image

Gekaapte politie-accounts verhandeld om privédata bij social media op te vragen

woensdag 6 september 2023, 11:51 door Redactie, 8 reacties

Criminelen verhandelen gekaapte e-mailaccounts van politieagenten om zo persoonlijke data van mensen bij socialmediabedrijven op te vragen. Dat laten Meta en TikTok tegenover 404 Media weten. Opsporings- en politiediensten moeten normaliter over een bevel beschikken om gegevens van gebruikers op te vragen. Het is echter ook mogelijk om een Emergency Disclosure Requests (EDR) in te dienen.

Het gaat dan om verzoeken die zonder juridisch proces worden ingediend en betrekking hebben op situaties waarbij personen fysiek gevaar lopen. De EDR-verzoeken kunnen vanaf het e-mailaccount van een individuele politieagent of rechercheur worden verstuurd. Vorig jaar bleek al dat criminelen misbruik van het proces maken door vanaf gekaapte e-mailaccounts frauduleuze EDR-verzoeken in te dienen. Onder andere Apple en Meta bleken op deze manier gegevens van hun gebruikers aan criminelen te hebben verstrekt.

Vorige maand meldde het Cyber Safety Review Board (CSRB) van het Amerikaanse ministerie van Homeland Security dat de Lapsus$-groep, die onder andere toegang wist te krijgen tot systemen van Microsoft, Samsung, Nvidia en Okta, zich bezighield met frauduleuze EDR-verzoeken. E-mailaccounts waarmee EDR-verzoeken zijn in te dienen zijn dan ook een geliefd doelwit en worden op internet verhandeld, meldt 404 Media. Socialmediabedrijven bevestigen dat ze met frauduleuze verzoeken te maken krijgen en die soms ook blokkeren, maar hoe groot het probleem precies is, is onduidelijk.

Reacties (8)
06-09-2023, 12:34 door Anoniem
Je bent op sociale media dus nog kwetsbaarder dan je dacht dat je was.
Socialmediabedrijven verstrekken je gegevens gewoon aan criminelen.
Niet met opzet maar uit pure onnozelheid.
06-09-2023, 14:33 door Robby Swartenbroekx
Door Anoniem: Je bent op sociale media dus nog kwetsbaarder dan je dacht dat je was.
Socialmediabedrijven verstrekken je gegevens gewoon aan criminelen.
Niet met opzet maar uit pure onnozelheid.

Aan de andere kant, als ze niet ingaan op die verzoeken krijgen ze ook problemen. Damned if you do, Damned if you don't.
het grootste probleem zit bij de opsporingsdiensten in dit geval. Zij moeten zorgen dat hun accounts niet misbruikt kunnen worden en dat dit ook effectief heel goed opgevolgd wordt.
06-09-2023, 14:37 door Anoniem
pure onnozelheid.
Gokje: je spoofed de From header en set een Reply-To header?
Dan is de enige vorm van authorisatie dus het weten van een tweetal email adressen...
06-09-2023, 15:34 door Anoniem
Door Anoniem:
pure onnozelheid.
Gokje: je spoofed de From header en set een Reply-To header?
Dan is de enige vorm van authorisatie dus het weten van een tweetal email adressen...

Ja, maar een techbedrijf hoort te verifiëren en te dubbelchecken omdat zij als geen ander de oplichtingspraktijken van internetcriminelen zouden moeten kennen.
06-09-2023, 18:02 door Erik van Straten
Voor dit probleem zijn prima "dubbel-check" oplossingen te bedenken, zoals voor elk land een officiële website aanwijzen waarop de laatste PGP public key of geautoriseerd digitaal certificaat op te vinden is, dat moet zijn gebruikt om geldig te zijn.

Mochten digitaal ondertekende mails gedoe opleveren, dan zouden in plaats daarvan digitaal ondertekende bijlagen kunnen worden gebruikt.

Indien men twijfelt aan de betrouwbaarheid van asymmetrische encryptie (bijv. i.v.m. quantum computers) zou op bovengenoemde website ook een lijst met cryptografische hashes van (evt. beperkt tot bijv. afgelopen 4 weken) geautoriseerde bijlagen kunnen worden gepubliceerd (of via een API opvraagbaar kunnen zijn).
07-09-2023, 09:50 door Anoniem
Nederland moet een nieuwe oplossing voor email bedenken, niet alleen voor burgers (als ze dat willen) maar vooral voor ambtenaren.
Email is sterk een verouderd protocol en was nooit ontwikkeld met beveiliging in gedachten.
07-09-2023, 10:16 door Anoniem
Door Anoniem: Nederland moet een nieuwe oplossing voor email bedenken, niet alleen voor burgers (als ze dat willen) maar vooral voor ambtenaren.
Email is sterk een verouderd protocol en was nooit ontwikkeld met beveiliging in gedachten.

Even een stapje hoger in de OSI stack: Heel TCP/IP v4 (en eerdere versies) is een verouderd protocol wat niet gemaakt is met beveiliging in gedachten!
07-09-2023, 18:11 door Anoniem
Door Anoniem:
Door Anoniem: Nederland moet een nieuwe oplossing voor email bedenken, niet alleen voor burgers (als ze dat willen) maar vooral voor ambtenaren.
Email is sterk een verouderd protocol en was nooit ontwikkeld met beveiliging in gedachten.

Even een stapje hoger in de OSI stack: Heel TCP/IP v4 (en eerdere versies) is een verouderd protocol wat niet gemaakt is met beveiliging in gedachten!

En daarom dat E2E mits goed geimplementeerd zo'n goed idee is! Mits je natuurlijk over genoeg controle van je endpoints beschikt.

Simpel gezegd, alles is onveilig als je er goed over na gaat denken. De nieuwsfeed van deze site is daar bevestiging genoeg voor. De digitale wereld is net zo onveilig als de fysieke wereld, alleen sta je digitaal veel sneller voor de voordeur vanaf een willekeurige plaats op de wereld.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.