donderdag 15 maart 2012

NU.nl besmet bezoekers met malware


Aanvallers hebben een exploit op de populaire nieuwssite NU.nl verstopt en gebruikt om bezoekers met een gevaarlijk Trojaans paard te infecteren. De infectie was tegen gebruikers van verouderde software zoals Java, Flash Player en Adobe Reader gericht. De drive-by download zat waarschijnlijk verstopt in een advertentie, zegt Mark Loman van beveiligingsbedrijf SurfRight tegenover Security.nl. Loman ontdekte de exploit per toeval toen hij een demonstratie gaf. (In een update meldt SurfRight later dat de aanvaller het script op de webserver verstopt had en het niet om een kwaadaardige advertentie ging)

"Opeens werd er om Java gevraagd, maar ik heb helemaal geen Java geïnstalleerd." Vervolgens installeerde de onderzoeker Fiddler om het verkeer te analyseren. De exploit bleek vanaf een Indiase server te worden aangeboden, die vanwege alle drukte "werd gebombardeerd", merkt Loman op. Bij bedrijven zouden al tientalen infecties zijn waargenomen. SurfRight hoopt later met meer details over infecties bij consumenten te komen.

Java
De Java-exploit werd vervolgens gebruikt om een aangepaste versie van de Sinowal malware te installeren. Deze rootkit is ontwikkeld om bankrekeningen te legen en infecteert de Master Boot Record. Geen enkele van de 43 virusscanners op VirusTotal.com detecteerde de malware. Java is de afgelopen maanden massaal gebruikt om computers te infecteren.

Veel gebruikers vergeten de software, die vaak grote lekken bevat, te updaten, waardoor het bezoeken van een gehackte of kwaadaardige website volstaat. Om de aanvalscode toch op populaire websites te krijgen, gebruiken de aanvallers advertenties, ook wel malvertising genaamd. De malware zou inmiddels niet meer worden aangeboden.

Update 14:10
Zoals eerder vermeld zat de aanval niet in een advertentie verstopt maar had de aanvaller toegang tot de webserver. Daar plaatste hij een script dat de exploit van de Indiase server downloadde. De malware werd tussen 11:30 en 12:30 aangeboden. "Waarschijnlijk had lunchtijd er iets mee te maken", zegt Erik Loman tegen Security.nl.

Hij vermoedt dat het om een gerichte aanval gaat. In het uur werd de locatie van de server nog een keer aangepast, wat betekent dat de aanvaller nog toegang had. De reden hiervoor was dat de eerste server het verkeer niet aankon. De aangeboden exploits zijn onderdeel van het 'Nuclear Exploit Pack' die verschillende exploits gebruikt, waaronder Adobe Reader, Flash Player en Java.

Update 14:22
Een woordvoerster van Sanoma kon nog niet op de zaak reageren.

Update 16:10
NU.nl laat op de eigen website weten dat de inloggegevens van het Content Management Systeem (CMS) in verkeerde handen is geraakt. Toen de aanval bekend werd zou de nieuwssite alle accounts van beheerders en redactie hebben afgesloten en opnieuw uitgegeven. Tevens werden alle ‘logs’ veiliggesteld en worden die nu, net als alle content, op mogelijke kwaadaardige code onderzocht.

"De site wordt nu geheel opnieuw geïnstalleerd, wat naar verwachting rond 02.00 zal zijn afgerond. Zowel intern als extern worden extra veiligheidsscans uitgevoerd. We stellen bovendien een uitgebreid onderzoek in en daar waar mogelijk worden er verbeteringen aangebracht."

Bron: Security.nl

maandag 12 maart 2012

Privégegevens verloren smartphones massaal bekeken

De privégegevens op verloren smartphones worden massaal bekeken door de personen die de toestellen vinden. Beveiligingsbedrijf Symantec deed een proef waarbij het opzettelijk 50 smartphones in verschillende steden achterliet. Op de telefoons stonden "gesimuleerde" bedrijfs- en persoonsgegevens. Daarnaast was er spyware geïnstalleerd, zodat de beveiliger op afstand kon meekijken wat de vinders ermee deden.

25 van de 50 mensen die de verloren smartphones vonden, deden een poging om ze aan de eigenaar terug te geven. Zelfs in het geval van een eerlijke vinder bleek dat de gegevens op het toestel werden bekeken. In 48 van de 50 gevallen werd de smartphone door de vinder benaderd. Vooral een privéfoto app (72%) was erg populair. Tevens probeerde 43% een internetbankieren app te starten en werd door 57% een bestand genaamd "Saved Passwords" geopend.

Wachtwoord
Dertig van de vinders probeerden om sociale mediagegevens op te vragen en e-mails te lezen. Veertig probeerden documenten, waar duidelijk stond vermeld dat het om bedrijfsgegevens ging, zoals salarissen en HR-zaken, te openen. "We willen niet zeggen dat mensen slecht zijn. Mensen zijn van nature nieuwsgierig en als de verleiding te groot is, zullen ze zich laten gaan", stelt Kevin Haley.

Hij adviseert smartphone-gebruikers om in ieder geval een wachtwoord in te stellen, aangezien dat doorsnee dieven en vinders op afstand houdt. Daarnaast is het handig om software te installeren waarmee op afstand gegevens zijn te verwijderen en de locatie valt te bepalen. Haley stelt dat voorkomen beter dan genezen is, en geeft als laatste tip om de smartphone altijd op een veilige plek dicht bij zich te dragen.

Bron: Security.nl

woensdag 7 maart 2012

Site Consumentenbond lekt e-mailadressen abonnees

Door een koppeling van account aan een nummer in de URL, konden alle e-mailadressen van abonnees op de nieuwsbrief van de Consumentenbond eenvoudig worden geoogst. "Een stomme fout."

Kwaadwillenden konden alle e-mailadressen van abonnees op de nieuwsbrief van de Consumentenbond achterhalen. Wie zich namelijk wilde uitschrijven voor deze nieuwsbrief, kwam op een pagina terecht waar het e-mailadres als bevestiging wordt getoond.

Deze pagina had echter een uniek nummer in de URL. Wie handmatig of met een scriptje dit nummer wijzigde, kreeg de e-mailadressen van andere abonnees te zien, ontdekte Dennis Haverkamp, die Webwereld tipte.

Met een simpel scriptje was de hele database met e-mailadressen te oogsten. Ook kon de nieuwsbrief worden opgezegd voor alle abonnees in de database.

Bond lekt mailadressen

Afmeldpagina van onbekende abonnee Consumentenbond. Zie groter plaatje.

Stomme fout

De Consumentenbond, die vaak op de barricades staat voor privacy en security, reageert geschrokken. "Dit is natuurlijk absoluut niet de bedoeling en een hele stomme fout," aldus woordvoerster Barbara den Uijl.

De Bond heeft de gewraakte afmeldmethode meteen uitgezet en werkt aan een oplossing. Abonnees krijgen momenteel de volgende melding: "Vanwege een technisch probleem is het online afmelden nu tijdelijk niet mogelijk". Ze kunnen zich wel telefonisch afmelden. Den Uijl belooft dat alle leden en abonnees van de nieuwsbrief zullen worden geïnformeerd over het privacylek.

Update: De Consumentenbond geeft op zijn site nu ook tekst en uitleg over het lek.

Bron: Webwereld

donderdag 1 maart 2012

Schrikkeljaarbug vloert Microsoft-cloud Azure

Microsoft's clouddienst Windows Azure lag plat omdat het was gestruikeld over schrikkeldag, 29 februari. Deze schrikkeljaarbug plaagt computersystemen al tientallen jaren.

De grootschalige en wereldwijde storing van Microsoft gehoste OS-platform Windows Azure is waarschijnlijk veroorzaakt door de beruchte schrikkeljaarbug. Dat meldt Bill Laing, Corporate VP Server and Cloud van Microsoft.

Laing biedt zijn excuses aan voor de storing en schrijft: "De definitieve resultaten over de oorzaak komen nog, maar het ziet er naar uit dat de kwestie werd veroorzaakt door een tijdsberekening die incorrect was voor het schrikkeljaar."

Periodieke plaag

De problemen met Azure begonnen in de nacht van dinsdag op woensdag. Microsoft meldde op zijn servicepagina dat er problemen zijn met de dienstverlening waardoor klanten niet bij hun beheeromgevingen konden. De storing trof klanten wereldwijd.

De schrikkeljaarbug plaagt digitale systemen al sinds de komst van de computer en blijkt tot nog toe onuitroeibaar. Zo kon Excel twintig jaar niet omgaan met 29 februari, de schrikkeldag die eens in de vier jaar voorkomt om de kalender te synchroniseren met het astronomische jaar.

Windows Azure mag dan het grootste slachtoffer van schrikkeljaar 2012 zijn, het is niet het enige. Google's chatprogramma GTalk geeft opgeslagen chatgesprekken van gisteren, 29 februari, weer onder de gekste data, zoals 1/1/70 of andere, schijnbaar willekeurige data.

Bron: Webwereld

dinsdag 28 februari 2012

Op zoek naar een nieuwe uitdaging?

TUNIX is per direct op zoek naar een enthousiaste junior Netwerkbeheerder. Voor meer informatie neem contact op met 024-3455028 en vraag naar mevrouw Aynur Polat.

maandag 27 februari 2012

Consument verwacht wonderen van 'Do Not Track'


De meeste internetgebruikers hebben geen idee wat de "Do Not Track" optie in verschillende browsers precies doet. Dat blijkt uit onderzoek dat privacybedrijf Abine op Ask500.com liet uitvoeren. 500 deelnemers werd gevraagd wat de "Do Not Track" (DNT) optie zou doen als ze die binnen hun browser kiezen.

Onlangs kondigde Obama nieuwe privacyregels aan om burgers op internet te beschermen. Zelfs DNT-tegenstander Google ging overstag en liet weten dat het de optie tegen het einde van het jaar in Chrome zal integreren.

Cookies
Als DNT is ingeschakeld stuurt de browser een header naar de website, waarin staat de gebruiker niet gevolgd wil worden. Het is vervolgens aan de website om hier gehoor aan te geven. Meer dan 86% van de consumenten denkt dat DNT ervoor zorgt dat websites consumenten niet kunnen volgen of dat het alle cookies, geschiedenis en tracking-technologieën uit de browser verwijdert. Minder dan 14% koos het juiste antwoord, namelijk dat adverteerders en websites nog steeds informatie kunnen verzamelen en doorverkopen, maar dat er geen gepersonaliseerde advertenties meer worden getoond.

"Het onderzoek toont een groot verschil tussen wat consumenten denken dat DNT betekent en wat het echt doet", zegt Abine analist Sarah Downey. "De werkelijkheid is een beetje teleurstellend. Do Not Track biedt weinig bescherming zonder actieve blocking-technologie."

Bron: Security.nl

vrijdag 24 februari 2012

Lek in communicatiesysteem Defensie

De Volkskrant meldt vrijdag dat het systeem voor videovergaderingen in een handomdraai is te kraken waardoor er kan worden meegeluisterd. Maar een Defensie-woordvoerder zegt dat het netwerk nooit in gevaar is geweest.

De inlogpagina van een topman bij de Defensie Materieel Organisatie (DMO) bleek te openen met een standaard fabriekswachtwoord dat op internet makkelijk te vinden was.

De DMO'er heeft maandag en dinsdag vijf keer vergaderd via het systeem, blijkt uit logfiles. In zijn adressenlijst staan telefoonnummers en IP-adressen van kazernes en kantoren, waaronder een van de luchtmacht in Den Haag. Een cybercrime-expert vond het lek na een tip van hackersgroep Anonymous.

Door de afstanden tussen defensie-onderdelen is het gebruikelijk videovergaderingen te houden.

Reguliere systemen

Volgens de woordvoerder is het systeem op zeven locaties aangetroffen en is de medewerkers daar gevraagd het niet langer te gebruiken. Het systeem is volgens hem niet in beheer van Defensie, maar is door medewerkers zelf aangeschaft en draait op internet. Het staat dus los van de reguliere systemen die Defensie gebruikt voor videovergaderingen.

Het is nog niet bekend hoe lang het bewuste systeem is gebruikt. Defensie is pas donderdag over de zaak getipt en is nog bezig met nader onderzoek.

Bron: Nu.nl