image

Bitly aangevallen via gestolen login werknemer

maandag 12 mei 2014, 12:39 door Redactie, 3 reacties

De gestolen inloggegevens van een werknemer hebben ervoor gezorgd dat aanvallers vorig week toegang tot een database met gebruikers van URL-verkorter Bitly wisten te krijgen. De populaire URL-verkorter Bitly waarschuwde gebruikers afgelopen donderdag dat hun gegevens waren buitgemaakt.

Het gaat om gebruikers die hun Twitter- of Facebookprofiel aan hun Bitly-account hebben gekoppeld. Via Bitly kunnen internetgebruikers URL's verkorten, waarna de verkorte Bitly-link vervolgens kan worden gedeeld. Uit onderzoek blijkt dat de aanval niet tegen de productieomgeving was gericht, maar tegen een offsite databaseback-up. Bitly werd door het securityteam van een andere technologiebedrijf ingelicht dat de inloggegevens van Bitly-gebruikers waren gecompromitteerd.

Onderzoek

Bitly startte een onderzoek en ontdekte een opmerkelijk grote hoeveelheid dataverkeer naar de offsite databaseback-up, die niet van Bitly afkomstig was. Hierop besloot Bitly ervan uit te gaan dat de gebruikersdatabase was buitgemaakt en werden er maatregelen genomen om Twitter- en Facebookgebruikers te waarschuwen. Verder onderzoek wees uit dat de aanvallers via het account van een medewerker toegang tot de back-up hadden gekregen.

Als reactie hierop besloot Bitly voor alle Bitly-accounts die toegang tot de broncode hebben om twee-factor authenticatie in te stellen. Daarnaast werd er een proces gestart om het systeem tegen aanvullende kwetsbaarheden te beschermen.

In een blogposting heeft Bitly alle maatregelen opgesomd die het vanwege de aanval heeft genomen, zoals het intrekken van alle Twitter en Facebook inloggegevens, het roteren van alle SSL-certificaten, het gebruik van GPG-encryptie voor alle gevoelige inloggegevens en uitgebreide logging van offsite opslagsystemen.

Reacties (3)
12-05-2014, 13:41 door mcb
....At this point, it was clear that the best path forward was to assume the user database was compromised and immediately initiate our response plan....
Kijk, zo hoort het!
Eindelijk een bedrijf/instelling dat gelijk verantwoordelijkheid neemt en zich niet meteen verschuilt achter: "er is niets aan de hand" of "het is vervelend maar we voldoen aan alle voorwaarden".
12-05-2014, 20:36 door [Account Verwijderd]
[Verwijderd]
13-05-2014, 13:00 door Anoniem
GPG encryptie?
Oh my god, someone on the internet is WRONG!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.