image

Lek pensioenbedrijf stuurt politie naar hacker

donderdag 13 oktober 2011, 11:07 door Redactie, 8 reacties

Een Australische beveiligingsonderzoeker die een gapend gat in de website van pensioenfonds First State Superannuation ontdekte, heeft bezoek van de politie gekregen. Patrick Webster ontdekte een direct object reference-lek. Door het wijzigen van een getal in de URL, is het daardoor mogelijk vertrouwelijke gegevens van andere gebruikers te zien. In het geval van First State ging het om pensioenoverzichten van anderen.

Webster waarschuwde het pensioenfonds en stuurde de IT-afdeling zelfs een script om het probleem te demonstreren. In eerste instantie reageerde de organisatie, die twee miljoen leden heeft, positief en werd de onderzoeker bedankt voor zijn e-mails en waarschuwing. Afgelopen nacht verschenen echter twee agenten voor de deur van Webster, die lieten weten dat hij gezocht werd. De onderzoeker zou namelijk bestanden van First State hebben gedownload. De politieagenten merkte op dat ze het niet begrepen waar het over ging, aangezien ze alleen lokale politie waren.

"Het vervelende is, dat ik First State meteen waarschuwde. Ik gaf ze mijn telefoonnummer, e-mail, waaronder LinkedIn, en zij bellen vervolgens de politie", aldus Webster. Inmiddels heeft het pensioenfonds het account van Webster afgesloten. Het lek is ondertussen opgelost en de leden van wie Webster de informatie had opgevraagd zijn gewaarschuwd.

Reacties (8)
13-10-2011, 11:12 door Anoniem
Zeker geen klokkenluidersregeling daar in Australie.
13-10-2011, 11:58 door spatieman
bedankt voor de waarschuwing, hoeveel jaar gevangenis wilt u er voor terug hebben ???
13-10-2011, 12:18 door Anoniem
De boodschap van First State is dus: "opmerken, misbruiken en niet melden svp !"
13-10-2011, 14:02 door Anoniem
Door spatieman: bedankt voor de waarschuwing, hoeveel jaar gevangenis wilt u er voor terug hebben ???

Inmiddels heeft het pensioenfonds het account van Webster afgesloten.

En als hij dan uit de gevangenis komt, krijg hij ook geen pensioen meer.

Peter
13-10-2011, 14:27 door Anoniem
Typisch geval van personen die als afleiding van hun eigen incompetentie de persoon aanvallen die hun incompetentie aantoont.
13-10-2011, 17:19 door Anoniem
Umm, er zijn alleen wat agenten langs geweest. Voor hetzelfde geld zijn ze gewoon even kijken of hij echt bestaat. Stel dat iemand anders het had gemeld met zijn naam, dan zou je dat wel willen weten.
13-10-2011, 21:37 door lucb1e
Zo zou je toch ook nooit meer lekken melden... :/
13-10-2011, 22:11 door Anoniem
bestwel faal en nutteloos dat ze daar polie op afsturen
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.