image

Kaartautomaten Keolis-bussen toegankelijk via TeamViewer

woensdag 15 augustus 2018, 11:41 door Redactie, 7 reacties

Kaartautomaten van vervoersmaatschappij Keolis waren toegankelijk via TeamViewer en het wachtwoord '1234', waardoor het onder andere mogelijk was om betaalgegevens van passagiers in te zien. Dat laat Almeerder Melvin Morssink tegenover Omroep Flevoland weten.

In de bussen van Keolis zijn kaartautomaten aanwezig die normaliter alleen het betaalmenu laten zien. Morssink zag echter ook het logo van TeamViewer. Dit is software om computers op afstand mee te beheren. Daarnaast zag de Almeerder een code om verbinding met de TeamViewer-installatie van de kaartautomaat te maken. Via het wachtwoord '1234' kon hij vervolgens vanaf zijn eigen laptop inloggen. "Thuis kon ik in een stuk of zeven bussen kijken", zegt Morssink tegenover Omroep Flevoland. Alleen door een cijfertje aan te passen in het ID-nummer van de Keolis-bussen kreeg hij toegang.

Volgens de Almeerder had hij volledige controle over het betaalsysteem. Zo was het onder andere mogelijk geweest om de automaten uit te schakelen. Morssink informeerde Keolis, dat hem in eerste instantie met een dagkaart van 6 euro wilde bedanken, zo laat RTL Nieuws weten. Dat vond de Almeerder niet acceptabel, waarna hij een beloning van 700 euro ontving. Het beveiligingslek is inmiddels verholpen. Volgens de vervoersmaatschappij zijn er geen gevoelige gegevens op straat beland en is er geen schade veroorzaakt.

Reacties (7)
15-08-2018, 11:53 door Anoniem
Goh je zou toch op zn minst verwachten dat die kastjes zijn voorzien van een VPN, en geen TeamViewer like poort open hebben staan. Wat is er toch mis met de mensen die dat beheer noemen.. een 1234 wachtwoord op TeamViewer die ook nog eens ingesteld is om verbindingen te accepteren van Externen. Schaam je Keolis!

Straks lezen we een artikel " OV-Kaartautomaat onderdeel van Botnet " of "Keolis bussen teruggevallen op papieren kaartjes door fout in systeem" of " Betaalgegevens reisigers op straat door lek in ov-kaartautomaten"

Dit geeft wel echt veel vertrouwen in onze dataveiligheid en de OV-Chipkaart.. not
15-08-2018, 12:23 door Anoniem
Een dagkaart van 6 euro...

Ik denk dat we lekken terug wat meer moeten uitbuiten en minder moeten melden.
15-08-2018, 13:17 door Anoniem
Tja, de makers van de kaartautomaat hebben verstand van kaartautomaten en niet van beveiliging maar dat is geen excuus. Je moet tegenwoordig toch minimaal weten dat er "iets aan beveiliging" gedaan moet worden en als je die kennis niet voldoende in huis hebt moet je dat inhuren (en dan in principe niet het neefje van de directeur die zoveel van iPads weet).
15-08-2018, 14:08 door Anoniem
Door Anoniem:Dit geeft wel echt veel vertrouwen in onze dataveiligheid en de OV-Chipkaart.. not
Staat totaal los van elkaar. je zou toch op zn minst verwachten dat iemand die logica snapt.
15-08-2018, 17:47 door Anoniem
Ik nam aan dat dit soort dingen niet meer gebeuren.

Terug naar het jaar 2009, waarin het nummer 1 kassabedrijf van Nederland, toegaf dat ze kassasystemen (Windows 2000) direct aan een adsl verbinding, zonder router of firewall, een goed idee vonden.

Deze uitspraak, na een hack ia, inderdaad, VNC, op deze box, uiteraard op een standaard poort.


Ik zou het niet willen zeggen, maar hier moeten wetten/sancties voor komen.
16-08-2018, 11:52 door Anoniem
Door Anoniem:
Door Anoniem:Dit geeft wel echt veel vertrouwen in onze dataveiligheid en de OV-Chipkaart.. not
Staat totaal los van elkaar. je zou toch op zn minst verwachten dat iemand die logica snapt.

Ik bedoelde meer zo van, als die kastjes overgenomen kunnen worden, dan kan je er ook een tool op draaien die alle dataverkeer afluisterd, zoals Kaartnummers en namen etc
20-08-2018, 08:29 door NetGuardian - Bijgewerkt: 20-08-2018, 08:31
Door Anoniem:
Door Anoniem:
Door Anoniem:Dit geeft wel echt veel vertrouwen in onze dataveiligheid en de OV-Chipkaart.. not
Staat totaal los van elkaar. je zou toch op zn minst verwachten dat iemand die logica snapt.

Ik bedoelde meer zo van, als die kastjes overgenomen kunnen worden, dan kan je er ook een tool op draaien die alle dataverkeer afluisterd, zoals Kaartnummers en namen etc

Ik heb jaren lang met deze apparatuur gewerkt (gelukkig bij een ander bedrijf) en Ik kan je verzekeren dat er in de communicatie niet meer dan het kaartnummer en een eventueel saldo heen en terug gestuurd wordt.

Tevens is de data 'redelijk' goed versleuteld
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.