Er is een bloeiende, schimmige markt voor het verhandelen van loyaliteitspunten. We horen voortdurend over gehackte accounts en gestolen kilometers. Maar er is een donkerdere, ingewikkeldere wending. Iemand heeft de vluchten van een reiziger onderschept. Ze kregen de mijlen bijgeschreven op een account dat ze hadden aangemaakt. Het slachtoffer wist pas maanden later dat het was gebeurd.
Dit is niet zomaar een storing. Het is een bewust plan. Gisteren heb ik dit verhaal voor het eerst behandeld. Maar er zijn nieuwe details naar voren gekomen. We begrijpen nu beter hoe deze onderscheppingen plaatsvinden. En waarom passagiers van Cathay Pacific specifiek het doelwit zijn.
De ontdekking
Een OMAAT-lezer deelde een huiveringwekkende ervaring. Hij organiseerde eerdere vluchten van vorig jaar. Hij had de mijlen nog niet bijgeschreven. Hij vloog langeafstandsbusinessclass met Cathay Pacific. Award-tickets. Geen elitestatus.
Hij keek naar zijn instapkaarten. Het vermelde frequent flyer-programma was Cathay Pacific. Daarom logde hij in op zijn account. Geen mijlen.
Hij controleerde de periode van zes maanden voor het online indienen van claims. Het was voorbij. Dus probeerde hij de klantenservice van WhatsApp.
Hier werd het vreemd.
De agent vertelde hem dat de vluchten waren toegeschreven aan ‘American’. De reiziger ging ervan uit dat dit een Amerikaanse luchtvaartmaatschappij betekende. Amerikaanse luchtvaartmaatschappijen. Alaska Airlines. Hij controleerde zijn Alaska Mileage Plan-account. Niets.
Hij herlas het bericht. Amerikaanse luchtvaartmaatschappijen. Hij probeerde zijn AA-account. Het was op slot.
Het account was sinds 2022 geblokkeerd. Iemand probeerde in te loggen. Hij gebruikte nooit AA. Hij moet de beveiligingswaarschuwingen hebben gemist. Of negeerde ze. Eindelijk heeft hij zijn AA-nummer teruggevonden.
Hij belde Cathay Pacific opnieuw. De agent bevestigde het. De mijlen gingen naar het Amerikaanse AAdvantage. Niet zijn nummer. Een ander rekeningnummer.
De reiziger testte dat nieuwe nummer. Hij gebruikte de tool voor het opnieuw instellen van het wachtwoord op de Amerikaanse site. Hij heeft zijn eigen naam ingevoerd. De fraudeurs zouden de overeenkomende naam nodig hebben om mijlen te kunnen crediteren, toch?
Het werkte. De rekening bestond.
Maar de e-mail? Een bizar domein: @qmdfcd.com.
Hij heeft een WHOIS-zoekopdracht uitgevoerd. Het domein is geregistreerd in Beijing. Vorig jaar.
Hij belde American Airlines. Ze noemden het ‘bizar’. Ze zeiden dat ze nog nooit zoiets hadden gezien. Ze hebben een fraudezaak geopend. Maar eerst? Hij moest zijn eigen account ontgrendelen.
De agent van Cathay Pacific? Afwijzend. Nutteloos. Geen zorgen over gecompromitteerde gegevens.
Laten we het vereenvoudigen. De Cathay Pacific-mijlen van deze persoon zijn omgeleid. Naar een account van American Airlines waar hij geen controle over had. Een account gekoppeld aan een shell-domein in China.
Waarom dit ertoe doet
Bij de meeste kilometerdiefstallen wordt een account gehackt. Mijlen stelen. Ze kunnen worden ingewisseld voor last-minute tickets. De reiziger weet het vaak pas als de luchtvaartmaatschappij de boeking annuleert. Het is lucratief. Een hacker krijgt een miljoen mijl.
Dit schema? Minder voor de hand liggend. U kunt alleen mijlen bijschrijven op een overeenkomende naam. Gebruikelijk. Je kunt ze dus niet zomaar in een leegte dumpen. Het volume per ticket is klein. Geen miljoenen waard.
Maar kijk naar het grotere plaatje. Dit is gebruikelijk. Veel vaker voor dan ik dacht.
Hoe werkt het?
Vaak een inside job. Een medewerker van een luchtvaartmaatschappij. Een aannemer. Ze zien een ticket zonder frequent flyer-nummer. Of een die ze kunnen veranderen. Ze wisselen het nummer. Ze onderscheppen de kilometers.
Of ze halen gebruikte instapkaarten op. Er is geen FF-nummer afgedrukt. Ze voegen hun eigen toe.
Ze maken accounts aan. Komt overeen met de naam van de passagier. Om validatiecontroles te omzeilen. Vervolgens worden ze uitbetaald. Misschien niet voor een eersteklas ticket. Maar voor koopwaar. Of cadeaubonnen. Of cashback-opties. Het klopt.
Dit is vooral slecht voor Cathay Pacific. De luchtvaartmaatschappij heeft onlangs de regels gewijzigd. Voorkomen dat passagiers na het inchecken van frequent flyer-nummer wisselen. Eind 2025.
Ik dacht dat het om elitevoordelen ging. Miles verdienen in het ene programma, en ze uitgeven in een ander programma. Het blijkt dat de voornaamste motivatie waarschijnlijk fraudepreventie is. Onderscheppingen stoppen.
De rode vlaggen
Let op het domein. qmdfcd.com. Het ziet er willekeurig uit. Het werd geregistreerd in Peking.
De rekening was jarenlang geblokkeerd. De fraudeur testte de inloggegevens. Wachten.
Cathay Pacific signaleerde de mismatch niet onmiddellijk. Of ze deden het en negeerden het.
De reiziger moest maandenlang gegevens doorzoeken om de discrepantie te vinden. De meeste mensen controleren het nooit. Ze gaan uit van kilometers post. Dat doen ze niet.
Wat kun je doen?
Als u met Cathay Pacific vliegt, of met een andere luchtvaartmaatschappij met lakse regels na het inchecken, houd dan uw rekeningen in de gaten.
Controleer regelmatig uw saldo. Wacht niet op een herinneringsmail.
Als de mijlen niet binnen het venster worden geboekt, moet u snel handelen. Voordat de limiet van zes maanden bereikt wordt.
Ziet u een account dat u niet herkent? Neem contact op met de fraudeafdeling van de luchtvaartmaatschappij. Niet alleen klantenservice. Eis een onderzoek.
Vertrouw geen agenten die uw zorgen afwijzen.
Als je wacht, zijn de kilometers verdwenen. En soms heeft de betrokken medewerker van de luchtvaartmaatschappij er alle belang bij om zich stil te houden.
Dit gaat niet over één slechte acteur. Het gaat om een systeem dat afluisteren mogelijk maakt. Een maas in loyaliteitsprogramma’s die stiekeme mensen beloont.
De reiziger kreeg zijn mijlen terug. Misschien. Met moeite.
De meeste mensen vechten niet zo hard.
Ze raken ze gewoon kwijt.
Dus, vertrouwt u erop dat de luchtvaartmaatschappij uw mijlen beschermt? Of sta je er alleen voor?
Het antwoord is blijkbaar nee. Niet echt.
Jij moet de detective zijn. Je moet kijken. Elke vlucht. Elke bon.
Omdat zij ook kijken.
Uit Peking. Of waar dan ook. Wachten op een gemiste melding. Een aandachtsverlies. Een venster van kansen.
De kilometers zijn er. Wachten om gepakt te worden.
























