image

Citibank op kinderlijk eenvoudige wijze gehackt

donderdag 16 juni 2011, 12:35 door Redactie, 2 reacties

Aanvallers hebben begin mei op kinderlijk eenvoudige wijze de creditcardgegevens van 360.000 Citibank-klanten gestolen. De bank liet in eerste instantie weten dat zo'n 200.000 klanten waren getroffen, maar nu blijkt dat er 360.000 creditcardgegevens zijn gestolen. Daarnaast zijn de gegevens via een zeer basaal beveiligingslek buitgemaakt.

Het betrof "insecure direct object reference", wat erop neerkomt dat vertrouwelijke informatie niet goed door de ontwikkelaars is afgeschermd. In dit geval bevatte de URL nadat een gebruiker was ingelogd, zijn rekeningnummer. Vervolgens maakten de aanvallers een script waarbij ze willekeurige rekeningnummers probeerden, om te zien of ze zo direct toegang tot een ander account konden krijgen. Was dit het geval, dan werd de informatie opgeslagen.

Niet alleen is de aanval eenvoudig uit te voeren, hij is ook eenvoudig te detecteren, maar ook dat deed de bank niet. Citibank werd eerder al bekritiseerd omdat het ongeveer een maand wachtte voordat het het lek openbaarde.

Reacties (2)
16-06-2011, 15:17 door Preddie
natuurlijk zal hier meer informatie in het spel zijn maar het klinkt een beetje als de automatisch aanvulfunctie van de ing wanneer je het verkeerde naam bij een bestaand gironummer intikt, en het systeem zelf aangeeft welke persoon er achter dat nummer zit ...
23-06-2012, 10:20 door Anoniem
Tweemaal daags door 00253820308 gebeld, Engelse taal, direct de hoorn erop gedaan.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.