image

Basecamp-accounts gekaapt via hergebruikte wachtwoorden

donderdag 31 januari 2019, 14:03 door Redactie, 4 reacties

Aanvallers zijn er afgelopen dinsdag in geslaagd ruim honderd accounts van de populaire projectmanagementtool Basecamp via hergebruikte wachtwoorden te kapen. Dat heeft het bedrijf bekendgemaakt. Basecamp zag in korte tijd meer dan 30.000 inlogpogingen, afkomstig van een grote reeks ip-adressen.

In een reactie op de aanval werd besloten om de ip-adressen van de aanvallers te blokkeren. Uiteindelijk werd ervoor gekozen om een captcha in te schakelen, wat de aanval stopte. Na de aanval bleek dat de aanvallers via de hergebruikte wachtwoorden op 124 accounts waren ingelogd. Van deze accounts werd meteen het wachtwoord gereset en de aanvallers uitgelogd. De getroffen accounthouders werden via e-mail ingelicht.

Uit eerste onderzoek blijkt dat de aanvallers geen acties binnen de accounts hebben uitgevoerd. Waarschijnlijk hebben ze eerst willen kijken welke accounts kwetsbaar waren. Volgens Basecamp zijn de gecompromitteerde wachtwoorden zeer waarschijnlijk afkomstig van grote datalekken of verzamelingen van datalekken. Het bedrijf merkt op dat de aanval duidelijk maakt hoe belangrijk het is om voor elk account een uniek wachtwoord te gebruiken en inloggegevens niet te hergebruiken. Daarnaast wordt het instellen van tweefactorauthenticatie aangeraden.

Reacties (4)
31-01-2019, 15:41 door Anoniem
Klinkt als een erg adequate respons van Basecamp. Kudo's.
31-01-2019, 21:10 door [Account Verwijderd]
Door Anoniem: Klinkt als een erg adequate respons van Basecamp. Kudo's.

Mee eens. Echter geen Kudos voor de gebruikers met hergebruikte wachtwoorden en geen 2FA terwijl dat blijkbaar wel aangeboden wordt.
31-01-2019, 22:05 door Anoniem
Door linux4:
Door Anoniem: Klinkt als een erg adequate respons van Basecamp. Kudo's.

Mee eens. Echter geen Kudos voor de gebruikers met hergebruikte wachtwoorden en geen 2FA terwijl dat blijkbaar wel aangeboden wordt.

Ze bieden 2 vormen van logins aan. Normale login, of Google login. De laatste heeft 2FA van zichzelf als je dat wilt. Maar je bent dus wel verplicht een Google account te nemen als je 2FA wilt.
01-02-2019, 22:12 door [Account Verwijderd]
Door Anoniem:
Door linux4:
Door Anoniem: Klinkt als een erg adequate respons van Basecamp. Kudo's.

Mee eens. Echter geen Kudos voor de gebruikers met hergebruikte wachtwoorden en geen 2FA terwijl dat blijkbaar wel aangeboden wordt.

Ze bieden 2 vormen van logins aan. Normale login, of Google login. De laatste heeft 2FA van zichzelf als je dat wilt. Maar je bent dus wel verplicht een Google account te nemen als je 2FA wilt.

Dat noem ik geen 2FA aanbieden...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.