image

Hackers verkopen 9000 FTP server logins

donderdag 28 februari 2008, 11:40 door Redactie, 10 reacties

Beveiligingsonderzoekers hebben een database ontdekt met de FTP gegevens van 9000 grote bedrijven, waaronder Fortune 500 ondernemingen en 61 Nederlandse bedrijven. Via de server logins krijgen aanvallers toegang tot de websites van de bedrijven, die ze dan van malware kunnen voorzien. Dit hele proces is geautomatiseerd, aangezien de gestolen logingegevens via een hacker-toolkit worden gebruikt, die de op de gecompromitteerde pagina's verschillende iframes injecteert.

Volgens de onderzoekers is het zeer opmerkelijk dat de software en bijbehorende dienst via het "software as a service" (SaaS) model worden aangeboden. Zo kunnen er meerdere gebruikers tegelijkertijd van de dienst gebruik maken. De criminelen achter de NeoSploit 2 toolkit gebruiken een losse applicatie om de kwaliteit van de gestolen FTP gegevens te meten. Het gaat dan om land van herkomst en hoe goed de website door Google is geïndexeerd. Aan de hand van deze informatie is de FTP login een bepaald bedrag waard.

Van tenminste 10 domeinen die in de Top 100 van best bezochte websites op het internet staan, zijn de FTP gegevens gestolen. Het gaat dan met name om Amerikaanse en Russische websites. Nederland staat met 61 gestolen accounts op de elfde plek in de top 12. De toolkit is van alle markten thuis, zo kunnen gehackte websites zelfs regio specifieke malware aanbieden. Vorig jaar werd al bekend dat van alle malware die op het web wordt aangeboden, 51% zich op legitieme gehackte websites bevindt.

Reacties (10)
28-02-2008, 12:17 door DarkieDuck
Jammer dat ze de lijst niet vrijgeven , als er tenminste 10
domeinen van de top100 bijzitten ben ik toch aardig benieuwd
welke dat zijn!
28-02-2008, 12:30 door Anoniem
Door DarkieDuck
Jammer dat ze de lijst niet vrijgeven , als er tenminste 10
domeinen van de top100 bijzitten ben ik toch aardig benieuwd
welke dat zijn!

"subtiel" gokje : belastingdienst.nl ??? ;-))

DDK
28-02-2008, 13:12 door spatieman
ik heb ooit een een FTP haxor gehad, die ook wel de moeite
deed om in mijn FTP te komen.

We hebben toen eens gekeken wat hij zo had draaien.
nou, zijn eigen FTP was dus VOLEDIG open.

met anonymous kon ik zo inloggen en files wissen, uploaden,
overschrijven ,de hele meuk..
28-02-2008, 13:23 door Anoniem
Door Anoniem
Door DarkieDuck
Jammer dat ze de lijst niet vrijgeven , als er tenminste 10
domeinen van de top100 bijzitten ben ik toch aardig benieuwd
welke dat zijn!

"subtiel" gokje : belastingdienst.nl ??? ;-))

DDK
En.. nummer 1; Allewebsitesinééndatabase.nl :)

Ik weet waar het te koop staat :)
28-02-2008, 13:48 door Ronald van den Heetkamp
Aan de ene kant weet ik niet wie slimmer is:

Finjan, die eigenlijk deze lijst ook illegaal in handen heeft en op deze manier klanten probeert te lijmen, of de Hackers die de lijst verkopen. hehe...

Ik heb een database met 30.000 ftp accounts hier liggen, iets wat je vaak tegenkomt als je maar lang genoeg in het circuit zit. In bijna alle gevallen zijn het virtual accounts die gestolen worden omdat virtual accounts naast
elkaar draaien, betekend dat je alleen de sysadmin login gegevens nodig hebt voor pak 'm beet gemiddeld 200 a 300 sites per server.

Ik wilde de website beheerders nog op de hoogte stellen, maar heb dit nog niet gedaan. Het is best veel werk aan de ene kant en je begrijpt hoe lastig dit kan zijn als je aankomt met hun login gegevens. Ten tweede is het ook niet
mijn taak.

Waarschijnlijk werkt een groot deel niet meer omdat die lijst vrij oud is. Heb er nooit iets mee gedaan, maar je begrijpt vast wel wat een gevoel van macht dat geeft. De lijst staat trouwens op een plek waar niemand deze kan
vinden of achterhalen, voor een duidelijke reden uiteraard.

Nu ik er zo even over denk, misschien is het beter om de lijst gewoon op m'n blog te smashen, full-disclosure. Wat denken jullie? wat is wijsheid? Laat maar weten, bij genoeg animo zal ik 'm plaatsen en uiteraard zonder gebruikersnaam en wachtwoord. :)
28-02-2008, 13:59 door Anoniem
Door Ronald van den Heetkamp
Ik heb een database met 30.000 ftp accounts hier liggen,
iets wat je vaak tegenkomt als je maar lang genoeg in het
circuit zit. In bijna alle gevallen zijn het virtual
accounts die gestolen worden omdat virtual accounts naast
elkaar draaien, betekend dat je alleen de sysadmin login
gegevens nodig hebt voor pak 'm beet gemiddeld 200 a 300
sites per server.

Ik wilde de website beheerders nog op de hoogte stellen,
maar heb dit nog niet gedaan. Het is best veel werk aan de
ene kant en je begrijpt hoe lastig dit kan zijn als je
aankomt met hun login gegevens. Ten tweede is het ook niet
mijn taak.

Als iemand een deel van mijn lijst wil inzien, stuur maar
een mailtje. Waarschijnlijk werkt een groot deel niet meer
omdat die lijst vrij oud is. Heb er nooit iets mee gedaan,
maar je begrijpt vast wel wat een gevoel van macht dat geeft
:) de lijst staat trouwens op een plek waar niemand deze kan
vinden of achterhalen, voor een duidelijke reden uiteraard.

Nu ik er zo even over denk, misschien is het beter om de
lijst gewoon op m'n blog te smashen, full-disclosure. Wat
denken jullie? wat is wijsheid?
Je kunt de lijst ook gewoon weggooien.
28-02-2008, 20:17 door Anoniem
Door Ronald van den Heetkamp
Aan de ene kant weet ik niet wie slimmer is:

Finjan, die eigenlijk deze lijst ook illegaal in handen
heeft en op deze manier klanten probeert te lijmen, of de
Hackers die de lijst verkopen. hehe...

Ik heb een database met 30.000 ftp accounts hier liggen,
iets wat je vaak tegenkomt als je maar lang genoeg in het
circuit zit. In bijna alle gevallen zijn het virtual
accounts die gestolen worden omdat virtual accounts naast
elkaar draaien, betekend dat je alleen de sysadmin login
gegevens nodig hebt voor pak 'm beet gemiddeld 200 a 300
sites per server.

Ik wilde de website beheerders nog op de hoogte stellen,
maar heb dit nog niet gedaan. Het is best veel werk aan de
ene kant en je begrijpt hoe lastig dit kan zijn als je
aankomt met hun login gegevens. Ten tweede is het ook niet
mijn taak.

Waarschijnlijk werkt een groot deel niet meer omdat die
lijst vrij oud is. Heb er nooit iets mee gedaan, maar je
begrijpt vast wel wat een gevoel van macht dat geeft. De
lijst staat trouwens op een plek waar niemand deze kan
vinden of achterhalen, voor een duidelijke reden uiteraard.

Nu ik er zo even over denk, misschien is het beter om de
lijst gewoon op m'n blog te smashen, full-disclosure. Wat
denken jullie? wat is wijsheid? Laat maar weten, bij genoeg
animo zal ik 'm plaatsen en uiteraard zonder gebruikersnaam
en wachtwoord. :)
Of eerst alleen de domeinnamen op de blog gooien, zodat ze
de tijd hebben om de zooi nog dicht te gooien.
28-02-2008, 22:06 door Anoniem
Zet hem op internet, genoeg mensen kunnen er wat mee :)
29-02-2008, 11:12 door Anoniem
FTP???? bestaat dat nog
03-03-2008, 22:45 door Anoniem
Door Anoniem
FTP???? bestaat dat nog
grapjas
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.