image

Hackers kraken webmail directeur, winnen 10.000 dollar

vrijdag 5 juni 2009, 10:48 door Redactie, 8 reacties

De wedstrijd die een "veilige" webmailprovider had georganiseerd is voorbij, aangezien drie hackers erin geslaagd zijn om het het e-mailaccount van de directeur te kraken, waarmee ze 10.000 dollar verdienden. StrongWebmail was zo vol van de eigen dienst en wilde extra aandacht hiervoor genereren, dat het een hackerwedstrijd uitschreef. Deelnemers kregen tevens de gebruikersnaam en wachtwoord van de directeur. Naast deze inloggegevens, is voor het inloggen ook een pincode vereist die via SMS wordt verstuurd. Een aanvaller zou dus een manier moeten weten te vinden om deze vijfcijferige code te onderscheppen.

De Israëlische beveiligingsonderzoeker Aviv Raff, Lance James en Mike Bailey wisten via een Cross-Site Scripting kwetsbaarheid toegang tot het account te krijgen. Het hacker trio verstopte de exploit in een e-mail die ze naar het account stuurden. Als bewijs hebben de onderzoekers screenshots online gezet, maar de provider heeft de hack nog niet bevestigd. Volgens de hackers zijn dit soort wedstrijden geen goede graadmeter hoe veilig een dienst is, aangezien er allerlei regels gelden. Hoe het trio wist binnen te komen is onbekend, de regels verbieden full-disclosure.

Reacties (8)
05-06-2009, 10:59 door Anoniem
Owned!
05-06-2009, 12:31 door Anoniem
Hoever zijn ze met het epd? ;)

Rex
05-06-2009, 12:45 door Anoniem
En zou dat ook gelukt zijn zonder gebruikersnaam en wachtwoord?
05-06-2009, 13:28 door Anoniem
lijkt mij moeilijk zonder gebruikersnaam om een e-mail te sturen met een trojan/exploit - wachtwoord was wellicht niet nodig (net als de code niet) op deze mannier.
het is wel meer inbreken in het e-mail systeem - niet zozeer in een specifieke e-mail box. Zo zie je maar weer, alles is zo sterk als de zwakste schakel - in de meeste gevallen de mensen.
05-06-2009, 13:32 door Anoniem
Zo te zien wordt het subject niet goed gefilterd.
Staat gewoon een iframe in!
06-06-2009, 01:23 door Anoniem
HAHA hij vroeg er om
06-06-2009, 10:25 door spatieman
en nu worden rechtzaken aangespannen voor het geld te krijgen.
08-06-2009, 16:13 door Anoniem
Hoe zo is dat dan beveiligd? Of had het dat moeten zijn.....
Door Anoniem: Hoever zijn ze met het epd? ;)

Rex
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.