt in relatie tot de volgende in de aangifte opgenomen slachtoffers:
- [benadeelde 3]
- [benadeelde 6]
- [benadeelde 1]
- [benadeelde 5]
- [benadeelde 4]
- [benadeelde 2]
Inbeslagname goederen op woonadres [verdachte]
Op het bed van verdachte [verdachte] lagen drie mobiele telefoons in het zicht alsmede een notebook. Deze goederen werden inbeslaggenomen:
- iphone 12 mini S (SIN AANZ7059NL)
- iphone 11 pro (SIN AANZ7060NL)
- iphone 11 pro (SIN AANZ7061NL)
- Mackbook air (SIN AANZ7062NL)
Onderzoek iPhone [verdachte]
Ik onderzocht gegevens welke afkomstig zijn IPhone 11 pro, SIN AANZ7060NL, in beslag genomen onder de verdachte [verdachte] .lk trof, onder andere, de volgende afbeeldingen aan:
Een foto van een brief van de SNS d.d. 15 juni 2021 met betrekking tot de digipas. Deze brief was geadresseerd aan [benadeelde 1] .
Een foto van een brief van de SNS met betrekking tot de pincode behorende bij pasnummer [nummer] en het rekeningnummer eindigend op * [nummer] . Deze brief was geadresseerd aan [benadeelde 1] , [adres 3] te [plaats] .
Een foto van een brief van de SNS, geadresseerd aan [benadeelde 3] , [adres 3] te [plaats] , waarin vermeld stond: "Alstublieft: Uw nieuwe SNS betaalpas. Deze vervangt uw oude betaalpas. Uw pincode blijft gelijk."
Een foto van een SNS betaalpas een digipas. De SNS-betaalpas stond op naam van [benadeelde 3] , rekeningnummer [rekeningnummer 7] .
Een foto van een brief met daarop een pincode.
Een foto van een brief van de SNS aan [benadeelde 4] , [adres 2] te [plaats] , waarin vermeld stond: "Alstublieft: uw nieuwe SNS Betaalpas. Uw pincode volgt voor de veiligheid over een paar dagen". Op de betaalpas stond het rekeningnummer [rekeningnummer 8] .
Een foto van een brief van de SNS aan [benadeelde 4] , [adres 2] te [plaats] met hierin de pincode behorende bij pasnummer [nummer] en het rekeningnummer eindigend op * [nummer] .
Een foto van een brief van SNS aan [benadeelde 5] , [adres 2] te [plaats] . Ik zag dat dit een brief was waarin vermeld stond: "Alstublieft: uw nieuwe SNS Betaalpas. Deze vervangt uw oude betaalpas. Uw pincode blijft gelijk". Op de betaalpas stond het rekeningnummer [rekeningnummer 9] vermeld.
Een foto van een brief SNS met betrekking tot de pincode behorende bij het rekeningnummer eindigend op * [nummer] . Deze brief was geadresseerd aan [benadeelde 5] , [adres 2] te [plaats] .
Onderzoek iPhone [verdachte]
Op 24 augustus 2021 onderzocht ik gegevens welke afkomstig zijn van een mobiele telefoon, zijnde een Apple iPhone 12 mini (sin nr AANZ7059NL) van de verdachte [verdachte] . Naar aanleiding van de transacties die op 26 juni 2021 zijn uitgevoerd op de rekening van de aangever [benadeelde 1] , heb ik gekeken welke activiteiten het toestel, met betrekking tot internetgeschiedenis, gezochte items en locatiegeschiedenis, heeft gelogd op 26 juni 2021. lk zag dat, onder andere, gezocht is naar:
- coolblue utrecht. Deze zoekopdracht viel mij op, omdat op 26 juni 2021 een bedrag van 7.356, - euro is afgeschreven ten gunste van Coolblue te Utrecht.
- bijenkorf utrecht & bijenkorf amsterdam. Deze zoekopdrachten vielen mij op, omdat op 26 juni 2021 een bedrag van 2.760, - euro is afgeschreven ten gunste van De bijenkorf Amsterdam.
[adres 4] . Deze zoekopdracht viel mij op omdat, volgens Google, op het adres [adres 4] te [plaats] het bedrijf genaamd " [bedrijf 1] " is gevestigd. Op 26 juni 2021 is een bedrag van 2.355, - euro afgeschreven ten gunste van [bedrijf 1] te [plaats] .
Inbeslagname telefoons van medeverdachte [medeverdachte 2]
Op 11 augustus 2021 werd de woning gelegen aan de [adres 5] te [plaats] betreden.Aan de achterzijde van het bed, was een laptoptas zichtbaar. Hierop is de gehele tas in beslaggenomen, alsmede de aangetroffen mobiele telefoon op het dak, een Apple iPhone 12 grijs (SIN AANZ738NL).Op het politiebureau werd de laptop tas geopend en aldaar bleken de volgende goederen in de tas te zitten:
- Een mobiele telefoon van het merk Apple Type iPhone 6 S (SIN-nummer AANZ7068NL);
- Een mobiele telefoon van het merk Apple Type iPhone 6 S (SIN-nummer AANZ7069NL).
Onderzoek naar telefoon (iPhone 12) van medeverdachte [medeverdachte 2]
Bij [medeverdachte 2] werd een mobiele telefoon van het merk iPhone, type 12 inbeslaggenomen. Door mij werden deze digitale gegevens nader onderzocht. lk zag dat er een screenshot stond opgeslagen, waarop zichtbaar is dat er was ingelogd op de online bankieren app van de SNS-Bank.Zichtbaar is dat de screenshot dateert van 23 juni om 10:52 uur. Zichtbaar is dat er is ingelogd op het bankrekeningnummer [rekeningnummer 1] . Zichtbaar is dat er verschillende bij- en afschrijvingen hebben plaatsgevonden op de rekening op 23 juni 2021. Dit bankrekeningnummer bleek op naam te staan van [benadeelde 2] .
Door het onderzoeksteam werd [benadeelde 2] benaderd. Hierbij kwam naar voren dat zij een bankrekening heeft bij de SNS-bank en dat zij slachtoffer is van phishing. Nadat zij op Google naar de online SNS-bankieren omgeving wilde gaan, kwam zij kennelijk uit bij een phishingsite. Daar heeft zij haar gegevens ingevuld. Naderhand werd haar adres gewijzigd en zijn er verschillende bedragen afgeschreven.
Onderzoek naar telefoon medeverdachte [medeverdachte 2]
Op de bij [medeverdachte 2] in beslaggenomen telefoon (Iphone 12, SIN-nummer AANZ7238NL) werd een filmpje aangetroffen van 27 juni 2021 te 00:28 opgenomen in [locatie] met de betreffende mobiele telefoon.Op het filmpje is zichtbaar dat een beeldscherm wordt gefilmd van een computer. Zichtbaar is dat op het beeldscherm is ingelogd op de online bankomgeving van de SNS-bank. Zichtbaar is dat er nog 11.754,40 euro op de rekening staat [rekeningnummer 2] .
Op het filmpje komen zichtbaar in beeld mutaties van 26 juni 2021 met een totale afschrijving van 18.169,60 euro.
Onderzoek naar telefoon (iPhone 6S) van medeverdachte [medeverdachte 2]
Ik heb onderzoek gedaan naar de veiliggestelde gegevens van de bij [medeverdachte 2] inbeslaggenomen Iphone 6S (SIN: AANZ7068 NL).
Foto 1: ik zag dat er verwerkte en onverwerkte transacties met omschrijving [rekeningnummer 9] stonden.
Foto 5: 16 juni 2021. ik zag op de foto een afbeelding van een ondertekenpagina om een betaalpas van rekeningnummer [rekeningnummer 2] te activeren. Dit rekeningnummer komt overeen met het rekeningnummer van [benadeelde 1] .
Foto 12: 23 juni 2021. ik zag een foto waarbij de gegevens van [benadeelde 2] op weergegeven werd.
Foto 15: 22 juni 2021. ik zag op de onderstaande foto een transactieoverzicht van het bankrekeningnummer [rekeningnummer 5] waar één transactie van 1 euro en één transactie van 5000 euro in behandeling staat.
Foto 17: 22 juni 2021. Ik zag dat het rekeningnummer [rekeningnummer 9] overeenkomt met de aangifte van [benadeelde 5] .
- Foto 19: 26 juni 2021. Ik zag op de onderstaande foto een rekeningoverzicht. Ik zag dat de rekeningnummers overeenkomen met de rekeningnummers van [benadeelde 1]
- Foto 20: 25 juni 2021. Ik zag op de onderstaande foto een transactieoverzicht. ik zag dat het om het rekeningnummer [rekeningnummer 10] ging, met een saldo van 99962.21 euro. Dit rekeningnummer komt overeen met het rekeningnummer van [benadeelde 1] .
- Foto 21: 25 juni 2021. Ik zag op de onderstaande foto een transactieoverzicht. Ik zag dat het om het rekeningnummer [rekeningnummer 10] ging, met een saldo van 99962.21 euro. ik zag dat er één afschrijving van 4953 euro in behandeling staat.
Foto 22: 25 juni 2021. ik zag dat er een wijzigingsformulier met ingevulde waarden stond die overeenkomen met de aangifte van [benadeelde 1] .
Foto 25: 24 juni 2021. Ik zag dat de pinpas op naam stond van [benadeelde 1] en het bankrekeningnummer eindigt op [nummer] .
Webhistorie
Ik zag in de telefoon de volgende bezochte websites aan:
URL/link
Voor het laatst bezocht
[internetsite 8]
19-07-2021
[internetsite 9]
[internetsite 10]
De hiervoor weergegeven bewijsmiddelen worden steeds gebruikt tot het bewijs van het feit of de feiten, waarop zij blijkens hun inhoud uitdrukkelijk betrekking hebben. Sommige onderdelen van de bewijsmiddelen hebben niet betrekking op alle feiten, maar op één of meerdere feiten.
3.3.3.2 Bewijsoverwegingen feit 3 en feit 4
Uit het dossier blijkt dat het verloop bij de in de tenlastelegging genoemde slachtoffers verschillende overeenkomsten vertonen: de slachtoffers wilden inloggen op SNS internetbankieren, zochten op Google naar ‘SNS’, klikten vervolgens op een phishinglink en voerden hun bankgegevens op een frauduleuze site in. Daarna bleken de gegevens in de internetbankierenaccounts van de slachtoffers te zijn gewijzigd. Bij alle slachtoffers is gebruik gemaakt van hetzelfde IP-adres. Daarnaast is bij zowel [benadeelde 3] als [benadeelde 1] het adres gewijzigd naar [adres 3] in [plaats] . Bij [benadeelde 5] , [benadeelde 6] en [benadeelde 4] is het adres gewijzigd naar de [adres 2] in [plaats] . In het account van [benadeelde 4] en [benadeelde 2] is gebruik gemaakt van dezelfde iPhone 12 Pro, en in het account van [benadeelde 5] en [benadeelde 1] is gebruik gemaakt van dezelfde iPhone 6S.
De rechtbank constateert dat sprake is van een herkenbare modus operandi en is er op grond van de bewijsmiddelen van overtuigd dat in de bankomgeving van [benadeelde 1] , [benadeelde 2] , [benadeelde 5] , [benadeelde 3] , [benadeelde 6] en [benadeelde 4] is ingelogd door dezelfde dader(s). Bij [benadeelde 3] , [benadeelde 4] , [benadeelde 5] en [benadeelde 6] is het beperkt gebleven tot het voorhanden hebben van de inloggegevens, maar bij [benadeelde 1] en [benadeelde 2] zijn deze gegevens ook daadwerkelijk gebruikt: op 23 juni 2021 zijn vervolgens geldbedragen van de bankrekening van [benadeelde 2] afgeschreven en op 26 juni 2021 zijn geldbedragen van de rekening van [benadeelde 1] gepind. Bij deze slachtoffers is sprake van een voltooide diefstal.
De volgende vraag die de rechtbank moet beantwoorden, is of verdachte (een van) de dader(s) was die de wachtwoorden voorhanden heeft gehad, heeft ingelogd in de bankomgeving van de slachtoffers en de geldbedragen van [benadeelde 1] en [benadeelde 2] heeft gestolen. De rechtbank overweegt daarover het volgende.
Op de telefoon van verdachte zijn afbeeldingen aangetroffen van brieven met daarop bankgegevens, nieuwe pinpassen en pincodes van de slachtoffers [benadeelde 1] , [benadeelde 3] , [benadeelde 4] en [benadeelde 5] . Uit de telefoongegevens van verdachte volgt bovendien dat hij heeft gezocht naar drie plekken waar met de pinpas van [benadeelde 1] transacties hebben plaatsgevonden.
Op de iPhone 12 van medeverdachte [medeverdachte 2] is een filmpje aangetroffen waarin de mutaties van de bankrekening van [benadeelde 1] van 26 juni 2021 zichtbaar zijn. In de andere telefoon van verdachte, een iPhone 6S, zijn onder meer screenshots gevonden van een ondertekenpagina om een betaalpas te activeren behorend bij het rekeningnummer van [benadeelde 1] , een rekeningoverzicht van de rekeningnummers van [benadeelde 1] , een pinpas op naam van [benadeelde 1] , transactieoverzichten van de bankrekeningen van [benadeelde 5] en de bankgegevens van [benadeelde 2] .
Ook blijkt uit onderzoek naar de iPhone 6S van medeverdachte [medeverdachte 2] dat via deze telefoon onder meer de site [internetsite 8] is bezocht, dat via bing is gezocht op de woorden ‘sns bank inloggen’ en dat via google is gezocht op de woorden ‘kvk uitreksel sns’.
Verdachte ontkent zijn betrokkenheid bij deze feiten, maar heeft geen enkele uitleg gegeven over het belastende materiaal dat op zijn telefoon is aangetroffen. Gelet op deze omstandigheden in combinatie met de hiervoor beschreven modus operandi die bij de verschillende slachtoffers overeenkomt, en het filmpje, de screenshots en de zoektermen die zowel in de telefoon van verdachte als de telefoons van zijn medeverdachte zijn aangetroffen, acht de rechtbank wettig en overtuigend bewezen dat verdachte in nauwe en bewuste samenwerking met medeverdachte [medeverdachte 2] , gegevens van de slachtoffers genoemd in feit 4 voorhanden heeft gehad en geldbedragen van [benadeelde 1] van [benadeelde 2] heeft gestolen.