maandag 16 januari 2012

Privégegevens 315.000 Nederlanders online na hack

De Nederlandse websites Beauty.nl en Recreatief.nl zijn gehackt. Daardoor liggen de gegevens van 315.000 accounts op straat, waaronder van PVV'er Hero Brinkman.

Beide websites, die vrijetijdsarrangementen aanbieden, zijn afgelopen week gehackt. De gegevens zijn donderdagavond gepubliceerd door hacker 'Ingratefully', die de gegevens op pastebin plaatste. De hacker hoort volgens het bericht bij Anonymous en kondigt de hack aan met de zin "De tijd is gekomen om voor de lulz wat sappige Hollandse informatie te lekken".

Tweede Kamerleden

Het gaat om gegevens van 315.000 geregistreerde klanten, waaronder mailadressen, namen, telefoonnummers, adresgegevens, geboortedata, en wachtwoord-hashes, zo blijkt uit een analyse van Security.nl. Onder de gedupeerde klanten bevinden zich tientallen ambtenaren van Defensie, Verkeer en Waterstaat, Economische Zaken en twaalf Tweede Kamerleden. Ook de adresgegevens van PVV'er Hero Brinkman staan in de database, meldt de site.

Naast de tienduizenden e-mailadressen en wachtwoorden van de sites, wist de hacker de login van de FTP-server van Beauty.nl en de inloggegevens van "stedentrip_site" met 200.000 extra adressen. "We zijn al sinds vanochtend bezig om de klanten op de hoogte te brengen", zei Rob Kraaijenvanger, eigenaar van Crio die beide sites beheert, gistermiddag tegen Webwereld. Kraaijenvanger overweegt dan ook aangifte te doen van de digitale inbraak.

'Niets is wat het lijkt'

Kraaijenvanger: "We vinden het sowieso heel erg wat er is gebeurd. We zijn al sinds 12 jaar online aanwezig en hebben zoiets nog nooit meegemaakt. We dachten dat we de webservers goed hadden afgedekt. Het lijkt dan ook of diegene over bepaalde gegevens beschikte die hij niet kon hebben."

Verder wil Kraaijenvanger weinig over de inbraak kwijt en wordt de zaak eerst grondig onderzocht in samenwerking met een beveiligingsbedrijf. Wel voegt hij nog cryptisch toe "Niets is wat het lijkt in deze zaak."

Bron: Webwereld

Tien onderzoeken naar DigiNotar

Er lopen momenteel minstens tien onderzoeken naar de DigiNotar-hack en de nasleep ervan. Zelfs de Amerikaanse handelswaakhond FTC laat zich niet onbetuigd.

De spectaculaire hack van certificaatautoriteit DigiNotar wordt nog aan alle kanten onderzocht. Er lopen minimaal tien verschillende onderzoeken naar het ict-debacle, zo blijkt uit onderzoek van Webwereld.

Minstens tien onderzoeken

Het zijn er mogelijk nog meer, maar onderzoeken door de volgende instanties zijn bevestigd: De Amerikaanse handelswaakhond Federal Trade Commission (FTC), securitybedrijf Fox-IT, het openbaar ministerie (OM), inlichtingendienst AIVD, de Onderzoeksraad voor Veiligheid, de Rijksauditdienst, ict-concern Logica, de Inspectie Openbare Orde en Veiligheid, telecomtoezichthouder OPTA en de curator van het failliete DigiNotar.

Opmerkelijk is dat er onderzoek wordt gedaan in de VS. Daar doet de handelswaakhond Federal Trade Commission (FTC) onderzoek naar de hack van de infrastructuur van het Beverwijkse DigiNotar, die eind augustus aan het licht kwam. Dit is vooral omdat het moederbedrijf van DigiNotar, gevestigd is in de Verenigde Staten. Het concern meldde het FTC-onderzoek zelf in documenten die het indiende bij een andere toezichthouder, de beurswaakhond SEC.

FTC betrokken

"Op 26 september 2011 hebben wij een civiele onderzoeksvordering van de FTC ontvangen aangaande zijn niet-publieke onderzoek naar de hackincidenten bij DigiNotar BV. De FTC verdenkt ons niet van enige overtreding", meldt Vasco. Een woordvoerster van de FTC bevestigt tegenover Webwereld het onderzoek, maar kan er vanwege het vertrouwelijke karakter geen details over geven.

Het Nederlandse securitybedrijf Fox-IT, dat technisch-forensisch onderzoek heeft gedaan, is ook nog druk bezig met een definitief rapport. Het verslag dat begin september verscheen, was slechts een voorlopige, beperkte versie. In eerste instantie werd Fox-IT ingehuurd door DigiNotar zelf, maar sinds het Ministerie van Binnenlandse Zaken (BZK) de bewindvoering overnam, is het departement de opdrachtgever.

BZK en Fox-IT steggelen

Naar verwachting is het Fox-IT rapport in februari af en zal het dan worden gepubliceerd. Dat het zo lang heeft geduurd, heeft ook te maken met onderling gesteggel, vertelt Fox-IT directeur Ronald Prins: "Ze [BZK] willen steeds meer informatie in dat rapport, maar het geld is op." Desgevraagd ontkent een woordvoerder van BZK dat onderhandelingen over tarieven een rol spelen.

Het Openbaar Ministerie startte begin september met een 'feitenonderzoek'. Dat is inmiddels een volwaardig strafrechtelijk onderzoek, bevestigt de woordvoerder van het landelijke parket. Verdere mededelingen wil het OM niet doen.

AIVD onderzoekt Iran-connectie

Ook de geheime dienst AIVD doet onderzoek, zo meldde het kabinet eerder. De hacker komt waarschijnlijk uit Iran, en zou mogelijk banden hebben met het regime. De hacker creëerde tijdens de hack vervalste certificaten voor honderden sites. Bewezen is dat hiermee het Gmail-account van talloze Iraanse burgers is gekaapt. Webwereld heeft nog vragen uitstaan over de status van het AIVD-onderzoek.

Daarnaast doet ook de Rijksauditdienst, die valt onder het Ministerie van Financiën, onderzoek. Na de hack bleek pijnlijk dat DigiNotar basale securityprincipes met de voeten had getreden, maar wel elke keer het stempel van goedkeuring kreeg van auditer PwC.

Crisis in de nacht

Het ministerie van BZK heeft ict-bedrijf Logica in de arm genomen om een breed onderzoek te doen naar het stelsel van PKIoverheidscertificaten en het (gebrekkige) toezicht daarop door Logius.

Ook de Inspectie Openbare Orde en Veiligheid, die valt onder het ministerie van Veiligheid & Justitie, doet onderzoek, vooral naar de 'crisisbeheersingsaspecten'. Het gevaar voor de veiligheid van talloze overheidsdiensten was begin september zo acuut, dat er op hoog niveau crisisoverleg werd gevoerd, tot diep in de nacht. Minister Donner zag zelfs reden voor een persconferentie om 1 uur 's nachts.

Nog bezig met onderzoeksvraag

In oktober werd al bekend dat de onafhankelijke Onderzoeksraad voor Veiligheid DigiNotar onder de loep neemt. De raad besliste eind november inderdaad onderzoek te doen, en is momenteel nog bezig een onderzoeksvraag te formuleren. Deze afbakening komt later deze maand, meldt de zegsman.

Ook telecomtoezichthouder OPTA is nog druk bezig met de nasleep van het DigiNotar debacle. OPTA houdt toezicht op leveranciers van gekwalificeerde certificaten, waarvan DigiNotar er een van was. De waakhond onderzoekt hoe dit toezicht te verbeteren, meldt de woordvoerster. Bovendien is OPTA nog verwikkeld in bezwaarprocedures van Deurwaarders, notarissen én de curator van DigiNotar over intrekken van de accreditatie van het Beverwijkse concern vlak na de hack. Eerder verloren zij een kort geding hierover.

Geen doorstart meer

Ten slotte doet curator van DigiNotar, Rocco Mulder, zelf ook nog onderzoek dat nog maanden kan duren. Inmiddels zijn wel alle lopende DigiNotar activiteiten gestaakt, behalve de zogenaamde BAPI-certificaten, gebruikt door de Belastingdienst, die nog tot medio 2012 nodig heeft om te migreren.

Van een mogelijke doorstart van DigiNotar is geen sprake meer, vertelt Mulder aan Webwereld, de zaak wordt afgebouwd en opgedoekt.

Bron: Webwereld

donderdag 12 januari 2012

Ten little things to secure your online presence

Summary: Here’s some basic advice on the tools and tricks you can implement immediately to secure your identity and online presence.

Life online can be a bit of a minefield, especially when it comes to avoiding malicious hacker attacks.

follow Ryan Naraine on twitter

You’ve all heard the basic advice — use a fully updated anti-malware product, apply all patches for operating system and desktop software, avoid surfing to darker parts of the Web, etc. etc.

Those are all important but there are a few additional things you can do to secure your online presence and keep hackers at bay. Here are 10 little things that can provide big value:

    1. Use a Password Manager

Password managers have emerged as an important utility to manage the mess of creating strong, unique passwords for multiple online accounts. This helps you get around password-reuse (a basic weakness in the identity theft ecosystem) and because they integrate directly with Web browsers, password managers will automatically save and fill website login forms and securely organize your life online.

Some of the better ones include LastPass, KeePass, 1Password, Stenagos and Kaspersky Password Manager (disclosure: my employer). Trust me, once you invest in a Password Manager, your life online will be a complete breeze and the security benefits will be immeasurable.

    2. Turn on GMail two-step verification

Google’s two-step verification for GMail accounts is an invaluable tool to make sure no one is logging into your e-mail account without your knowledge. It basically works like the two-factor authentication you see at banking sites and use text-messages sent to your phone to verify that you are indeed trying to log into your GMail. It takes a about 10-minutes to set up and can be found at the top of your Google Accounts Settings page. Turn it on and set it up now.

While you’re there, you might want to check the forwarding and delegation settings in your account to make sure your email is being directed properly. It’s also important to periodically check for unusual access or activity in your account. You can see the last account activity recorded at the bottom of GMail page, including the most recent IP addresses accessing the account.

    3. Switch to Google Chrome and install KB SSL Enforcer

In my judgment, the most secure web browser available today is Google Chrome. With sandboxing, safe browsing and the silent patching (auto-updates), Google Chrome’s security features make it the best option when compared to the other main browsers. I’d also like to emphasize Google’s security team’s speed at fixing known issues, a scenario that puts it way ahead of rivals.

Once you’ve switched to Chrome, your next move is to install the KB SSL Enforcer extension, which forces encrypted browsing wherever possible. The extension automatically detects if a site supports SSL (TLS) and redirects the browser session to that encrypted session. Very, very valuable.

    4. Use a VPN everywhere

If you’re in the habit of checking e-mails or Facebook status updates in coffee shops or on public WiFi networks, it’s important that you user a virtual private network (VPN) to encrypt your activity and keep private data out of the hands of malicious hackers.

The video above explains all you need to know about the value of VPNs and how to set it up to authenticate and encrypt your web sessions. If you use public computers, consider using a portable VPN application that can run off a USB drive.

    5. Full Disk Encryption

The Electronic Frontier Foundation (EFF) has made this a resolution for 2012 and I’d like to echo this call for computer users to adopt full disk encryption to protect your private data. Full disk encryption uses mathematical techniques to scramble data so it is unintelligible without the right key. This works independently of the policies configured in the operating system software. A different operating system or computer cannot just decide to allow access, because no computer or software can make any sense of the data without access to the right key. Without encryption, forensic software can easily be used to bypass an account password and read all the files on your computer.

Here’s a useful primer on disk encryption and why it might be the most important investment you can make in your data. Windows users have access to Microsoft BitLocker while TrueCrypt provides the most cross-platform compatibility.

    6. Routine Backups

If you ever went through the sudden death of a computer or the loss of a laptop while travelling, then you know the pain of losing all your data. Get into the habit of automatically saving the contents of your machine to an external hard drive or to a secure online service.

Services like Mozy, Carbonite or iDrive can be used to back up everyone — from files to music to photos — or you can simply invest in an external hard drive and routinely back up all the stuff you can’t afford to lose. For Windows users, here’s an awesome cheat sheet from Microsoft.

    7. Kill Java

Oracle Sun’s Java has bypassed Adobe software as the most targeted by hackers using exploit kits. There’s a very simple workaround for this: Immediately uninstall Java from your machine. Chances are you don’t need it and you probably won’t miss it unless you’re using a very specific application. Removing Java will significantly reduce the attack surface and save you from all these annoying checked-by-default bundles that Sun tries to sneak onto your computer.

    8. Upgrade to Adobe Reader X

Adobe’s PDF Reader is still a high-value target for skilled, organized hacking groups so it’s important to make sure you are running the latest and greatest version of the software. Adobe Reader and Acrobat X contains Protected Mode, a sandbox technology that serves as a major deterrent to malicious exploits.

According to Adobe security chief Brad Arkin says the company has not yet been a single piece of malware identified that is effective against a version X install. This is significant. Update immediately. If you still distrust Adobe’s software, you may consider switching to an alternative product.

    9. Common sense on social networks

Facebook and Twitter have become online utilities and, as expected, the popular social networks are a happy hunting ground for cyber-criminals. I strongly recommend against using Facebook because the company has no respect or regard for user privacy but, if you can’t afford to opt out of the social narrative, it’s important to always use common sense on social networks.

Do not post anything sensitive or overly revealing because your privacy is never guaranteed. Pay special attention to the rudimentary security features and try to avoid clicking on strange video or links to news items that can lead to social engineering attacks. Again, common sense please.

    10. Don’t forget the basics

None of the tips above would be meaningful if you forget the basics. For starters, enable Windows Automatic Updates to ensure operating system patches are applied in a timely manner. Use a reputable anti-malware product and make sure it’s always fully updated. Don’t forget about security patches for third-party software products (Secunia CSI can help with this). When installing software, go slowly and look carefully at pre-checked boxes that may add unwanted crap to your machine. One last thing: Go through your control panel and uninstall software that you don’t or won’t use.

Bron: ZDNet

vrijdag 6 januari 2012

Whatsapp-status van alle gebruikers aan te passen

AMSTERDAM – Het is mogelijk om de status van een willekeurige Whatsapp-gebruiker te veranderen. Alleen het telefoonnummer is daarvoor nodig.

Dat ontdekte Tweakers.net aan de hand van een vanuit Nederland gehoste website.

Op de pagina hoeven mensen alleen een nieuwe status en het mobiele telefoonnummer in te vullen om de informatie te wijzigen. Het gaat om een status die Whatsapp-gebruikers aan hun account kunnen geven, zoals ‘beschikbaar’.

Volgens de persoon achter de website is dit slechts één van meerdere grote lekken in Whatsapp. Eerder werd al bekend dat berichten onversleuteld werden opgeslagen.

De ontwikkelaars van Whatsapp werden al in september geïnformeerd over het lek waardoor de status aan te passen is. Tot nu toe is er echter niets met die informatie gedaan, iets waar de hacker zich over beklaagt.

Bron: Nu.nl

dinsdag 3 januari 2012

120.000 Nederlandse pagina's gehackt tijdens aanval

Zo'n 120.000 pagina's op Nederlandse websites zijn tijdens een grootschalige aanval gehackt en voorzien van malware die de computers van bezoekers infecteert. In totaal zouden meer dan één miljoen webpagina's besmet zijn geraakt, aldus het Internet Storm Center (ISC). Begin december stond de teller nog in totaal op 160.000. De aanvallers plaatsten via SQL-Injection een link op de pagina's, die naar het domein lilupophilupop.com wijst. Dit domein zou bezoekers met een nep-virusscanner proberen te infecteren.

Aanval
Hoewel websites uit verschillende landen zijn getroffen, zijn de meeste besmette pagina's in Nederland gevonden. Door op "script src="http://lilupophilupop.com/" in Google te zoeken is het aantal pagina's te vinden.

"Op het moment lijkt het erop dat de aanval deels geautomatiseerd en deels handmatig is. Het handmatige deel en het aantal geïnfecteerde sites suggereert een grote groep aanvallers of een lange voorbereidingsperiode", zegt ISC-handler Mark Hofman.

Bron: Security.nl

donderdag 29 december 2011

Java Considered Harmful















Do you need Java in your web browser? Seriously, do you? If not, get rid of it.

Turns out, most users don't need Java any more, yet people keep running it.

Do not confuse Java with JavaScript: it's hard to use the web without JavaScript. But JavaScript has nothing to do with Java.

The risks of Java are nicely illustrated by the recent Java Rhino vulnerability (aka CVE-2011-3544). If you're running Java, but not the latest version, you're vulnerable. So either you have to check at all times that you have the latest version of Java — or get rid of it altogether.

And the Java Rhino vulnerability is not theoretical: the most common exploit kits have incorporated this vulnerability in their default exploits, and it seems to be working very well for the online criminals.

Here's a sample screenshot from a Blackhole exploit kit control panel. In this picture we can see 16,144 computers which were taken over with the CVE-2011-3544 vulnerability.

So, ditch Java if you can. It might not be as painful as you think, as Larry Seltzer found out when he tried it.

Do you need Java for a specific web application? Such as an online bank or an intranet app? Leave Java on your system but remove the Java plugin from your daily browser. Then use another browser that you use only for this one service.

Also note that Chrome has been doing a good job in sandboxing or otherwise securing risky add-ons and extensions. Many Java exploits do not work against Chrome. Also, Chrome does not use an Adobe Reader plugin to render PDF files. This is good news, as Chrome is quickly becoming the most common browser on the planet.


Bron: F-Secure

woensdag 28 december 2011

Een top-recept voor Informatiebeveiliging

Net als ieder diner dient ict-beveiliging goed georganiseerd te worden. Het eten kan door van alles worden verpest, en daarom dit recept voor een structuur die de veiligheidshonger stilt.

Want laten we eerlijk zijn: 2011 stond (mede door Webwereld) sterker in het teken van informatiebeveiliging dan ooit tevoren. Dat gaat volgend jaar niet anders zijn. Een gedegen menu is dus van groot belang.

"We zien dat de steeds grotere afhankelijkheid van ict steeds zichtbaarder worden in de incidenten", zegt Paul Overbeek, partner bj OIS Information Risk & Security Management en docent aan onder andere de Technische Universiteit Eindhoven. Op 30 en 31 januari is hij een van de sprekers tijdens de Masterclass Informatiebeveiliging, georganiseerd door Webwereld en IIR. "Als er een storing is bij Vodafone, dan staat de tram in Utrecht stil."

Wat ligt daar aan ten grondslag? "De aanvallers worden professioneler en hebben professionele middelen tot hun beschikking. Het romantische beeld van de puber met cola en een zak chips heeft al nooit bestaan." Dat betekent meer voorbereiding voor de beveiligingsprofessionals. Hun directe tegenstanders zijn immers gelijkwaardig in zowel kunde als technologie.

"Het tweede punt is dat we anno 2012 nog steeds niet in staat zijn veilige systemen te bouwen", treurt Overbeek. "De ontwerpprincipes voor veilige systemen bestaan al sinds de jaren 60 en zijn heel eenvoudig, maar worden bij nieuwe systemen toch keer op keer overboord gezet." Hij verwijt dat aan de opleidingen. "Die concentreren zich alleen maar op antivirus en toegangsbeheersing. Maar dat is maar het topje van de ijsberg. We lopen achter de feiten aan, met een 'o god o god, er gaat weer iets kapot'-mentaliteit."

Wat bedrijven volgens Overbeek nodig hebben, is een proces voor information security management. "Daar hoort ook risk management bij." Een aantal sectoren, zoals de banken, hebben het al ("wellicht niet op het niveau dat je zou willen", zegt Overbeek er nog bij). Maar het meest geleden wordt er bij het midden- en kleinbedrijf.

Maar hoe kom je tot zo'n proces? Volgens de kookbijbel van de informatiebeveiliging en topkok Overbeek dien je ongeveer dit recept aan te houden.

Basisvulling (vanuit de processen, niet vanuit de techniek)

Benodigd:

- 1 flinke scheut processen, slechts een snufje techniek (LET OP: niet andersom)

- Een eetlepel noodzakelijkheidsgevoel. Prop in kalkoen en dicht af met naald en draad

Om een risico aan te kunnen voelen, moet je eerst weten wat het risico voor de organisatie kan zijn. Niet alleen de directe schade moet worden ingeschat, maar ook de indirecte schade die veel lastiger te vatten is. Maar daarnaast moet er ook iets met die schattingen gebeuren. Dat dit niet altijd serieus wordt genomen, is volgens Overbeek omdat de beveiliging vaak vanuit de IT-organisatie wordt ingevlogen.

"De IT-organisatie is op zichzelf al een kostenpost, een lastpak", zegt hij. "Als zij ook nog eens een aanvraag doen voor investeringen in beveiliging, dan wordt dat dus als de zoveelste kostenpost gezien." Het moet volgens Overbeek worden omgedraaid. "De verantwoordelijkheid hoort bij het line management te liggen. Zij horen de risico's heel bewust te ervaren." Dat kan alleen als de gevolgen concreet worden neergezet.

"Technische risico's zijn belangrijk, maar zeggen een manager niets. Hen moet je concreet duidelijk maken wat de gevolgen voor het bedrijf zijn." Als voorbeeld noemt hij een fabrikant van babyvoeding waar een recept verkeerd was ingevoerd. Het risico moet je dan niet definiëren: 'in ons systeem kan een onoplettend iemand een verkeerd recept invoeren', maar: 'De invoer van een verkeerd recept kan leiden tot het gedwongen terugroepen van de complete productie'.

Voeg standaarden toe en laat een beetje sudderen

Benodigd:

incident-management, backup en controle (evt. andere kruiden naar smaak)

Een eigen bouillon van informatiestandaarden (Europees ISO27000-gekruid, specifieke kruiden naar keuze)

Je hebt minimaal incident-management, backup en controle op die eerste twee nodig, en je moet doelen stellen. Moet moeten de genoemde risico's worden vermeden? Wat moet het personeel allemaal weten? Welke opleidingen moeten ze genieten? "Je stelt met dit alles eigenlijk een baseline op voor informatiebeveiliging", zegt Overbeek.

Die baseline is onderhand gestandaardiseerd in de Code voor Informatiebeveiliging, welke volgens Overbeek door 90 procent van de Europese bedrijven wordt aangewend. "Ik vergelijk het altijd met de verkeersregels. 's Ochtends denk je ook niet: 'ga ik nou links rijden of ga ik rechts rijden?' Iedereen rijdt rechts, zonder te weten waarom nou eigenlijk."

Verplicht bijgerecht: Risicomanagement, afgeblust met maatregelen

Benodigd:

Een room van risicomanagement opgeklopt met risicokwalificatie

Een set van maatregelen in vloeibare vorm (technisch of niet-technisch, naar smaak)

De basis is algemeen en nog niet bedrijfsspecifiek. Dat wordt het als je het risicomanagement toevoegt. "Wat is het bedrijfsperspectief, wat zijn de bedrijfsrisico's en welke doelstellingen streef je na?" Pas daarna zet je een set van maatregelen op, en niet andersom, zo waarschuwt Overbeek. "Stel dat je doelstelling is dat er geen vreemde mensen het pand mogen binnenkomen", noemt Overbeek. "Dan kun je iemand bij de deur zetten, of misschien een pasjessysteem invoeren. Een niet-technische of een technische oplossing dus."

Optioneel bijgerecht (voor vegetariërs en schoonfamilie)

Benodigd:

Afhankelijk van eetwensen en eventuele allergieën van individuele gasten

LET OP: presentatie en rijke smaak belangrijk

In sommige gevallen dien je je processen voor specifieke klanten aan te passen. Wat zijn hun behoeften? Wat voor compliance heeft hij nodig? "Hoe moet de klant aantonen dat hij de hele handel beheerst?" is de vraag die volgens Overbeek in dat soort gevallen gesteld dient te worden. Uiteraard geldt dat ook de instanties die over jouw organisatie waken: hoe bewijs je aan hen dat je alles volgens de regels doet? Dat moet presentabel zijn.

Toetje van controle

LET OP: avond van tevoren klaarmaken

Benodigd:
Controle-hiërarchie, nacht in de koelkast

De controles op je processen voer je uiteraard pas uit als het proces er ligt. Maar het is volgens Overbeek van belang dat je de controles ruim van tevoren inricht, nog voordat de processen zijn ingevoerd. "De controles beginnen al op de werkvloer", zegt Overbeek. "De directe leidinggevende voert daar controles uit. Vervolgens heb je de interne controle, die feitelijk dubbel werk verricht op wat de lijnmanager dient te doen, zoals iemand ook de accountant moet controleren." Voor het topmanagement moet er een internal audit worden uitgevoerd. "En dan heb je natuurlijk de external audit", waarbij een externe het uiteindelijk gerecht controleert.

Bron: Webwereld