image

Vierduizend webwinkels besmet met malware die creditcardgegevens steelt

dinsdag 23 november 2021, 11:57 door Redactie, 5 reacties

De Britse overheid heeft ruim vierduizend webwinkels gevonden waar aanvallers via een kwetsbaarheid in webshopsoftware Magento malware aan hadden toegevoegd die creditcardgegevens steelt. Het National Cyber Security Centre (NCSC) ontdekte tot eind september in totaal 4151 gecompromitteerde webwinkels.

De malware die de aanvallers aan de bestelpagina's hadden toegevoegd steelt creditcardgegevens die klanten tijdens het afrekenen invullen. Uit onderzoek bleek dat de aanvallers via een bekende kwetsbaarheid in de Magento-software, waarop de webwinkels draaien, toegang hadden gekregen. Vervolgens konden ze de kwaadaardige code toevoegen.

De webshops in kwestie hadden nagelaten een beschikbare beveiligingsupdate te installeren. Het NCSC heeft alle winkels voor de aanwezige malware gewaarschuwd en opgeroepen de Magento-patch te installeren. Van hoeveel klanten de creditcardgegevens zijn gestolen is onbekend.

Reacties (5)
23-11-2021, 14:15 door [Account Verwijderd]
Jammer dat er niet in detail wordt getreden t.b.v. de argeloze bezoekers en/of potentiële klanten van deze websites.
Ik vind dat hier echt wel name and shame toegepast mag worden. Je mag er als klant toch wel op vertrouwen dat de gegevens die jij in goed vertrouwen deelt met zo'n webshop niet worden blootgesteld aan malversatie of erger omdat de betreffende webshop te weinig aandacht heeft (gehad) voor een veilige webomgeving t.b.v zijn klanten?

Ik vind deze omstandigheden volledig vergelijkbaar met een winkeleigenaar in de straat die ingevolge bouwbesluit 2012 en de daarin besloten landelijke brandweerverordening moet zorg dragen voor een veilige omgeving voor zijn klanten.
23-11-2021, 15:01 door Toje Fos
Door Ard van Wiersum: Jammer dat er niet in detail wordt getreden t.b.v. de argeloze bezoekers en/of potentiële klanten van deze websites.
Ik vind dat hier echt wel name and shame toegepast mag worden. Je mag er als klant toch wel op vertrouwen dat de gegevens die jij in goed vertrouwen deelt met zo'n webshop niet worden blootgesteld aan malversatie of erger omdat de betreffende webshop te weinig aandacht heeft (gehad) voor een veilige webomgeving t.b.v zijn klanten?...

In ieder geval geen creditcardgegevens laten opslaan bij sites. Dan maar steeds dat lange nummer intikken, met vervaldatum en code. Dat zorgt er meteen voor dat je dat binnen de kortste keren uit het hoofd kent. Altijd handig.
23-11-2021, 15:42 door [Account Verwijderd]
Door Toje Fos:
Door Ard van Wiersum: Jammer dat er niet in detail wordt getreden t.b.v. de argeloze bezoekers en/of potentiële klanten van deze websites.
Ik vind dat hier echt wel name and shame toegepast mag worden. Je mag er als klant toch wel op vertrouwen dat de gegevens die jij in goed vertrouwen deelt met zo'n webshop niet worden blootgesteld aan malversatie of erger omdat de betreffende webshop te weinig aandacht heeft (gehad) voor een veilige webomgeving t.b.v zijn klanten?...

In ieder geval geen creditcardgegevens laten opslaan bij sites..(knip)...

Dat is een belangrijke opmerking.

De enige webshop die ooit mijn, overigens allang niet meer in gebruik zijnde creditcardnummer had, was Amazon.com.
Een optie is ook om een Paypal account af te sluiten en die alleen je creditcard te laten belasten, zodat betalingen via hen lopen.
Zo heb ik dat nog jaren lang gedaan totdat ik van Creditcardverstrekker Visa/ICS geen 2FA SMS meer ontving voor inlog controle op mijn ICS-account. Toen heb ik mijn Creditcard opgezegd, maar... dat is weer een heel ander verhaal.
23-11-2021, 15:49 door Briolet
Hoeveel van die 4151 bedrijven hebben hun website bij een hosting bedrijf staan? Ik denk het grotere deel.

Waarom checken zij dit soort zaken niet bij hun klanten. Het lijkt me ook in hun belang. Het betreft hun IP adressen, dus ook andere klanten kunnen er last van krijgen. b.v. door blacklisting van IP adressen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.