dinsdag 13 december 2011

Nederlandse bedrijven doelwit phishingaanval


De Nederlandse Vereniging van Banken (NVB) waarschuwt bedrijven voor een gerichte phishingaanval. De e-mail lijkt afkomstig van de NVB en heeft als onderwerp "Geannuleerde transactie". Het bericht waarschuwt voor een geannuleerde "transfer". De reden voor de afwijzing staat in een link, die naar een bestand genaamd "report_29261.pdf.exe" wijst. Dit zou een "self-extracting archief, Adobe PDF" zijn. Het bestand wordt op een gehackte Nederlandse website gehost.

Om de phishingaanval legitiem te laten lijken, wordt ook de bedrijfsnaam in het bericht vermeld. "Helaas is er een mailbericht, zogenaamd afkomstig van de NVB met als onderwerp 'Geannuleerde transactie', in omloop. Deze mail is NIET van ons afkomstig. Deze (zogeheten phishing)mail dient u direct te verwijderen. U moet zeker niet de bijlage (rapport.pdf.exe) aanklikken. Deze bijlage bevat virussen die uw computer kunnen schaden", aldus de NVB.

Bron: Security.nl

maandag 12 december 2011

OpenDNS Releases DNSCrypt


Another innovation from those overachievers at OpenDNS; namely, DNSCrypt, the company’s latest foray into protective DNS client-side applications, encrypting all traffic to the OpenDNS nameservers, from, at this time, Apple Inc. (NasdaqGS: AAPL) MAC OS X systems.

Currently utilizing the released bits on the MAC and found it to be a well-behaved, network encryption product. Albeit the pre-release versioning, and the inability to keep persistent settings (users must re-enable default encryption post-reboot. After all, this is pre-release). Outstanding.

“…In the same way the SSL turns HTTP web traffic into HTTPS encrypted Web traffic, DNSCrypt turns regular DNS traffic into encrypted DNS traffic that is secure from eavesdropping and man-in-the-middle attacks. It doesn’t require any changes to domain names or how they work, it simply provides a method for securely encrypting communication between our customers and our DNS servers in our data centers. We know that claims alone don’t work in the security world, however, so we’ve opened up the source to our DNSCrypt code base and it’s available on GitHub…” - OpenDNS


Bron: Infosecurity

vrijdag 9 december 2011

KPN: Externe inhuur maakte fouten met certificaten

Geen van de duizend door KPN ingetrokken beveiligingscertificaten is daadwerkelijk in omloop geweest, stelt het bedrijf. Auditors stopten fouten van zwaar overbelast personeel vroegtijdig.

Dat stelt het bedrijf in reactie op het onderzoek van Webwereld dat de afgelopen maanden duizend certificaten zijn ingetrokken. Na de ondergang van Diginotar moesten in een korte tijd meer certificaten worden uitgegeven dan normaliter in een jaar tijd gebeurt. Ook moesten opeens veel persoonlijke certificaten worden uitgegeven waardoor er een dubbele piek was.

Achtervang voor fouten

"Om de enorme piek aan nieuwe aanvragen op te vangen heeft KPN veel tijdelijk personeel moeten inhuren. Na een korte training en inwerkperiode zijn deze mensen aan het werk gegaan maar niettemin zijn er in de beginperiode (logischerwijze) meer dan gemiddeld fouten gemaakt", erkent Simona Petescu, voorlichter bij KPN, tegenover Webwereld. "Aangezien wij dit hadden voorzien hebben wij vanaf het eerste moment, begin september, extra controles uitgevoerd om elk risico op een ten onrechte uitgegeven certificaat te voorkomen."

Die extra controles vinden plaats op het moment dat het certificaat al is gemaakt, maar nog niet in omloop is gebracht. Volgens KPN gaat het daarbij om zowel interne als externe auditors. Het externe toezicht wordt door KPMG uitgevoerd. Webwereld heeft zowel KPN als BZK gevraagd deze rapportages te openbaren, dit is nog niet gebeurd.

Als blijkt dat er iets niet deugt staat de procedure het niet toe om het certificaat meteen te vernietigen. Er wordt alsnog een melding van intrekking gemaakt die wél naar buiten toe wordt gecommuniceerd. Dit is volgens KPN puur procedureel "waarbij wij met nadruk stellen dat vanuit bovengenoemde oorzaken geen enkel ingetrokken certificaat daadwerkelijk is uitgegeven."

Ongezien tekenen

Beveiligingsexpert Mattijs van Ommeren, die zelf ook onderzoek deed naar de uitgiftepraktijk van KPN, denkt dat het wel mogelijk is dat inhuurkrachten meer fouten maken maar vindt de gang van zaken opmerkelijk.

"Bij de productie van smartcards is het enrollmentproces en het printen het meest arbeidsintensief. In deze fase wordt normaliter echter niet het feitelijke certificaat aangemaakt, slechts de certificaataanvraag", stelt hij tegenover Webwereld. "De inhuur van tijdelijke krachten levert weliswaar een lage 'yield' aan correcte aanvragen op, maar zou in principe niet mogen leiden tot foutief verleende certificaten, tenzij de foutcontrole achteraf plaatsvindt. Dit zou overeenkomen met het ondertekenen van een contract zonder het eerst gelezen te hebben."

Veel fouten

Ook de uitleg van de persoonlijke certificaten is geloofwaardig, maar laat opnieuw vragen open. "De toename van smartcardaanvragen na Diginotar komt mij redelijk plausibel over. Overigens lijken de niet-smartcardgerelateerde certificaten in batches van 10 a 15 stuks met tussenpozen van ca. een halve minuut te zijn ingetrokken", vertelt hij. "KPN verklaart de stijging door klandizie van Diginotar; Diginotar's specialiteit waren volgens eigen zeggen persoonlijke certificaten. Dit klopt met de gegevens die ik heb van mijn SSL-scan van overheidssites."

Maar daarmee blijft nog wel staan dat er volgens Van Ommeren veel fouten overblijven. "Dit alles neemt niet weg dat er nog een flink aantal certificaten in oktober overblijft na filtering van de smartcards", legt hij uit. Op basis van het antwoord van KPN voert hij een berekening uit en blijft kritisch. " Het aantal 'productiefouten' van dit type certificaten zou significant lager moeten zijn getuige de operatie van de Getronics CA tot september 2011. Als het aantal ex-Diginitar servercertificaten de 500 overstijgt zou me dat verbazen. 177 misbaksels is in dat geval niet realistisch."

Van Ommeren pleit ervoor dat de laatste twijfel wordt weggenomen door een lijst met inhoudelijke intrekkingen te verstrekken. "De enige die hier definitieve duidelijkheid over kan verschaffen zijn uiteraard KPN en de externe auditors."

Bron: Webwereld

KPN trekt duizend certificaten in

KPN trok na DigiNotar-gate zo'n duizend eigen certificaten in. Ook blijkt dat het bedrijf PKI-overheidscertificaten uitgeeft die niet aan de regels voldoen. KPN reageert niet.

Dat blijkt uit een analyse van de informatie van certificaten die door KPN/Getronics zijn uitgegeven. Daarbij zijn ook zogeheten intrekkingslijsten met daarop ongeldig verklaarde certificaten bekeken.

Massale intrekkingen

Onder normale omstandigheden worden certificaten heel af en toe ingetrokken. Voordat Diginotar problemen had, kwam zo'n revocation door de bank genomen bij KPN zeven keer per maand voor. Wil een certificaat worden ingetrokken, dan moet er sprake zijn van een uitzonderlijke situatie. Daarbij zijn er vier mogelijkheden. Ofwel de houder is zijn vertrouwelijk gedeelte van het certificaat kwijt, ofwel er zijn procedurele fouten gemaakt, de gebruiker is gehackt of de uitgevende instantie is gehackt.

Vanaf 28 september 2011 gaat het ineens hard met het intrekken van certificaten van KPN/Getronics. Die maand worden er op de valreep nog 120 certificaten ingetrokken. In oktober zijn dat er maar liefst 743, in november nog eens 111 en tot 7 december zijn er nog eens 24 certificaten ingetrokken. Er is dus sprake van een spectaculaire stijging van het aantal 'revocations'.

Het begin van die groei (28 september) is niet helemaal toevallig. Op diezelfde dag wordt het leeuwendeel van de certificaten van Diginotar ingetrokken. Maar waarom de certificaten van KPN/Getronics zijn ingetrokken blijft vooralsnog onduidelijk.

Onterecht uitgegeven certificaten

Daar bovenop speelt er nog een ander probleem. Dit jaar haalt Logius, verantwoordelijk voor de uitgifte van certificaten van de Nederlandse overheid, oude certificaten uit de markt en vervangt ze voor een nieuwer type. De oude mogen slechts lopen tot eind dit jaar. Al vanaf begin dit jaar is begonnen met het uitsluitend uitgeven van vernieuwde exemplaren. In een factsheet schrijft het Ministerie van Binnenlandse Zaken: "Logius heeft ervoor gezorgd dat leveranciers van de PKI Overheid-certificaten vanaf januari 2011 alleen nog verbeterde certificaten uitgeven."

Maar uit onderzoek blijkt het tegendeel. Er zijn tientallen certificaten uitgegeven zonder dat ze aan de nieuwe eisen voldoen, en die zijn bovendien langer geldig dan 31 december 2011. Deze certificaten zijn onder andere in gebruik bij de website Officiële Bekendmakingen, mijn.overheid.nl, de webservices van de Belastingdienst, het Digitaal loket van de Gemeente Rotterdam, de webmail en VPN van de gemeente Amsterdam en het Digitaal loket van de gemeente Den Haag.

Een pijnlijk voorbeeld is het certificaat van de Gemeente Amsterdam voor beschermde VPN-verbindingen. De uitgifte ervan vond in november plaats, ruimschoots na het Diginotar-debacle, maar toch is er iets mis mee. Het certificaat zou op 31 december 2011 moeten verlopen, maar verloopt in plaats daarvan op 1 januari 2014.

Ministerie van BZK

Volgens Simona Petescu, persvoorlichter van KPN, is de vraag rond het grote aantal ingetrokken certificaten al eerder gesteld en is de zaak prima te verklaren. Maar ze geeft die uitleg niet als Webwereld hierover opnieuw contact zoekt.

Ondanks het feit dat er een aantal uur tussen het stellen van de vraag en publicatie zit, moet het Ministerie van Binnenlandse Zaken nog verder zaken uitzoeken.

In het recente verleden heeft Webwereld via een Wob-verzoek geprobeerd toegang te krijgen tot eventuele noodscenario's voor PKI Overheid. Alleen voor het geval er een beveiligingsincident met DigiD is, bestaat er een noodscenario.

Bron: Webwereld

donderdag 8 december 2011

Weer certificatenleverancier overheid gehackt


De website van KPN-dochter Gemnet, leverancier van PKI Overheidscertificaten, blijkt te zijn gehacked. Een beheerpagina gaf toegang tot documenten en database. Het lek wordt gedicht.

De leverancier van overheidsbeveiligingscertificaten heeft woensdagavond, na melding door Webwereld, de website van Gemnet uit de lucht gehaald. Het bedrijf dicht het lek en is een actie gestart om alle bedrijfswebsites te screenen op fouten.

Meerdere fouten

Die stappen zijn gezet omdat bleek dat bij Gemnet informatie werd gelekt. Dat was mogelijk, doordat de database op de server werd beheerd via PHP MyAdmin. Het was via deze webtoegang tot de database mogelijk om zonder wachtwoord binnen te komen. Vervolgens bleek het via de database mogelijk om bestanden op de server aan te maken, waaronder uitvoerbare scripts.

Zo kon de aanvaller niet alleen informatie uit de database halen of toevoegen, maar was het mogelijk om voor een deel de besturing over de computer over te nemen. Op die manier kwamen alle documenten op de webserver beschikbaar. Ook was het beheerderswachtwoord te achterhalen, omdat dit niet heel erg sterk gekozen was (braTica4).

Niet openbare informatie

Tussen de documenten bleken stukken te staan die niet op de webserver thuis horen. Zo stonden er documenten met informatie over de technische inrichting van het vertrouwde netwerk tussen KPN en overheden of bedrijven. Het gaat daarbij onder andere over diverse diensten van het Ministerie van Veiligheid en Justitie, ICT onderdelen van het Ministerie van Binnenlandse Zaken, UWV, politie, Centric, Govunited, Bank Nederlandse Gemeenten en de Belastingdienst.

Ook wordt uit de stukken duidelijk dat voor bijvoorbeeld het toetsen van BKR-status weliswaar via een VPN wordt gewerkt, maar vanuit de overheidsorganisaties vervolgens vanaf werkplekken met onversleutelde verbindingen. Dat gebeurt niet alleen via de webbrowser, maar ook om met beheerderstools als telnet toegang te testen tot een firewall.

Het moet beter

KPN spreekt in een reactie van een 'mogelijke hack', omdat het bedrijf de zaak zelf nog niet helemaal heeft onderzocht. Toch erkent het bedrijf de gang van zaken.

"KPN is door internetjournalist Brenno de Winter woensdagmiddag 7 december attent gemaakt op de mogelijk hack op de website van Gemnet", schrijft het bedrijf. "Omdat KPN en Gemnet de veiligheid van zijn systemen van het allergrootste belang vindt, neemt KPN dit signaal heel serieus. Het toont aan dat op onderdelen de werkwijze verbeterd moet worden."

Webwereld werd getipt door een hacker. Voor hem is het belangrijk dat er snel wordt gehandeld, omdat hij 'een herhaling van Diginotar' wil voorkomen. Ook heeft hij aanwijzingen gevonden dat hij niet de eerste persoon is geweest die toegang heeft verkregen tot de systemen.

Meer beveiligingsperikelen

Het is niet de eerste keer dat er problemen spelen met een leverancier van PKI Overheidscertificaten. KPN meldde zelf op 4 november dat dochter Getronics jaren eerder was gehackt. Na tijdelijk met de uitgifte van certificaten te zijn gestopt, kon na onderzoek van KPMG weer worden verder gewerkt.

In reactie op het nieuws meldt GroenLinks zich. "Ik wil een reactie van het kabinet", zegt Arjan El Fassed. "Ik maak mij ernstig zorgen dat er problemen lijken te zijn bij een certificaat. Het zou heel ernstig zijn als opnieuw blijkt dat er problemen zijn bij een certificaatverstrekker."

Bron: webwereld

dinsdag 6 december 2011

Zorginstelling verslaafden lekt persoonsgegevens

Zorginstelling De Hoop bewaart persoonlijke gegevens van klanten op een server met tientallen sites. Door een lek waren deze toegankelijk. Er zitten wel klanten, maar geen patiëntgegevens tussen.

Dat ontdekte hacker Pompiedompiedom, die vaker wijst op slechte bescherming van privacygevoelige informatie. Hij ontdekte dat de webserver van De Hoop, een wereldwijd bekende organisatie op het gebied verslavingszorg en geestelijke gezondheidszorg, gevoelig is voor een SQL-injectionaanval. In totaal gaat het om tientallen sites.

Veel gevoelige gegevens

De server met de database is inmiddels offline gehaald, maar er is veel gevoelige informatie beschikbaar geweest. Daarbij ging het onder andere om de persoonsgegevens van ruim 3300 klanten, waaronder naam, adres, bankrekeningnummer, e-mailadres, gebruikersnaam om in te loggen met bijbehorend leesbaar wachtwoord.

Ook gegevens over aanmeldingen voor familiesessies, bijeenkomsten voor pastores en andere bijeenkomsten staan in de database, net als de die van 1396 sollicitanten voor een baan, en 237 sollicitaties voor vrijwilligerswerk. Ook lijsten met 'oude' sollicitaties en andere tabellen bleken toegankelijk.

De instelling erkent het probleem, maar benadrukt dat er geen patiëntgegevens tussen zitten. "Dit zijn klanten van de webwinkels die we ook beheren", vertelt Frans Koopmans, voorlichter van Stichting De Hoop, tegenover Webwereld. Het gaat volgens hem dan ook niet om aanmeldingen van cliënten die zorg afnemen. Hij bevestigt dat soms gegevens te lang zijn bewaard. "De tabellen zijn dan ook geleegd."

Beheeraccounts

De verschillende beheeraccounts van de website worden verder afgeschermd door hetzelfde wachtwoord (admin2themax). Hierdoor bleek het mogelijk om volledige toegang te krijgen tot de websites.

Pompiedompiedom benadrukt dat hij zich vooral druk maakt over het feit dat veel van de privacygevoelige informatie online bewaard wordt, terwijl dat helemaal niet nodig is. "Dat moet je snel offline halen, want dit is niet nodig. Natuurlijk kan ik klagen over de beveiliging. Laat ik dat maar eens niet doen. We weten dat langzamerhand wel", stelt hij in een reactie aan Webwereld.

Nadat Webwereld het lek heeft gemeld aan De Hoop, heeft de organisatie meteen actie ondernomen. De websites zijn offline gehaald en komen na inspectie weer online. In een eerste reactie toont de voorlichter zich geschrokken en bedankt hij voor de melding. "We vinden het niet leuk, maar zijn wel dankbaar dat het niet misbruikt is", zegt de voorlichter dan ook. "

Bron: webwereld

vrijdag 2 december 2011

Carrier IQ ontkent privacyschending door 'spyware'

AMSTERDAM – Carrier IQ, dat de afgelopen dagen in opspraak raakte vanwege software die het gedrag van smartphonegebruikers volgt, ontkent dat er naar inhoud gekeken wordt en dat de privacy geschonden is.

Dat blijkt uit een verklaring van het bedrijf.

“We meten en versturen de prestaties van telefoons”, aldus Carrier IQ. “Onze software registreert geen inhoud van sms’jes, foto’s, audio of video. We weten bijvoorbeeld alleen of er gebeld wordt en of een sms’je goed is aangekomen.”

Het bedrijf stelt op deze manier waardevolle informatie te leveren aan mobiele providers. Zij weten dan waar er eventueel iets misgaat.

Privacy

De afgelopen dagen raakte het bedrijf in opspraak omdat de software op de smartphones ook toetsaanslagen en inhoud van berichten zou volgen en mogelijk doorsturen. Dat is volgens Carrier IQ dus niet het geval.

Het bedrijf stelt dat de privacy gewaarborg is en dat de informatie alleen met bijvoorbeeld providers gedeeld wordt om de diensten te verbeteren. Bovendien zou in de contracten die providers met klanten hebben, staan wat er precies verzameld wordt.

KPN, Vodafone en T-Mobile hebben laten weten dat in Nederland geen contracten zijn afgesloten met Carrier IQ. Telefoonfabrikanten kunnen echter ook de diensten van het bedrijf afnemen.

Dit is bijvoorbeeld bij Apple het geval. Dat bedrijf heeft echter inmiddels laten weten dat het hier volledig mee zal stoppen na een update van het besturingssysteem.

Bron: nu.nl