[Lebara] Phishingparadox: incasso na negeren vage mail

Pagina: 1
Acties:

  • liefre
  • Registratie: December 2019
  • Laatst online: 09:03
Hierbij een korte uiteenzetting van een recent voorval met Lebara, waarin een haperende backend en starre geautomatiseerde processen zorgen voor een volstrekt kromme situatie. Wellicht herkenbaar voor anderen, of op zijn minst een waarschuwing voor wie daar een abonnement afsluit.
De situatie
Enkele maanden geleden heb ik een tweede sim-only abonnement bij Lebara afgesloten (gecombineerd met een cashback-actie). Vaste automatische incasso (SEPA) gekoppeld aan een lopende rekening, wat in eerste instantie prima leek te gaan.
De technische hapering
  • Augustus: De automatische incasso wordt om onduidelijke redenen niet uitgevoerd. Saldo was ruimschoots aanwezig, machtiging actief.
  • September: De automatische incasso voor september wordt zonder enige problemen automatisch van exact dezelfde bankrekening afgeschreven.
Hiermee is technisch en feitelijk bewezen dat de SEPA-machtiging actief is en de rekening bereikbaar is. Een logische architectuur zou bij een mislukte run een herhaalde poging doen, of op zijn minst de status van de klant controleren voordat er geëscaleerd wordt. Niets van dat alles.
De security-paradox
Lebara doet blijkbaar geen tweede incassopoging, maar schiet het dossier na één mislukte batch direct door naar een extern incassobureau (Cannock). Vervolgens valt er medio september een e-mail binnen van dit onbekende bureau met een betaalverzoek.

Iedereen met basale cybersecurity-hygiëne weet: ongevraagde mails van onbekende derden met betaallinks klik je niet zomaar aan, die markeer je als potentiële phishing of reclame. Juridisch gezien claimt men dat een e-mail 'ontvangen' is zodra de SMTP-handshake slaagt, maar het wringt enorm dat providers klanten financieel afstraffen wanneer zij het algemene advies tegen phishing strikt opvolgen.
De blinde blokkade
Begin oktober volgt de klap op de vuurpijl: Lebara blokkeert plotseling het complete account en de simkaart wegens 'wanbetaling' van augustus. Dit terwijl de betaling van september al wekenlang netjes in hun administratie verwerkt staat.

Er zit overduidelijk geen enkele logische controle tussen de incassomodule en het provisioning-systeem. Een geautomatiseerd script ziet een openstaande vordering bij een extern bureau en trekt de verbinding eruit, ongeacht het feit dat de reguliere incasso's alweer probleemloos doorlopen.
Huidige status
Om de lijn snel weer online te krijgen en verdere escalatie te voorkomen, is het geëiste bedrag (inclusief incassokosten) aan Cannock voldaan onder de noemer betaling onder protest. Een formele klacht ligt inmiddels bij Lebara en er volgt een melding bij de ACM over deze disproportionele afsluiting.

Zijn er meer Tweakers die tegen dit soort 'blinde' escalatiesoftware bij Lebara of andere budgetproviders zijn aangelopen? En hoe zien jullie de haalbaarheid van de aloude 'ontvangsttheorie' in een tijd waarin het openen van onbekende incassomails haaks staat op elk beveiligingsadvies?

  • Dennism
  • Registratie: September 1999
  • Laatst online: 10:53
Iedereen met basale cybersecurity-hygiëne weet: ongevraagde mails van onbekende derden met betaallinks klik je niet zomaar aan, die markeer je als potentiële phishing of reclame. Juridisch gezien claimt men dat een e-mail 'ontvangen' is zodra de SMTP-handshake slaagt, maar het wringt enorm dat providers klanten financieel afstraffen wanneer zij het algemene advies tegen phishing strikt opvolgen.
Hier zou ik wel een kanttekening bij willen plaatsen, je doet nu voorkomen of het best practice is om de mail helemaal niet te lezen en direct te 'markeren'. Dat is natuurlijk niet in alle gevallen zo, uiteraard klik je niet op de betaal link (of andere links in de mail), maar de strekking van de mail lezen en wanneer dit dan om iets (belangrijks) zou kunnen gaan dat klopt, is het vaak verstandiger om bijvoorbeeld bij de verzender te navraag te doen. En dan uiteraard niet via een contact methode in de mail, maar door de contact gegevens direct bij de op het oog verzendende partij na te gaan. In dit geval bijvoorbeeld de website van het genoemde incasso bureau

Verder is dit vaak natuurlijk wel een 'dingetje' bij budget providers, die zullen vaak om kosten te besparen bij allerlei processen het minimale doen (of volledig automatiseren) en totdat je dan aan de bel trekt en bij een mens terecht komt kan zo'n situatie dan vrij snel escaleren.

Dat een SMTP handshake voldoende is voor ontvangst klinkt logisch, immers is er dan afgeleverd in het systeem dat jij hebt aangegeven als 'ontvanger' (via de keuze van het maildomein en bijbehorende MX records) en hoe dat systeem de mail verder processed is niet te beïnvloeden door de verzender. Ik heb bijvoorbeeld ook wel eens een vonnis gezien waar een 'te strak' afgesteld spamfilter die legitieme mail als spam markeerde waardoor de ontvanger het niet tijdig las juridisch voor rekening kwam van de ontvanger, die had zijn spam niet vaal genoeg gecontroleerd en dat was de ontvanger aan te rekenen. Daarnaast betwist je niet dat de mail is aangekomen, je geeft dit zelfs toe. Dus tenzij je daar in een later stadium oneerlijk over wil zijn (als je dit niet al toegeven hebt naar de provider of het incassobureau), zie ik niet direct waarom je ontvangst zou willen betwisten.

Misschien ook even controleren of de mislukte incasso niet te zien was in bijvoorbeeld je bank app. Ik heb ook eens een incasso's gehad die mislukt was vanwege een storing buiten mijn invloedssfeer. Maar die was dan wel zichtbaar in mijn bankapp als mislukt, waardoor ik zelf aan de bel kon trekken.

  • Wokschotel
  • Registratie: December 1999
  • Laatst online: 10:24

Wokschotel

Op 6 wielen

Iedereen met basale cybersecurity-hygiëne weet: ongevraagde mails van onbekende derden met betaallinks klik je niet zomaar aan, die markeer je als potentiële phishing of reclame. Juridisch gezien claimt men dat een e-mail 'ontvangen' is zodra de SMTP-handshake slaagt, maar het wringt enorm dat providers klanten financieel afstraffen wanneer zij het algemene advies tegen phishing strikt opvolgen.
Ja, daar ga je de mist in, niet klikken wil niet zeggen dat je de mails niet moet lezen. Er zal ongetwijfeld in die mails een referentie staan naar jouw telefoonnummer. Als ik een abo bij Lebara zou hebben en ik zou een mail krijgen waar iets van Lebara in staat, zou ik met iets meer aandacht lezen. Kortom, je eigen probleem/fout.

  • Reptile209
  • Registratie: Juni 2001
  • Laatst online: 10:40

Reptile209

- gers -

Het is ook wel een goede gewoonte om in het algemeen, maar zeker ook bij een nieuw incasso contract, je rekening in de gaten te houden om te zien of alles goed loopt bij de eerste incasso.

Ik ben het met je eens dat Lebara er wel aardig straks in gaat, maar even vanuit hun perspectief bekeken: je hebt een betaalstatus van 50/50 (eentje mislukt en eentje gelukt). Dan is het niet gek dat ze je afsluiten, om te voorkomen dat de kosten verder oplopen. En afhankelijk van de reactie die ze van de bank kregen bij de mislukte incasso, willen, kunnen (of zelfs mogen) ze misschien niet eens een nieuwe poging voor die factuur doen. In het algemeen (voor zover ik weet) mag alleen bij een "onvoldoende saldo" melding een nieuwe invassopoging gedaan worden, maar niet bij andere foutcodes.

Dus ja, ze hadden je best even wat vriendelijker mogen benaderen om een en ander recht te trekken. Maar jij hebt ook nagelaten om in de gaten te houden dat het goed liep. Ik zou het er lekker bij laten voor nu en het een volgende keer anders aanpakken :).

Zo scherp als een voetbal!