4.3.2Parketnummer 16/216396-21
4.3.2.1 Bewezenverklaring feit 1 (heling niet-openbare gegevens) en feit 2 (computervredebreuk)
De verklaring van verdachte
Het zou kunnen dat ik ‘ [gebruikersnaam 1] ’ als naam op Telegram gebruikte. Ik heb een phishingpanel gedownload. Ik heb mijn kennis met anderen gedeeld om phishingpanels op te zetten. Men kon mij benaderen met de vraag hoe het zat met de phishingpanels. Het klopt dat er marktplaatsaccounts op mijn computer stonden. Ik heb aan anderen uitgelegd hoe zij aan accounts konden komen.
Inbeslagname goederen op woonadres medeverdachte [medeverdachte]
Op het bed van verdachte [medeverdachte] lagen drie mobiele telefoons in het zicht alsmede een notebook. Deze goederen werden inbeslaggenomen:
- iphone 12 mini S ( [medeverdachte] )
- iphone 11 pro ( [SIN nummer 2] )
- iphone 11 pro ( [SIN nummer 3] )
- Mackbook air ( [SIN nummer 4] )
Onderzoek aan bij medeverdachte [medeverdachte] in beslag genomen Macbook
De inbeslaggenomen macbook air met SIN-nummer [SIN nummer 4] (de rechtbank begrijpt: [SIN nummer 4] ) is onderzocht. Zichtbaar was dat het icloud account was geprogrammeerd op [medeverdachte] .Vanuit de macbook kon toegang worden gekregen tot de gespreksgeschiedenis van het Telegramaccount van verdachte [medeverdachte] . Zichtbaar is dat verdachte [medeverdachte] gebruik maakt van het account @ [accountnaam] met de naam [gebruikersnaam 2] .
Gesprek [gebruikersnaam 2] en [gebruikersnaam 3]
In een telegramgesprek tussen [gebruikersnaam 2] met een persoon genaamd [gebruikersnaam 3] kwam het volgende naar voren:
14 juli 2021
[gebruikersnaam 2] Ik heb [verkoopsite accounts] nodig
[gebruikersnaam 3] : 3 splits €100
[gebruikersnaam 2] : is goed
[gebruikersnaam 2] : ik wil die 3 splits
" [verkoopsite accounts] " kan worden gezien als “ [verkoopsite accounts] ".Een "Split" betreft een lijst met accountnamen met bijbehorende wachtwoorden, die verkregen zijn vanuit data lekken en hacken.
16 juli 2021
[gebruikersnaam 3] : Split #309.txt [Download]
Split #879.txt [Download]
Split #406.txt [Download]
[gebruikersnaam 2] : Thanks
[gebruikersnaam 2] : 309 heeft maar 1 werkende acc gehad
die 879 tot nu toe nog geen een bro
[gebruikersnaam 2] heey bro van die lijsten werken er echt weinig bro
Op 16 juli 2021 werden door " [gebruikersnaam 3] " drie lijsten aan [gebruikersnaam 2] geleverd.
Phishing Panels:
Op de computer werden verschillende URL's aangetroffen die uitkwamen op kennelijke phishingpanels. Via de log kwam je in het beheerdersgedeelte van de site. Dit wil zeggen het gedeelte van de website, dat niet toegankelijk/zichtbaar is voor bezoekers/slachtoffers. Alleen daders van phishingzaken hebben toegang tot dit gedeelte van de websites. Het ging op de volgende URL's
- [websitenaam 1]
- [websitenaam 2] .
Phishingberichten:
In het telegramaccount werd een chat aangetroffen met een persoon genaamd ‘ [gebruikersnaam 1] ’ van 17 juli 2021 tot 21 juli 2021.
[gebruikersnaam 2] wollah die mp
[gebruikersnaam 2] heeeeel soms vullen mensen ing in
[gebruikersnaam 2] maar ze weten hun eigen kk ww niet
[gebruikersnaam 2] ik beheers die panel gwn
Onderzoek naar gegevens [verkoopsite]
Vanuit de gegevens konden 168 verzonden berichten worden aangemerkt als phishingbericht, die waren voorzien van een begeleidende tekst en een URL, die uitkwam op een phishingsite. Dit gebeurde in de periode van 17 juli 2021 tot 18 juli 2021.
Vanuit drie accounts zijn berichten verstuurd met de volgende inhoud:
Beste gebruiker,
Vanwege verdachte inlogpogingen is uw account inactief. Voor uw veiligheid en onze veiligheid willen wij u vragen om uw identiteit te verifiëren via iDIN: http:// [websitenaam 2]
Met vriendelijke groeten,
[verkoopsite]
Onderzoek URL
Ik heb de link [websitenaam 2] bezocht in webbrowser Firefox en zag een pagina gelijkend op de website van [verkoopsite] . Op deze pagina zag ik de mogelijkheid om een bank te selecteren, kennelijk met als doel om in te loggen middels mijn bankgegevens.
De situatie heeft een grafische vormgeving heeft die gelijkt op [verkoopsite] .nl. Echter werd vastgesteld dat deze URL geen connectie heeft met [verkoopsite] .nl en dus een valse hoedanigheid betreft, waarin potentiële slachtoffers worden misleid.
Voor het versturen van de phishing berichten zijn volgens de aangeleverde gegevens de volgende gebruikersnamen gebruikt:
- [gebruikersnaam 4] @gmail.com
- [gebruikersnaam 5] @gmail.com
- [gebruikersnaam 6] @gmail.com
Met alle drie de accounts is ingelogd in de [verkoopsite] app vanaf een iPhone 12 mini, blijkende uit de User Agent. Het SessionID behorende bij deze logins was: " [ID nummer] ".
Mogelijke herkomst accounts
Onder criminelen worden gebruikersnamen en wachtwoorden die afkomstig zijn uit datalekken verhandeld. De website https:// [websitenaam 3] verzamelt deze data en doet onderzoek naar de herkomst hiervan. Ik heb hier ' [gebruikersnaam 4] @gmail.com', [gebruikersnaam 5] @gmail.com' en ‘ [gebruikersnaam 6] @gmail.com' ingevoerd, ik zag bij deze accounts dat de website aangaf dat deze in verschillende datalekken naar voren kwamen. In deze datalekken zijn ook wachtwoorden van deze accounts gelekt. Deze informatie laat zien dat de gegevens van deze accounts in het criminele circuit verhandeld werden en daarmee ook beschikbaar waren voor gebruik bij het versturen van phishingberichten.
Gegevens verdachte
Om een beeld te krijgen van een mogelijke verdachte is door [verkoopsite] verder onderzoek gedaan naar het gebruikte SessionID, " [ID nummer] ". Hierbij is gekeken naar andere gebruikers die gebruik hebben gemaakt van de [verkoopsite] app met dit Session ID en daarmee dezelfde telefoon. Tijdens dit onderzoek is naar voren gekomen dat op 16 juli 2021, voor het versturen van de phishingberichten, vanaf IP-adres " [IP-adres] " in de app werd ingelogd met een gebruikersID waarbij de volgende gegevens horen:
E-mail: [email-adres 5]
Plaats: [plaats 3]
Onderzoek IP-adres
Middels CIOT-bevraging kwam naar voren dat het IP-adres [IP-adres] een KPN-aansluiting betreft op het adres [adres 4] te [plaats 3] . Vanuit het basis register personen van de gemeente [gemeente] komt naar voren dat op dit adres onder meer woonachtig is: [medeverdachte] .
Telegramnaam [gebruikersnaam 1] in gebruik bij verdachte
Ik, verbalisant, onderzocht de identiteit van Telegramaccount " [gebruikersnaam 1] ". Nederland valt tijdens de zomertijd in tijdzone UTC +2. Dat betekent dat op het moment dat [gebruikersnaam 1] chat over deze staandehouding het 19:35 uur is.
20 juli 2021, 17:35 uur
[gebruikersnaam 1] : politie hield me staande
[gebruikersnaam 1] : undercover
[gebruikersnaam 1] : in [plaats 4]
Vanuit de chat kan worden opgemaakt dat de persoon die zich " [gebruikersnaam 1] " noemt kennelijk op 20 juli 2021 omstreeks 19:35 uur is staande gehouden door de politie en gecontroleerd. Kennelijk werd dit gedaan door "undercover" agenten. Hierbij wordt begrepen politieagenten in burgerkleding gekleed.
Naar aanleiding van de bovenstaande passage is gezocht in de politiesystemen naar een dergelijke staandehouding. Hierbij heb ik het volgende gevonden:
Op 20 juli 2021 om 19:03 uur is [verdachte] , geboren [geboortedatum] -2003, staande gehouden door de politie op de [straat] te [plaats 4] . Aansluitend werd onderzoek gedaan of er nog meer mensen een bekeuring hadden gekregen op 20 juli 2021 in [plaats 4] . Hierbij kwam naar voren dat op 20 juli 2021 door de politie 1 burgervoertuig was bemand in het basisteam Gooi en Vechtstreek Noord. Hiermee wordt bedoelt 1 onopvallend politievoertuig. Door de opsporingsambtenaren, die in het betreffende onopvallende politievoertuig reden, werd die dag 1 bekeuring uitgeschreven in [plaats 4] ter zake rijden zonder rijbewijs op 20 juli 2021 te 19:03 aan verdachte [verdachte] . Verder vonden er geen bekeuringssituaties plaats in [plaats 4] op 20 juli 2021 door opsporingsambtenaren in een onopvallend politie voertuig. De overige politievoertuigen in de directe omgeving van [plaats 4] op 20 juli 2021 waren voorzien van politiestickers en kleuren en als zodanig herkenbaar. Gelet op de bovenstaande informatie kan worden afgeleid dat de persoon [gebruikersnaam 1] in werkelijkheid is genaamd: [verdachte] geboren op [geboortedatum] 2003.
Gesprekken tussen [gebruikersnaam 2] en [gebruikersnaam 1] via Telegram
[gebruikersnaam 2] voerde een chatgesprek met een persoon die zich " [gebruikersnaam 1] " noemde.In de onderlinge chat komt naar voren dat beide verdachten het bericht bespreken met daarin de
betreffende URL die door [verkoopsite] werd aangetroffen.
14 juli 2021
[gebruikersnaam 2] : stuur die links nog een x
[gebruikersnaam 1] : https:// [websitenaam 1] /login
[gebruikersnaam 1] : je moet eigen variant maken
[gebruikersnaam 2] : ja doe ik maar beetje inspiratie
[gebruikersnaam 1] : Notificatie; uit ons systeem hebben wij geconstateerd dat uw account niet volledig is geverifieerd. Om blokkade te voorkomen verzoeken wij u om dit zo spoedig mogelijk te doen.
Uw account is in de quarantainezone geplaatst en dient geverifieerd te worden. Wegens veiligheidsmaatregelen moet dit gebeuren voor iedere gebruiker. Voorkom blokkade? Volg de stappen via: https:// [websitenaam 4]
Met vriendelijke groet, [verkoopsite accountnaam 1] .
[gebruikersnaam 1] : bro iedereen trapt hierin
[gebruikersnaam 2] : sterk
15 juli 2021
[gebruikersnaam 1] : Ik heb [verkoopsite accounts] gekregen heb zelf betaald
[gebruikersnaam 2] : Oke ik krijg ook nog [verkoopsite accounts] als die betaling door komt
[gebruikersnaam 1] : isgoed
[gebruikersnaam 2] : Hoeveel [verkoopsite accounts] heb je?
[gebruikersnaam 1] : 10 [verkoopsite accounts]
[gebruikersnaam 2] : Oké daarmee moeten we wel paar vissen catchen toch
[gebruikersnaam 1] : Ja
[gebruikersnaam 2] : Nog niet beginnen zonder mij bro
[gebruikersnaam 1] : Oke
[gebruikersnaam 2] : Waar is die tekst concept
[gebruikersnaam 1] : Notificatie; uit ons systeem hebben wij geconstateerd dat uw account niet volledig is geverifieerd. Om blokkade te voorkomen verzoeken wij u om dit zo spoedig mogelijk te doen.
Uw account is in de quarantainezone geplaatst en dient geverifieerd te worden. Wegens veiligheidsmaatregelen moet dit gebeuren voor iedere gebruiker. Voorkom blokkade?
Volg de stappen via: https:// [websitenaam 4]
Met vriendelijke groet,
[gebruikersnaam 2] : Ik ga deze nu fixen
[gebruikersnaam 1] : Oke
[gebruikersnaam 1] : http:// [websitenaam 2]
[gebruikersnaam 2] : Notificatie: wij hebben geconstateerd dat uw account niet volledig is geverifieerd. Wij verzoeken u om uw account zo spoedig mogelijk te verifieren om blokkade van uw account te voorkomen.
Uw account is op dit moment in quarantaine geplaatst tot uw account volledig geverifieerd is.
Voor uw veiligheid en de veiligheid van alle andere [verkoopsite] gebruikers vragen om verificatie.
Voorkom blokkade en haal uw account uit quarantaine door de stappen te volgen via http:// [websitenaam 2]
16 juli 2021
[gebruikersnaam 2] : bro panel is down
[gebruikersnaam 1] broer panel is online
[gebruikersnaam 2] : [email-adres 6]
[email-adres 7]
[email-adres 8]
[email-adres 9]
[email-adres 10]
[email-adres 11]
[email-adres 12]
[email-adres 13]
[email-adres 14]
[email-adres 15]
[email-adres 16]
[email-adres 17]
[email-adres 18]
[email-adres 19]
[email-adres 20]
[email-adres 21]
[gebruikersnaam 2] : begin onderaan
Ik begin bovenaan
De hiervoor weergegeven bewijsmiddelen worden steeds gebruikt tot het bewijs van het feit of de feiten, waarop zij blijkens hun inhoud uitdrukkelijk betrekking hebben. Sommige onderdelen van de bewijsmiddelen hebben niet betrekking op alle feiten, maar op één of meerdere feiten.
Medeplegen computervredebreuk [verkoopsite]
Uit het dossier blijkt dat medeverdachte [medeverdachte] op 17 en 18 juli 2021 via [verkoopsite accountnaam 2] phishingberichten heeft verstuurd via de e-mailadressen [gebruikersnaam 5] @gmail.com, [gebruikersnaam 4] @gmail.com en [gebruikersnaam 6] @gmail.com. Vastgesteld is dat deze drie e-mailadressen kort hiervoor zijn gehackt. De berichten hadden de strekking dat het account van de ontvanger van de e-mail moest worden geverifieerd via een link. Dezelfde phishinglink, http:// [websitenaam 2] , wordt op 14 juli 2021, een aantal dagen voor het versturen van de phishingberichten, op telegram besproken tussen verdachte (‘ [gebruikersnaam 1] ’) en medeverdachte [medeverdachte] (‘ [gebruikersnaam 2] ’). In deze telegramgesprekken wisselen verdachte en [gebruikersnaam 1] conceptteksten uit waarin de link naar het phishing panel wordt genoemd. Verdachte deelt op dezelfde datum een lijst met emailadressen en wachtwoorden met [gebruikersnaam 1] en instrueert hem om bovenaan de lijst te beginnen. Als het panel kennelijk niet werkt (“panel is down”), informeert verdachte [gebruikersnaam 1] hierover, die vervolgens zegt dat het panel nog online is. Naar het oordeel van de rechtbank duidt deze onderlinge afstemming en uitvoering op een nauwe en bewuste samenwerking tussen verdachte en de persoon die zich [gebruikersnaam 1] noemt. De rechtbank acht wettig en overtuigend bewezen dat verdachte zich, samen met [medeverdachte] , schuldig heeft gemaakt aan computervredebreuk.
De verdediging stelt dat verdachte het feit heeft gepleegd omdat hij werd bedreigd, en hij dus geen winstoogmerk had. De rechtbank verwerpt dit verweer, omdat het dossier en de verklaring van verdachte onvoldoende aanknopingspunten bieden voor het oordeel dat verdachte het feit onder bedreiging heeft gepleegd. Gelet op het geheel van feiten en omstandigheden zoals hierboven genoemd, kan het niet anders dan dat verdachte heeft gehandeld vanuit winstoogmerk.
4.3.2.2 Bewezenverklaring feit 3 (diefstal van [aangever 3] en [aangever 4] ) en feit 4 (voorhanden hebben van wachtwoorden met het oogmerk om computervredebreuk te plegen)
De verklaring van verdachte
Het zou kunnen dat ik de naam ‘ [gebruikersnaam 1] ’ op Telegram gebruikte. Ik heb een phishingpanel gedownload. Ik heb mijn kennis om phishingpanels op te zetten met anderen gedeeld. Men kon mij benaderen met de vraag hoe het zat met de phishingpanels. Ik wist precies hoe ik een advertentie bovenaan de pagina van Google moest krijgen. Ik heb hierover ideeën met anderen gedeeld.
Telegramnaam [gebruikersnaam 1] in gebruik bij verdachte
Ik, verbalisant, onderzocht de identiteit van Telegramaccount " [gebruikersnaam 1] ". Nederland valt tijdens de zomertijd in tijdzone UTC +2. Dat betekent dat op het moment dat [gebruikersnaam 1] chat over deze staandehouding het 19:35 uur is.
20 juli 2021, 17:35 uur
[gebruikersnaam 1] : politie hield me staande
[gebruikersnaam 1] : undercover
[gebruikersnaam 1] : in [plaats 4]
Vanuit de chat kan worden opgemaakt dat de persoon die zich " [gebruikersnaam 1] " noemt kennelijk op 20 juli 2021 omstreeks 19:35 uur is staande gehouden door de politie en gecontroleerd. Kennelijk werd dit gedaan door "undercover" agenten. Hierbij wordt begrepen politieagenten in burgerkleding gekleed.
Naar aanleiding van de bovenstaande passage is gezocht in de politiesystemen naar een dergelijke staandehouding. Hierbij heb ik het volgende gevonden:
Op 20 juli 2021 om 19:03 uur is [verdachte] , geboren [geboortedatum] -2003, staande gehouden door de politie op de [straat] te [plaats 4] . Aansluitend werd onderzoek gedaan of er nog meer mensen een bekeuring hadden gekregen op 20 juli 2021 in [plaats 4] . Hierbij kwam naar voren dat op 20 juli 2021 door de politie 1 burgervoertuig was bemand in het basisteam Gooi en Vechtstreek Noord. Hiermee wordt bedoelt 1 onopvallend politievoertuig. Door de opsporingsambtenaren, die in het betreffende onopvallende politievoertuig reden, werd die dag 1 bekeuring uitgeschreven in [plaats 4] ter zake rijden zonder rijbewijs op 20 juli 2021 te 19:03 aan verdachte [verdachte] . Verder vonden er geen bekeuringssituaties plaats in [plaats 4] op 20 juli 2021 door opsporingsambtenaren in een onopvallend politie voertuig. De overige politievoertuigen in de directe omgeving van [plaats 4] op 20 juli 2021 waren voorzien van politiestickers en kleuren en als zodanig herkenbaar. Gelet op de bovenstaande informatie kan worden afgeleid dat de persoon [gebruikersnaam 1] in werkelijkheid is genaamd: [verdachte] geboren op [geboortedatum] 2003.
Onderzoek door de Volksbank
Dossier [aangever 3]
Rekeningnummer: [rekeningnummer 1] (betaalrekening)
Rekeningnummer: [rekeningnummer 2] (spaarrekening)
Uit onderzoek bleek dat:
- hij ( [aangever 3] ) op 25 mei 2021 wilde inloggen op SNS internetbankieren via de website van SNS;
- dat hij via Google heeft gezocht op 'SNS' en vervolgens op de frauduleuze domeinnaam [domeinnaam 1] heeft geklikt;
- dat hij vervolgens slachtoffer is geworden van phishing waardoor fraudeurs in het bezit zijn gekomen van de inloggegevens van het internetbankierencontract van [aangever 3] ;
- dat er, met gebruikmaking van de gephiste inloggegevens, op 25-05-2021 een nieuwe mobiele telefoon is gekoppeld aan het internetbankierencontract van [aangever 3] ;
- dat het rechtmatige e-mailadres op 11 juni 2021 is gewijzigd;
- dat het rechtmatige adres is op 11 juni 2021 is gewijzigd;
- dat het rechtmatige telefoonnummer op 14 juni 2021 is gewijzigd;
- dat er op 11 juni 2021 een nieuwe betaalrekening met rekeningnummer [rekeningnummer 1] is geopend op naam van [aangever 3] ;
- dat de nieuwe bankpas, digipas en pincode zijn verzonden naar het gewijzigde adres;
- dat er op 25 juni 2021 een nieuwe mobiele telefoon is gekoppeld aan het internetbankieren contract van [aangever 3] . Merk: Apple, Type: iPhone 6s;
dat onderstaande transacties /geldopnames op 26-06-2021 zijn uitgevoerd:
26-6-2021 -2760 De Bijenkort Amsterdam
26-6-2021 -2355 Call Point [bedrijfsnaam] Utrecht
26-6-2021 -798,6 IZ*DAR Parabol Utrecht
26-6-2021 -7356 Coolblue Utrecht
26-6-2021 -800 Geldmaat Euterpedreef Utrecht
26-6-2021 -2000 Geldmaat Euterpedreef Utrecht
26-6-2021 -1500 Geldmaat Euterpedreef Utrecht
26-6-2021 -500 Geldmaat Euterpedreef Utrecht
26-6-2021 -100 Geldmaat Euterpedreef Utrecht
dat hij bovenstaande transacties met een totaalbedrag van € 18.169,60 niet zelf het verricht.
Dossier [aangever 7]
Rekeningnummer: [rekeningnummer 3] (betaalrekening)
Rekeningnummer: [rekeningnummer 4] (spaarrekening)
Op 23 juni 2021 hebben de detectiesystemen van de Volksbank twee transacties tegengehouden welke als potentieel frauduleus zijn aangemerkt.Daarnaast is er een onderzoek uitgevoerd waaruit onder meer bleek dat:
- hij via Google heeft gezocht op 'SNS' en vervolgens op de frauduleuze domeinnaam https: [domeinnaam 2] heeft geklikt;
- met gebruikmaking van de gephishte inloggegevens, op 16 juni 2021 een nieuwe mobiele telefoon is gekoppeld aan het internetbankierencontract van [aangever 7] ;
- het rechtmatige adres is op 18 juni 2021 is gewijzigd naar [adres 5] , [postcode 2] , [plaats 3] ;
- er op 19 juni 2021 een nieuwe bankpas is aangevraagd en verzonden naar het gewijzigde adres.
Dossier [aangever 5]
Op 9 juni 2021 hebben de detectiesystemen van de Volksbank een aanvraag voor een nieuwe pincode tegengehouden welke als potentieel frauduleus is aangemerkt. Daarnaast is er een onderzoek uitgevoerd waaruit onder meer het volgende bleek:
- dat [aangever 5] vermoedelijk slachtoffer is geworden van phishing via een nagemaakt website van SNS bankieren waardoor fraudeurs in het bezit zijn gekomen van de inloggegevens van het internetbankierencontract van [aangever 5] ;
- dat het rechtmatige adres op 09 juni 2021 is gewijzigd naar [adres 6] , [postcode 3] , [plaats 3] ;
- dat er op 09 juni 2021 een nieuwe pincode is aangevraagd.
Dossier [aangever 8]
Op 10 juni 2021 hebben de detectiesystemen van de Volksbank een transactie tegengehouden welke als potentieel frauduleus is aangemerkt. Daarnaast is er een onderzoek uitgevoerd waaruit ondermeer het volgende bleek:
- dat hij via Google heeft gezocht op 'SNS' en vervolgens op de frauduleuze domeinnaam [domeinnaam 1] heeft geklikt;
- dat er, met gebruikmaking van de Gephishte inloggegevens, op 25 mei 2021 een nieuwe mobiele telefoon is gekoppeld aan het internetbankieren contract van [aangever 3] ;
- dat het rechtmatige adres op 06 juni 2021 is gewijzigd naar [adres 5] , [postcode 2] , [plaats 3] ;
- dat de nieuwe bankpas, digipas en pincode zijn verzonden naar het gewijzigde adres.
Dossier [aangever 6]
Op 28 juni 2021 heeft de heer [aangever 6] melding gemaakt bij SNS over gewijzigde adresgegevens waar de heer [aangever 6] zelf geen opdracht of toestemming voor gegeven heeft. Een medewerker van de afdeling CFD heeft een onderzoek uitgevoerd waaruit onder andere het volgende bleek:
- dat [aangever 6] vermoedelijk slachtoffer is geworden van phishing via een nagemaakte SNS bankieren website waardoor fraudeurs in het bezit zijn gekomen van de inloggegevens van het internetbankieren contract van [aangever 6] .
- dat er op 11 juni 2021 een nieuwe mobiele telefoon is gekoppeld aan het internetbankieren contract van [aangever 6] ;
- dat het rechtmatige adres op 11 juni 2021 is gewijzigd naar [adres 5] [postcode 2] [plaats 3] ;
dat de nieuwe bankpas, digipas en pincode zijn verzonden naar het gewijzigde adres.
Dossier [aangever 4]
Op 24 juni 2021 heeft mevrouw [aangever 4] melding gemaakt bij SNS over gewijzigde adresgegevens waar mevrouw [aangever 4] zelf geen opdracht of toestemming voor gegeven heeft. Daarnaast is er een onderzoek uitgevoerd waaruit onder andere het volgende bleek:
- dat zij via Google heeft gezocht op 'SNS' en vervolgens op de frauduleuze domeinnaam heeft geklikt;
- dat er, met gebruikmaking van de gephishte inloggegevens, op 16 juni 2021 een nieuwe mobiele telefoon is gekoppeld aan het internetbankieren contract van [aangever 4] ;
- dat het rechtmatige adres op 23 juni 2021 is gewijzigd naar [adres 7] , [postcode 4] , [plaats 3] ;
- dat onderstaande transacties op 23 juni 2021 en 24 juni 2021 zijn uitgevoerd:
[rekeningnummer 5] 23-6-2021 -800 [omschrijving 1]
[rekeningnummer 5] 23-6-2021 -50 [omschrijving 2]
[rekeningnummer 5] 23-6-2021 -25 [omschrijving 2]
[rekeningnummer 5] 23-6-2021 -50 [omschrijving 2]
dat de financiële schade als gevolg van bovenstaande transacties € 924,00 bedraagt.
Overeenkomsten incidenten binnen deze Modus Operandi
De mobiele telefoon van het merk: Apple, type: iPhone 12 Pro is gebruikt bij slachtoffers:
De mobiele telefoon van het merk: Apple, type: iPhone 6s, is tevens gebruikt bij slachtoffers:
- R.A.J [aangever 7]
- [aangever 3]
Het adres " [adres 6] , [postcode 3] , [plaats 3] " is gebruikt bij slachtoffers:
Het adres " [adres 5] , [postcode 2] , [plaats 3] " is tevens gebruikt bij slachtoffers
- [aangever 7]
- [aangever 8]
- [aangever 6]
Dat er onder andere gebruik is gemaakt van het volgende IP adres [IP adres] .
Dit IP adres is in ieder geval gebruikt in relatie tot de volgende in de aangifte opgenomen slachtoffers:
- [aangever 5]
- [aangever 8]
- [aangever 3]
- [aangever 7]
- [aangever 6]
- [aangever 4]
Inbeslagname telefoons van verdachte
Op 11 augustus 2021 werd de woning gelegen aan de [adres 8] te [plaats 3] betreden.Aan de achterzijde van het bed, was een laptoptas zichtbaar. Hierop is de gehele tas in beslaggenomen, alsmede de aangetroffen mobiele telefoon op het dak, een Apple iPhone 12 grijs ( [SIN nummer 1] ).Op het politiebureau werd de laptop tas geopend en aldaar bleken de volgende goederen in de tas te zitten:
• Een mobiele telefoon van het merk Apple Type iPhone 6 S ( [SIN nummer 5] );
• Een mobiele telefoon van het merk Apple Type iPhone 6 S ( [SIN nummer 6] ).
Onderzoek naar telefoon (iPhone 12) van verdachte
Bij [verdachte] werd een mobiele telefoon van het merk iPhone, type 12 inbeslaggenomen. Door mij werden deze digitale gegevens nader onderzocht. lk zag dat er een screenshot stond opgeslagen, waarop zichtbaar is dat er was ingelogd op de online bankieren app van de SNS-Bank.Zichtbaar is dat de screenshot dateert van 23 juni om 10:52 uur. Zichtbaar is dat er is ingelogd op het bankrekeningnummer [rekeningnummer 6] . Zichtbaar is dat er verschillende bij- en afschrijvingen hebben plaatsgevonden op de rekening op 23 juni 2021. Dit bankrekeningnummer bleek op naam te staan van [aangever 4] .
Door het onderzoeksteam werd [aangever 4] benaderd. Hierbij kwam naar voren dat zij een bankrekening heeft bij de SNS-bank en dat zij slachtoffer is van phishing. Nadat zij op Google naar de online SNS-bankieren omgeving wilde gaan, kwam zij kennelijk uit bij een phishingsite. Daar heeft zij haar gegevens ingevuld. Naderhand werd haar adres gewijzigd en zijn er verschillende bedragen afgeschreven.
Onderzoek naar telefoon (iPhone 12) van verdachte
Op de bij [verdachte] in beslaggenomen telefoon (iPhone 12, SIN-nummer [SIN nummer 7] ) werd een filmpje aangetroffen van 27 juni 2021 te 00:28 opgenomen in Leidsche Rijn met de betreffende mobiele telefoon.Op het filmpje is zichtbaar dat een beeldscherm wordt gefilmd van een computer. Zichtbaar is dat op het beeldscherm is ingelogd op de online bankomgeving van de SNS-bank. Zichtbaar is dat er nog 11.754,40 euro op de rekening staat [rekeningnummer 1] .
Op het filmpje komen zichtbaar in beeld mutaties van 26 juni 2021 met een totale afschrijving van 18.169,60 euro.
Onderzoek naar telefoon (iPhone 6S) van verdachte
Ik heb onderzoek gedaan naar de veiliggestelde gegevens van de bij [verdachte] inbeslaggenomen iPhone 6S ( [SIN nummer 5] ).
Foto 1: ik zag dat er verwerkte en onverwerkte transacties met omschrijving [rekeningnummer 7] stonden.
Foto 5: 16 juni 2021. ik zag op de foto een afbeelding van een ondertekenpagina om een betaalpas van rekeningnummer [rekeningnummer 1] te activeren. Dit rekeningnummer komt overeen met het rekeningnummer van [aangever 3] .
Foto 12: 23 juni 2021. ik zag een foto waarbij de gegevens van [aangever 4] op weergegeven werd.
Foto 15: 22 juni 2021. ik zag op de onderstaande foto een transactieoverzicht van het bankrekeningnummer [rekeningnummer 4] waar één transactie van 1 euro en één transactie van 5000 euro in behandeling staat.
Foto 17: 22 juni 2021. Ik zag dat het rekeningnummer [rekeningnummer 7] overeenkomt met de aangifte van [aangever 7] .
- Foto 19: 26 juni 2021. Ik zag op de onderstaande foto een rekeningoverzicht. Ik zag dat de rekeningnummers overeenkomen met de rekeningnummers van [aangever 3]
- Foto 20: 25 juni 2021. Ik zag op de onderstaande foto een transactieoverzicht. ik zag dat het om het rekeningnummer [rekeningnummer 2] ging, met een saldo van 99962.21 euro. Dit rekeningnummer komt overeen met het rekeningnummer van [aangever 3] .
- Foto 21: 25 juni 2021. Ik zag op de onderstaande foto een transactieoverzicht. Ik zag dat het om het rekeningnummer [rekeningnummer 2] ging, met een saldo van 99962.21 euro. ik zag dat er één afschrijving van 4953 euro in behandeling staat.
Foto 22: 25 juni 2021. ik zag dat er een wijzigingsformulier met ingevulde waarden stond die overeenkomen met de aangifte van [aangever 3] .
Foto 25: 24 juni 2021. Ik zag dat de pinpas op naam stond van [aangever 3] en het bankrekeningnummer eindigt op [rekeningnummer 1] .
Webhistorie
Ik zag in de telefoon de volgende bezochte websites aan:
URL/link
Voor het laatst bezocht
https:// [website 1]
19-07-2021
https:// [website 2]
https:// [website 3]
Onderzoek iPhone medeverdachte [medeverdachte]
Ik onderzocht gegevens welke afkomstig zijn iPhone 11 pro, [SIN nummer 2] , in beslag genomen onder de verdachte [medeverdachte] .lk trof, onder andere, de volgende afbeeldingen aan:
Een foto van een brief van de SNS d.d. 15 juni 2021 met betrekking tot de digipas. Deze brief was geadresseerd aan [aangever 3] .
Een foto van een brief van de SNS met betrekking tot de pincode behorende bij pasnummer [pasnummer] en het rekeningnummer eindigend op * [rekeningnummer 1] . Deze brief was geadresseerd aan [aangever 3] , [adres 6] te [plaats 3] .
Een foto van een brief van de SNS, geadresseerd aan [aangever 5] , [adres 6] te [plaats 3] , waarin vermeld stond: "Alstublieft: Uw nieuwe SNS betaalpas. Deze vervangt uw oude betaalpas. Uw pincode blijft gelijk."
Een foto van een SNS betaalpas en een digipas. De SNS-betaalpas stond op naam van [aangever 5] , rekeningnummer [rekeningnummer 8] .
Een foto van een brief met daarop een pincode.
Een foto van een brief van de SNS aan [aangever 6] , [adres 5] te [plaats 3] , waarin vermeld stond: "Alstublieft: uw nieuwe SNS Betaalpas. Uw pincode volgt voor de veiligheid over een paar dagen". Op de betaalpas stond het rekeningnummer [rekeningnummer 9] .
Een foto van een brief van de SNS aan [aangever 6] , [adres 5] te [plaats 3] met hierin de pincode behorende bij pasnummer [pasnummer] en het rekeningnummer eindigend op * [rekeningnummer 10] .
Een foto van een brief van SNS aan [aangever 7] , [adres 5] te [plaats 3] . Ik zag dat dit een brief was waarin vermeld stond: "Alstublieft: uw nieuwe SNS Betaalpas. Deze vervangt uw oude betaalpas. Uw pincode blijft gelijk". Op de betaalpas stond het rekeningnummer [rekeningnummer 7] vermeld.
Een foto van een brief SNS met betrekking tot de pincode behorende bij het rekeningnummer eindigend op * [rekeningnummer 3] . Deze brief was geadresseerd aan [aangever 7] , [adres 5] te [plaats 3] .
Onderzoek iPhone medeverdachte [medeverdachte]
Op dinsdag 24 augustus 2021 onderzocht ik gegevens welke afkomstig zijn van een mobiele telefoon, zijnde een Apple iPhone 12 mini ( [SIN nummer 8] ) van de verdachte [medeverdachte] . Naar aanleiding van de transacties die op 26 juni 2021 zijn uitgevoerd op de rekening van de aangever [aangever 3] , heb ik gekeken welke activiteiten het toestel, met betrekking tot internetgeschiedenis, gezochte items en locatiegeschiedenis, heeft gelogd op 26 juni 2021. lk zag dat, onder andere, gezocht is naar:
- coolblue utrecht. Deze zoekopdracht viel mij op, omdat op 26 juni 2021 een bedrag van 7.356, - euro is afgeschreven ten gunste van Coolblue te Utrecht.
- bijenkorf utrecht & bijenkorf amsterdam. Deze zoekopdrachten vielen mij op, omdat op 26 juni 2021 een bedrag van 2.760, - euro is afgeschreven ten gunste van De bijenkorf Amsterdam.
[adres 9] . Deze zoekopdracht viel mij op omdat, volgens Google, op het adres [adres 9] te [plaats 3] het bedrijf genaamd "Call -Point [bedrijfsnaam] " is gevestigd. Op 26 juni 2021 is een bedrag van 2.355, - euro afgeschreven ten gunste van Call Point [bedrijfsnaam] te Utrecht.
De hiervoor weergegeven bewijsmiddelen worden steeds gebruikt tot het bewijs van het feit of de feiten, waarop zij blijkens hun inhoud uitdrukkelijk betrekking hebben. Sommige onderdelen van de bewijsmiddelen hebben niet betrekking op alle feiten, maar op één of meerdere feiten.
Bewijsoverweging feit 3 en feit 4
Uit het dossier blijkt dat van zowel [aangever 3] als [aangever 4] geldbedragen zijn gestolen.
Bij de diefstal van beide slachtoffers is dezelfde modus operandi gebruikt: de slachtoffers wilden inloggen op SNS internetbankieren, zochten op Google naar ‘SNS’, klikten vervolgens op het eerstgevonden zoekresultaat dat een phishinglink was, en voerden hun bankgegevens op een frauduleuze site in. Daarna bleken de gegevens in de internetbankierenaccounts van de slachtoffers te zijn gewijzigd. Op 23 juni 2021 zijn vervolgens geldbedragen van de bankrekening van [aangever 4] afgeschreven en op 26 juni 2021 zijn geldbedragen van de rekening van [aangever 3] gepind.
Uit het dossier komt naar voren dat voorgaande modus operandi, met uitzondering van het pinnen van de geldbedragen, ook is gebruikt bij de slachtoffers [aangever 7] , [aangever 5] , [aangever 8] en [aangever 6] . Ook geldt voor alle slachtoffers dat bij het phishen gebruik is gemaakt van hetzelfde IP-adres, te weten [IP adres] . Daarnaast is bij zowel [aangever 5] als [aangever 3] het adres van de eigenaar gewijzigd naar [adres 6] in [plaats 3] . Bij [aangever 7] , [aangever 8] en [aangever 6] is hun adres gewijzigd naar de [adres 5] in [plaats 3] . In het account van [aangever 6] en [aangever 4] is gebruik gemaakt van dezelfde iPhone 12 Pro, en in het account van [aangever 7] en [aangever 3] is gebruik gemaakt van dezelfde iPhone 6S.
Gelet op de hiervoor genoemde overeenkomsten is de rechtbank ervan overtuigd dat in de bankomgeving van [aangever 3] , [aangever 4] , [aangever 7] , [aangever 5] , [aangever 8] en [aangever 6] is ingelogd door dezelfde dader(s).
De volgende vraag die de rechtbank moet beantwoorden, is of verdachte (een van) de dader(s) was die de wachtwoorden voorhanden heeft gehad, heeft ingelogd in de bankomgeving van de slachtoffers en de geldbedragen van [aangever 3] en [aangever 4] heeft gestolen. De rechtbank overweegt daarover het volgende.
Verdachte heeft op zitting verklaard dat hij een phishingpanel heeft gedownload, dat hij wist hoe hij een phishinglink bovenaan Google kon laten verschijnen als iemand een zoekopdracht geeft en dat hij anderen hierover adviezen gaf. Ook is op de iPhone 12 van verdachte een filmpje aangetroffen waarin de mutaties van de bankrekening van [aangever 3] van 26 juni 2021 zichtbaar zijn. In de andere telefoon van verdachte, een iPhone 6S, zijn onder meer de volgende screenshots gevonden:
- een screenshot van 16 juni 2021 met daarop een ondertekenpagina om een betaalpas te activeren behorend bij het rekeningnummer van [aangever 3] ;
- een screenshot van 26 juni 2021 met daarop rekeningoverzicht van de rekeningnummers van [aangever 3] ;
- een screenshot van 24 juni 2021 met daarop een pinpas op naam van [aangever 3] ;
- een screenshot van 22 juni 2021 met daarop transactieoverzichten van de bankrekeningen van [aangever 7] ;
- een screenshot van 23 juni 2021 met daarop de gegevens van [aangever 4] .
Ook blijkt uit onderzoek naar de iPhone 6S van verdachte dat via deze telefoon onder meer de site https:// [website 1] is bezocht, dat via bing is gezocht op de woorden ‘sns bank inloggen’ en dat via google is gezocht op de woorden ‘kvk uitreksel sns’.
Gelet op de verklaring van verdachte, in combinatie met de hiervoor beschreven modus operandi die bij de verschillende slachtoffers overeenkomt, en het filmpje, de screenshots en de zoektermen die in de telefoons van verdachte zijn aangetroffen, acht de rechtbank wettig en overtuigend bewezen dat verdachte degene is geweest die, samen met medeverdachte [medeverdachte] , gegevens van de slachtoffers genoemd in feit 4 voorhanden heeft gehad en geldbedragen van [aangever 3] van [aangever 4] via phishing heeft gestolen.