image

Britse bank laat mailserver naar Spaans hotelbedrijf wijzen

maandag 15 april 2019, 13:36 door Redactie, 6 reacties
Laatst bijgewerkt: 15-04-2019, 14:13

De Britse Halifax-bank, alsmede tal van andere partijen, laten de mailserver van sommige van hun domeinnamen naar het domein van een Spaans hotelbedrijf wijzen, waardoor het voor deze partij mogelijk is om e-mails in naam van de bank te versturen en ontvangen en certificaten aan te vragen.

Halifax gebruikt halifax.co.uk als hoofdwebsite en stuurt klanten die willen internetbankieren naar halifax-online.co.uk. De mailserver die voor dit domein is ingesteld wijst naar mail.btwebworld.com. BT WebWorld was een hostingdienst van de Britse internetprovider BT die door tal van Britse bedrijven en grote organisaties werd gebruikt. Een aantal jaren geleden trok BT de stekker uit de dienst en liet de domeinnaam verlopen.

De domeinnaam werd vervolgens eind 2015 door een bedrijf geregistreerd dat een zoekmachine aanbiedt waarmee hotels in Madrid zijn te vinden en boeken. Doordat de mailserver van Halifax nog steeds naar dit domein wijst kan de huidige eigenaar e-mail uit naam van halifax.co.uk versturen en ontvangen. Zo is het mogelijk om in naam van de bank een tls-certificaat aan te vragen. Dit certificaat zou bijvoorbeeld voor een phishingsite zijn te gebruiken.

Halifax maakt wel gebruik van het Sender Policy Framework (SPF), een mechanisme waarmee een domeinhouder kan aangeven welke servers e-mail voor dat domein mogen versturen. In dit geval zijn de SPF-records verkeerd ingesteld, zo stelt internetbedrijf Netcraft. De SPF-records van halifax-online.co.uk staan zo ingesteld dat mailservers alleen e-mail toestaan van ip-adressen in het MX-record, wat in dit geval btwebworld.com is. E-mail die is toegestaan door een SPF-record heeft een grotere kans om in de inbox van de gebruiker te belanden, aldus James Michael van Netcraft.

Netcraft vond 131 andere domeinen waarvan het mail exchanger record (MX record), waarmee de mailserver voor een domein wordt opgegeven, naar btwebworld.com wijzen. Het gaat onder andere om drie andere domeinen van de Halifax-bank, alsmede dertien domeinen van een investeringsbank, een domein van verzekeringsmaatschappij en een subdomein van de Britse gezondheidszorg.

Reacties (6)
15-04-2019, 13:47 door Anoniem
Laat nooit managers en marketeers je domeinnamenbeleid bepalen. En oh ja, hou je email lekker in eigen beheer.
15-04-2019, 13:56 door Briolet
In dit geval zijn de SPF-records verkeerd ingesteld, zo stelt internetbedrijf Netcraft. De SPF-records van halifax-online.co.uk staan zo ingesteld dat alleen ip-adressen van btwebworld.com worden toegestaan.

Dit klopt niet. Het SPF record staat niet ingesteld op IP adressen, maar op het MX record:
"v=spf1 mx -all"

In de brontekst staat het wel correct.
15-04-2019, 14:54 door Anoniem
Door Anoniem: Laat nooit managers en marketeers je domeinnamenbeleid bepalen. En oh ja, hou je email lekker in eigen beheer.

Ik denk dat dit eerder een domeinbeleid is van onderbetaalde ITers. Natuurlijk nog steeds met oog op de managers.
15-04-2019, 15:36 door Anoniem
Laat nooit managers en marketeers je domeinnamenbeleid bepalen. En oh ja, hou je email lekker in eigen beheer.

Geen enkel probleem, als de IT-ers zorgen dat het beleid consequent wordt doorgevoerd, en ook aangeven wat er niet mogelijk is. Verder kan een manager ook een vakkundige IT-er zijn.
16-04-2019, 07:24 door Anoniem
Het probleem zit natuurlijk in het feit dat men die MX records niet geupdate heeft. Het zou niet zo mogen zijn dat als je eenmaal een domain gehad hebt, je dat nooit meer zou kunnen afdanken.
19-04-2019, 22:41 door Anoniem
Door Anoniem: Het probleem zit natuurlijk in het feit dat men die MX records niet geupdate heeft. Het zou niet zo mogen zijn dat als je eenmaal een domain gehad hebt, je dat nooit meer zou kunnen afdanken.
Ik vermoed dat het in dit geval niet gaat om mx records in het afgedankte domein, maar dat er doorverwezen werd naar een mailserver in een afgedankt domein. Evengoed erg slordig.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.