image

"Wegwerp e-mailadres antwoord op datalekken"

vrijdag 6 mei 2011, 13:43 door Redactie, 10 reacties

Datalekken bij grote bedrijven zijn de nieuwe trend van 2011, reden voor consumenten om op wegwerp e-mailadressen en creditcardnummers over te stappen. Onlangs kwam Epsilon in het nieuws, maar daarvoor was het raak bij TripAdvisor, Play.com, SilverPop. "Een nieuw gebied dat niet eerder zo duidelijk bij criminelen in het vizier was", aldus Rik Ferguson van anti-virusbedrijf Trend Micro, in een interview met Security.nl. Het aantal aanvallen op grote doelwitten is kenbaar voor een trend, waarbij aanvallers de zwakke plekken in de beveiliging bij dit soort organisaties misbruiken. Ze gaan niet achter de websites in kwestie aan, maar de derde partij die de gegevens beheert.

Veel van de getroffen bedrijven zeggen dat er alleen maar e-mailadressen en namen zijn gestolen, maar dat is niet helemaal waar. "Ze hebben je naam, e-mailadres, weten waar je winkelt, verblijft, boeken koopt, op vakantie gaat." Met al die informatie is het voor aanvallers veel eenvoudiger om een gerichte aanval op te zetten. Sommige mensen waren bij meerdere websites het slachtoffer. Daardoor krijgen aanvallers een nog beter profiel.

Het gaat dan niet alleen om phishingmails, maar om legitiem lijkende berichten waarin een bepaalde aanbieding wordt gedaan, gebaseerd op de gegevens die over de klant zijn gestolen. De aanvaller is het daarbij niet om informatie te doen, maar om het slachtoffer een link of bijlage te laten openen. Via een drive-by download krijgt de aanvaller vervolgens controle over de computer. Daarbij kunnen de aanvallers ook naar bepaalde groepen zoeken, zoals e-mailadressen eindigend op .gov, .edu of .mil. "Het is een rijke bron voor gerichte aanvallen, en gerichte aanvallen zijn veel succesvoller."

Tijdelijk e-mailadres
Het lijkt alsof consumenten niets kunnen doen, aangezien veel bedrijven deze informatie tijdens registraties verplichten. Toch is er iets, zegt Ferguson, namelijk het gebruiken van verschillende e-mailadressen. Als een adres gestolen wordt, kun je het gewoon verwijderen, aangezien aanvallers er toch al toegang toe hebben. Daarnaast is het een beproefde methode als spamtrap, om te zien of iemand gehackt is of gegevens doorverkoopt.

Veel consumenten updaten hun pc niet en openen zonder nadenken links en bijlagen. Waarom zouden ze dan wel verschillende aliassen aanmaken. "Pas als mensen iets overkomt ondernemen ze actie. Dat is de motivatie die mensen beweegt", zegt Ferguson. E-mailproviders zouden daarbij ook een rol kunnen spelen door dit soort opties te vereenvoudigen. "Grote providers bieden het al aan, maar de optie zit meestal verborgen. Een stukje bewustzijn rondom deze optie zou zeker helpen."

Creditcardnummers
Een ander punt zijn eenmalige creditcardnummers. Gebruikers voeren de code in, die daarna niet meer te gebruiken is. Mocht de webwinkel worden gehackt, dan heeft dit geen verdere financiële gevolgen. Ferguson vergelijkt het met een verzekering. Mensen kijken naar de kosten en het risico. In dit geval zijn aliassen en wegwerpadressen gratis.

De virusbestrijder noemt als voorbeeld een vriend. Die wilde wat bij zeepwinkel Lush bestellen. De eerste keer werd zijn creditcard geweigerd, waarop de vriend een tweede creditcard probeerde die wel werkte. Lush werd gehackt, creditcardgegevens gestolen en met beide creditcards werd voor 4.000 pond gefraudeerd.

Het is volgens Ferguson dan ook logisch dat cybercriminelen zich van de "endpoint", de pc van de eindgebruiker, naar de webwinkel verplaatsen. Met malware kun je per pc vaak maar één creditcard stelen. Door direct een complete database te hacken, beschik je vaak over duizenden en soms zelfs miljoenen kaartgegevens. "Je krijgt meer waar voor je geld. Eén aanval, meerdere resultaten."

Reacties (10)
06-05-2011, 14:16 door Securitate
google heb (al) deze gegevens ook.
vrijwillig afgegeven door ons door gebruik te maken van hun diverse gratis diensten.
gratis bestaat niet.

veel van het genoemde onheil kan worden voorkomen als de gegevens niet online worden bewaard.
het is zo handig als je alleen maar hoeft te bevestigen bij nieuwe aankoop, helaas is er dus een risico.
dit risico is verzekerd en dus interesseert het niemand.
helaas betaal je daarvoor 5% boven je aanschafbedrag, deel hiervan is voor dekking misbruik.
06-05-2011, 14:44 door DeliciouslyImperfect
Gmail voorziet al in e-mail aliassen (en als een alias gelukt zou zijn, zou je deze automatisch naar de SPAM map kunnen filteren), maar het komt nogal eens voor dat websites de benodigde + in de alias niet accepteren in een e-mail adres. Er zijn ook websites met hele tijdelijke e-mailadressen, maar er zijn ook websites die daar op filteren.
Je zou verder PayPal kunnen zien als een alias voor een credit card rekening (totdat PayPal zelf gehacked wordt, natuurlijk).

Maar dit is vooral een verhaaltje waar de gebruiker niet zo veel mee kan. De markt zou dit mogelijk moeten maken.
06-05-2011, 16:22 door Anoniem
06-05-2011, 19:06 door Anoniem
Betaalde Yahoo email heeft al lang deze wegwerpadressen, reuze handig! Volgens mij biedt Hotmail.Livemail dit sinds kort ook? Maar ik heb nog een vraag: Hoe kom ik aan een wegwerp creditcardnummmer?? Dat ken ik niet ...
06-05-2011, 22:51 door Anoniem
Wegwerp naam, geboortedatum, adres, telefoonnummer, bankrekeningnummer.
07-05-2011, 00:14 door Anoniem
Ja, tot dat de criminelen zelf de wegwerp adressen aanbieden voor gebruik.
Als ze dat al niet doen dat is..
07-05-2011, 12:28 door [Account Verwijderd]
[Verwijderd]
07-05-2011, 17:14 door cyberpunk
Door Anoniem: lang leve http://spamgourmet.com

Dat zal wel; er zijn sites die dit soort adressen gewoon weigeren. Ik gebruik bijv. een gratis domein bij cjb.net en als ik ergens registreer, dan verwerk ik het domein in dat cjb.net adres. Bijv. avast.com@[domeinnaam].cjb.net Maar ik ben al enkele sites tegengekomen die cjb.net botweg weigeren...
08-05-2011, 23:44 door Anoniem
Ik maak al jaren dankbaar gebruik van een "catch-all" account waarbij ik dus alles voor de @ kan zetten (bijv. security@mijndomein.nl). Dat doe ik dan ook steevast. Erg handig en interessant om te zien waar later de spam op binnen komt:

- via het adres dat alléén bekend is (of: zou moeten zijn) bij m'n sportvereniging (eerst sportspam uit de buurt; nu blauwe pillen en zo...)
- op een adres dat ik opgegeven heb voor de nieuwsbrief van een festival (Rottepop)
- op emusic@ dat ik ooit eens bij WinAmp heb opgegeven (voor die 50 "gratis" mp3's)
- via plutosport waar ik wel eens iets online gekocht heb

De adressen bestaan niet echt maar zijn alléén opgegeven bij online registratie. Bij misbruik trek ik direct aan de bel bij de betrokken partij. Het lost misschien het probleem niet direct op maar het maakt de betrokkenen (hopelijk) wel bewuster en alerter.

Gr..,
SKK
10-05-2011, 00:24 door Anoniem
Ik doe precies hetzelfde als SKK. Zo ben ik er ooit achter gekomen dat Opus gehacked was en mijn gegevens bij Spammers terecht waren gekomen. Pas na veel aandringen en na via een bericht op tweakers.net meer gedupeerden gevonden te hebben gaven ze schoorvoetend toe dat de klantgegevens waren buitgemaakt.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.