woensdag 15 februari 2012

A’dam is makkelijk cyberdoelwit

Amsterdam is voor internetcriminelen een van de makkelijkste steden in Europa om een slag te slaan. Inwoners van Amsterdam lopen na Manchester het meeste risico op slachtoffer te worden van cybercrime. Dat blijkt uit een onderzoek van internetbeveiliger Symantec en Sperling’s BestPlaces.

Onze hoofdstad heeft het hoogste aantal ’risicofactoren’, aldus het onderzoek. Amsterdam heeft een hoog aantal pc’s per inwoner. Daarbij hebben hier relatief veel mensen toegang tot internet en sociale media. Bovendien is het aantal cybercrimemeldingen aanzienlijk. Manchester staat op nummer één vanwege een groot aantal incidenten via wifi hotspots en malwarepogingen.

Sperling’s BestPlaces stelde de ranglijst per inwoner van een stad samen door te kijken naar het aantal pc’s en smartphones per inwoners, activiteiten op sociale netwerken en de toegang tot wifi hotspots.

Barcelona en Rome staan laag op de lijst, omdat daar minder mensen een eigen computer of een smartphone hebben en er nog niet zoveel gebruik wordt gemaakt van social media. Rome heeft bovendien het minste aantal wifi hotspots per inwoner. Stockholm daarentegen heeft het hoogste aantal internet, smartphone en social media gebruikers, maar ontvangt minder cybercrimemeldingen. Van de tien meest risicovolle steden in Europa heeft Berlijn de laagste cybercrimegegevens.

Bron: Spitsnieuws

maandag 13 februari 2012

Privédata van ruim 100.000 Bavaria-klanten gehackt

Een hacker heeft de beveiliging van een database gekraakt en publiceert persoonlijke gegevens van honderdduizenden mensen. Het gaat onder andere om de naw-gegevens van Bavaria-klanten.

De hacker kraakte de beveiliging van marketingbureau en applicatie-ontwikkelaar Creation Point. Dat blijkt uit onderzoek naar de herkomst van gepubliceerde informatie van KPN-klanten. In het kielzog van die zaak kwam een nieuw lek aan het licht, waarbij een MySQL-database zonder wachtwoord beheerderstoegang aan willekeurige gebruikers geeft.

Geen beveiliging

De database is aan het internet gekoppeld via een webserver, die onbeveiligd was. Zo bleek het mogelijk om overal vandaan in te loggen omdat ip-adressen niet worden gefilterd. Hierdoor zijn tientallen databases toegankelijk, waarbij een aantal over persoonsgegevens beschikt.

Twee van de databases horen toe aan bierbrouwer Bavaria, die in het kader van marketingacties informatie van respectievelijk 133.000 en 41.000 personen verzamelden. Daarnaast gaat het om sites van allerhande organisaties variërend van Golfclubs tot webshops. Soms is dat privacygevoelige informatie en soms betreft het websites met informatie waarvan het mogelijk is de inhoud te wijzigen.

Wel beveiliging

Verantwoordelijk voor de server is het bedrijf Creation Point dat de problematiek erkent. Hij benadrukt echter dat toen de server in augustus in gebruik is genomen er een firewall (iptables) heeft gedraaid. Ook bestond er een wachtwoord voor de beheerder (root) van de MySQL-database.

"We zijn gehackt", erkent Bram Mulder, directeur van Creation Point, tegenover Webwereld. Hij is vanaf de melding door Webwereld bezig met de problematiek. Mulder zegt nauwelijks geslapen te hebben sinds het nieuws. Bewijs voor de inbraak trof hij aan in de logboeken. Er is toestemming gegeven om alle tabellen te benaderen vanuit andere accounts en het beheerderswachtwoord is gewist. Inmiddels is aangifte gedaan bij de politie.

Tijdens het onderzoek naar de hack is een reeks servers offline gehaald om te kijken of er op meerdere servers is ingebroken.

Afspraak

"Bavaria is naast enkele tientallen andere bedrijven gedupeerd van een inbraak die op de server van een leverancier, Creation Point, heeft plaatsgevonden. Op de betreffende server draaiden enkele tientallen websites van vele bedrijven en stonden verschillende bestanden, waaronder die van Bavaria", zegt Inge van der Heijden, Corporate Communication Manager van Bavaria tegen Webwereld.

"Het bestand van Bavaria bevat 132.934 Records van mensen die deegenomen hebben aan een actie. Het betreft alleen naam, adres, woonplaats-gegevens van deze mensen en geen passwords. We weten niet zeker of het bestand ook is meegenomen door de hacker. We stellen vandaag alle mensen in het bestand op de hoogte van deze inbraak."

Cyber Security Centrum

De website van Creation Point is inmiddels afgesloten, er is een mededeling van het bedrijf over de hack te lezen. Webwereld heeft het Nationaal Cyber Security Centrum op de hoogte gesteld van het euvel, de organisatie houdt een vinger aan de pols.

Bron: Webwereld

vrijdag 10 februari 2012

iPhone lekt gegevens via noodoproepfunctie

Het blijkt mogelijk gegevens van een gelockte iPhone in te zien. Via het scherm voor noodoproepen kan het telefoonboek worden uitgelezen en een Facetime-gesprek worden gestart.

Opnieuw blijkt Apple's beveiliging voor de iPhone niet afdoende. Door op een iPhone die met een toegangscode is beveiligd,naar het noodoproep-scherm te gaan kunnen namen in het adresboek ingezien worden. Bellen via met contacten via GSM is niet mogelijk, wel is het mogelijk een Facetime-gesprek te voeren.

Alleen bellen via Facetime

Het noodoproep-scherm is bedoeld om met een gelockte iPhone, in noodgevallen 112 te kunnen bellen. Nu blijkt dat als op het noodoproep-scherm de homeknop wordt vastgehouden de voice control wordt geactiveerd. Via die stembediening is het mogelijk een naam in te spreken en te kijken of die zich in het adresboek bevindt. Door voornamen te gokken kan zo het adresboek worden doorzocht. Het lek werd ontdekt door de Canadese tech-consultant Ade Barkeh die vorige maand ook al een ander lek ontdekte waarmee het mogelijk bleek foto's in te zien vanaf een telefoon die op slot zit.

Normaal is het via voice control ook mogelijk andere acties te ondernemen, zoals het afspelen van muziek en het invoeren van een telefoonnummer. Die acties worden wel bevestigd door de voice control-stem, maar worden uiteindelijk niet uitgevoerd. Alleen het voeren van een Facetime-gesprek blijkt mogelijk.

Siri moet uit staan

Voorwaarde om het lek op de iPhone uit te buiten is wel dat Siri, de assistent-app die in de iPhone 4S werd geïntroduceerd, staat uitgeschakeld. Dit is standaard het geval op nieuwe toestellen. Webwereld heeft het lek succesvol getest op zowel een iPhone 4 als een 4S met iOS 5.01. Volgens CNet werkt het ook met de 3GS, maar die beschikt niet over Facetime. Oudere toestellen kunnen niet draaien op iOS 5.01 en zijn dus niet kwetsbaar.

In 2010 bleek de iPhone een soortgelijk probleem te kennen. Vanuit het scherm voor noodoproepen bleek het mogelijk in de telefoon-applicatie van de iPhone te komen. Dit kon door op de noodoproepknop te drukken, vervolgens drie keer het hekje in te toetsen, op de belknop te drukken en direct daarna op de vergrendelknop.

Bron: webwereld

vrijdag 3 februari 2012

VeriSign meerdere malen gehackt

VeriSign, een van de grootste registrars en certificaatleveranciers ter wereld, is meerdere malen gehackt. Die hacks kunnen vergaande gevolgen hebben, maar de implicaties zijn onduidelijk.

Persbureau Reuters bericht dat VeriSign, het bedrijf dat verantwoordelijk is voor het veilig houden van het verkeer naar meer dan de helft van alle websites ter wereld, in 2010 meerdere malen is gehackt. Bij die hacks is informatie gestolen, maar om welke informatie dat gaat is onduidelijk. VeriSign is als registrar uiteindelijk verantwoordelijk voor de integriteit van onder andere de .com, .net en .gov domeinen.

Geen garanties

Reuters ontdekte de inbraken omdat VeriSign er melding van maakt in een document van meer dan 2000 pagina's dat is overlegd aan de Amerikaanse beurswaakhond SEC. Dat document is afgelopen oktober ingediend nadat de regels werden aangescherpt over het melden van inbraken aan investeerders.

Verder valt uit de documenten op te maken dat beveiligers kort na de aanvallen ingrepen. Maar pas in september 2011 zijn ze gemeld aan het topmanagement van het bedrijf. Er wordt niet gerept over aanvullende onderzoeken en het lijkt erop dat na de melding geen aanvullende actie is ondernomen.

VeriSign stelt volgens het persbureau dat de top van het bedrijf "niet gelooft" dat deze aanvallen de servers van het Domain Name System (DNS) netwerk hebben gecompromitteerd. Het DNS zorgt ervoor dat mensen na het intikken van een webadres uitkomen op de juiste website door de domeinnaam aan een ip-adres te koppelen. Maar er wordt ook niet uitgesloten dat dat wel is gebeurd.

Cetificaten

Als de hackers wel toegang hebben gehad tot het DNS-systeem dan zouden ze in staat kunnen zijn om een groot deel van de sites op het internet te imiteren. Maar omdat de beschrijving van de aanvallen in de documenten zo vaag is, is niet duidelijk wat er daadwerkelijk aan de hand is.

Het bedrijf reageert tot nu toe niet op vragen van Reuters. Een oudtopman van het bedrijf zegt tegen het persbureau dat aangezien de aanval alweer een tijdje geleden is geweest VeriSign waarschijnlijk geen nauwkeurig onderzoek ernaar kan verrichten. Daardoor blijven veel details onduidelijk.

VeriSign had ook een certificatentak, die in 2010 werd verkocht aan beveiligingsbedrijf Symantec. Een woordvoerster van Symantec zegt tegen Reuters dat er "geen indicatie" is dat de hacks gerelateerd zijn aan de productiesystemen van SSL-certificaten.

Ook in september vorig jaar, vlak na het DigiNotar-debacle, liet Symantec zich uit over de veiligheid van zijn certificaat roots. Fran Rosch, vice-president van Symantecs Trust Services, bezwoer toen dat de roots veilig zijn.

Bron: Webwereld

dinsdag 31 januari 2012

Stelen in computerspel ook diefstal

DEN HAAG - Het afpakken van een virtueel masker en amulet uit een onlinecomputerspel is diefstal. Virtuele bezittingen hebben waarde omdat er veel tijd en inspanning in is gestoken om de goederen te verzamelen.

Tot die slotsom komt de Hoge Raad dinsdag.

Het hoogste rechtscollege boog zich over een zaak waarbij twee jongens een 13-jarige jongen mishandelden en bedreigden. Zo dwongen zij af dat het slachtoffer zich aanmeldde voor het spel Runescape en zijn virtuele masker en amulet achterliet.

Op die manier kon een van de jongens het masker en het amulet 'jatten'. De jongen kreeg een werkstraf van 144 uur, iets lager dan bij het hof. Dat kwam omdat de Hoge Raad zich (te) lang over de zaak boog.

Bron: Nu.nl

donderdag 26 januari 2012

Rabobank lekt duizenden ondernemersrapporten

De vertrouwelijke rapporten van vele duizenden ondernemers met daarin hun competenties en psychologisch profiel blijken voor alle Rabo E-Scan klanten toegankelijk.

Het lek bij de Rabobank is ontdekt door beveiligings- en privacyonderzoeker Matthijs Koot van de Universiteit van Amsterdam. Hij deed de Rabo E-Scan, waarbij mensen aan de hand van 111 vragen kan onderzoeken hoe geschikt zij zijn als ondernemer. In het antwoord staat een heel persoonlijk profiel, waarbij ook psychologische eigenschappen een rol spelen. Het resultaat van de scan komt beschikbaar als download, die alleen de persoon zelf zou mogen downloaden.

Breed toegankelijk

Maar het persoonlijk advies bleek vervolgens breed toegankelijk. De link (https://scan.ondernemerstest.nl/web/mvc/report /download?reportCode=RABOFull&customerScanId=X, X staat voor het volgnummer) voor het ophalen van het rapport blijkt namelijk het volgnummer te bevatten. Wie dat nummer aanpast kan bij alle rapportages komen. Koot schreef een script en haalde er 3.300 op, die hij vernietigt.

"Om te testen of er een limiet zit op het aantal te downloaden rapporten (per tijdseenheid, per IP-adres, per sessie, per account, ...) en of er een human-in-the-loop zou ingrijpen heb ik in de nacht van 12 op 13 januari een batch geprobeerd te downloaden. Resultaat: 3330 volledige rapporten", stelt hij. Koot vresst dat er tot 250.000 rapportages te downloaden waren. Het lek is inmiddels gedicht.

Aangepast

De test van de Rabobank blijkt een project van het bedrijf Entrepreneur Consultancy/Entrepreneurs Scan BV. De onderneming ontkent in eerste instantie een probleem te hebben, maar na onderzoek wordt toch erkend dat er iets fout zit.

"De privacy van de klant staat bij ons hoog in het vaandel en wij schrokken enorm van dit lek. Vermoedelijk is er tijdens onze continue ontwikkeling een bug in de systemen gekomen waardoor het lek is ontstaan. Dit betreuren wij zeer", stelt Laila Spits, office manager & management assistant van Entrepeneur Consulting, in een reactie tegen Webwereld. "Op dit moment wordt onderzocht waar en waarom dit is gebeurd en zal onze technische afdeling er zorg voor dragen dat dit in de toekomst niet meer kan gebeuren." Op verzoek van Webwereld wordt toegezegd de klanten te informeren over het datalek.

Het incident staat haaks op beloften in het privacybeleid: "Uw antwoorden op de vragen ten behoeve van de samenstelling van de E-Scan worden elektronisch opgeslagen in beveiligde omgeving en zullen niet openbaar dan wel commercieel verkocht worden aan derden. Wel kunnen uw gegevens in anonieme vorm gebruikt worden voor wetenschappelijk onderzoek."

Vertrouwen van een bank

Vijf dagen na melding blijkt echter dat de klanten niet zijn geïnformeerd. "Ik ben hiervan nog niet op de hoogte gebracht", vertelt Wilco van de Beek, eigenaar van restaurant La via del Gusto, tegenover Webwereld. Hij deed test voor zichzelf in 2005. Zelf verwachtte hij wel dat de gegevens na zo'n tijd niet meer op te halen zijn. "Bij alles wat van een bank is ga ik ervan uit dat dit vertrouwelijk blijft. Voor mij dus niet zo'n probleem, maar het uitlekken van dergelijke rapporten zou niet moeten kunnen."

Het bedrijf Entrepreneurs Scan BV zegt in een reactie het lek in een nieuwsbrief te melden. Zij stellen zich op het standpunt dat het lek op 9 januari 2012 is ontstaan. Alleen klanten die een rapport op die datum of later hebben aangevraagd, zullen worden geïnformeerd. De door Webwereld benaderde persoon heeft zijn test in 2005 laten uitvoeren. Die test was ook gelekt.

Deze week presenteerde de Europese Unie een nieuwe privacyrichtlijn, die bedrijven in de toekomst verplicht om slachtoffers van datalekken binnen 24 uur te informeren.

Bron: Webwereld

maandag 23 januari 2012

FBI waarschuwt voor datavernietiging door criminelen

Het Amerikaanse Computer Emergency Readiness Team (US-CERT) en de FBI waarschuwen bedrijven en consumenten voor cybercriminelen die op systemen en netwerken inbreken om vervolgens allerlei gegevens permanent te vernietigen. "Cybercriminelen kunnen de computersystemen en gegevens van hun slachtoffers beschadigen door bestanden te wijzigen of verwijderen, het permanent wissen van harde schijven of het verwijderen van back-ups om de eigen sporen te wissen."

Bij het permanent wissen (wipen) wordt de harde schijf met nullen en andere karakters overschreven, waardoor alle bestaande data wordt verwijderd en het herstellen van de gegevens zeer lastig is. "Dit soort criminele activiteiten maakt het lastig om te bepalen of de criminelen alleen toegang tot het netwerk hadden, informatie hebben gestolen of netwerk- en configuratiebestanden hebben aangepast", stelt het US-CERT.

Advies
De FBI en het ministerie van Homeland Security, waar het US-CERT onderdeel van is, adviseren consumenten en bedrijven om een back-up en recovery plan te maken, back-ups niet via lokale netwerken toegankelijk te maken, vertrouwelijke informatie te versleutelen, sterke wachtwoorden te gebruiken, netwerk-monitoring en logging in te schakelen, gegevens op veilige wijze te verwijderen en op te passen voor social engineering.

Bron: Security.nl