image

Schoudersurfende hacker steelt 11.500 creditcardgegevens

zondag 4 maart 2007, 10:24 door Redactie, 2 reacties

De creditcardgegevens van 11.500 klanten van een Amerikaans zadenbedrijf zijn wel op een heel aparte manier gestolen. De aanvaller maakte geen gebruik van SQL injectie, lekke software of zwakke wachtwoorden, maar gebruikte volgens Johnny's Selected Seeds schoudersurfen om de logingegevens tot de website te krijgen.

"Het was geen website hack, maar een aanval op ons interne beveiligingssysteem in Winslow. Door te kijken naar de beeldschermen en wachtwoorden wisten ze voldoende informatie te krijgen om ongemerkt op de website in te loggen, de informatie te stelen en te vertrekken" zegt directeur Bruce Harrington.

Van twintig klanten waren de creditcardgegevens al misbruikt, maar door "snel reageren" en het waarschuwen van de klanten, zou verdere schade beperkt zijn gebleven, zegt Harrington. Het onderzoek door het "emergency response team" van het bedrijf liet zien dat de aanval op vier februari plaatsvond. Uit beveiligingsoverwegingen werd het systeem afgesloten, alle wachtwoorden veranderd, harde schijven verwijderd en nieuwe beveiligingslagen en software geinstalleerd.

Reacties (2)
04-03-2007, 17:39 door Anoniem
Mitnick mag dan geregeld overroepen zijn, maar social
engineering wordt nog steeds niet serieus genoeg genomen
naar mijn mening.
Hoeveel keer ik al niet mensen heb zien piggy-backen terwijl
de bewakers ernaar kijken en niets doen... En om over de
password-post-its nog maar te zwijgen.

Wel een pluim voor het bedrijf. Zo te zien correct
gereageerd, en onmiddelijk degelijke maatregelen genomen in
de plaats van het weer eens in de doofpot te steken.
05-03-2007, 00:35 door Jeroen-S
Ik heb wel eens als proef naar een klant laten bellen, en
zij kregen ook het wachtwoord. Je hoeft in principe alleen
maar te zeggen; "Dit is [mijn_naam] van de automatisering,
we doen een wachtwoord verandering. Wat is uw huidige
gebruikersnaam en wachtwoord, en wat zou u zelf suggereren
als nieuw wachtwoord?". Die Typ Miep denkt mooi een EIGEN
wachtwoord te verzinnen dus die hapt vaak wel.

Het triest dat het kan, er zou inderdaad meer aandacht aan
besteed moeten worden. Er zijn zo wel meer dingen, misschien
zouden er gewoon voorlichting spotjes op tv moeten komen? Ik
pleit ook voor een verplichte ECDL cursus oid in het
basisonderwijs.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.