image

E-maildienst Mailgun gehackt via werknemersaccount

zondag 7 januari 2018, 09:13 door Redactie, 4 reacties

E-maildienst Mailgun is gehackt nadat een aanvaller toegang tot het account van een werknemer wist te krijgen, zo heeft het bedrijf bekendgemaakt. Mailgun wordt door allerlei partijen gebruikt voor het versturen van registratiemails, wachtwoordresetmails, nieuwsbrieven en andere soorten e-mails.

Ook het populaire sociale nieuwsplatform Reddit maakt gebruik van de dienst. Op 31 december ontving Reddit verschillende meldingen van gebruikers dat er wachtwoordresetmails waren geïnitieerd en afgerond zonder dat gebruikers hier toestemming voor hadden gegeven. Verder onderzoek wees uit dat Mailgun was gehackt en een aanvaller toegang tot de API-sleutel van Reddit had gekregen. Daardoor was het voor de aanvaller mogelijk om resetmails te initiëren en de inhoud van de resetmail te bekijken, zonder dat hij toegang tot de e-mailaccounts van de getroffen gebruikers had. Volgens Reddit zouden minder dan 20 gebruikersaccounts op deze manier zijn gecompromitteerd en hebben alle gebruikers inmiddels weer hun account terug.

Mailgun laat in een verklaring weten dat het denkt dat minder dan 1 procent van de klanten die van de e-maildienst gebruikmaken mogelijk is getroffen. Al deze klanten zijn inmiddels ingelicht. Daarnaast heeft Mailgun een securitybedrijf ingeschakeld om het incident te onderzoeken en zegt het de beveiliging van het eigen platform te zullen evalueren. Na afronding van het onderzoek komt Mailgun met een update. Ook Reddit zegt dat het maatregelen heeft getroffen om herhaling te voorkomen. Hoe het account van de Mailgun-medewerker kon worden gehackt is nog niet bekendgemaakt.

Reacties (4)
07-01-2018, 12:26 door Anoniem
Dit is eigenlijk wel het bekende probleem van alle API's.
Zodra iemand de sleutel heeft is het raak.
Ik snap niet dat anno 2018 sleutels nog steeds geen PRIVATE/PUBLIC principe hanteren.

Bijvoorbeelt: Reddit signeert API request met PRIVATE KEY en Mailgun controleert met PUBLIC KEY, en viceversa.
08-01-2018, 11:07 door Anoniem
Snap niet dat Reddit een third party zoals deze gebruikt.
08-01-2018, 11:31 door Anoniem
Door Anoniem: Snap niet dat Reddit een third party zoals deze gebruikt.

Inderdaad, ik heb hier van hen verschillende ranges op de blacklist staan vanwege spam
08-01-2018, 12:26 door Anoniem
Nee, dit klopt niet. Het probleem is dat de medewerker van Mailgun dingen mag doen en vervolgens ook nog informatie krijgt daarover (de reset url zo te zien). De reset aanvragen is dubieus, de url zien eigenlijk een kwetsbaarheid. Ikzelf werkte bij een NL concurrent. Dit soort functionaliteit hebben we bij de ISO 27001 certificering eruit gewerkt.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.