Mijn bankingtools

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

Anoniem: 727278

Topicstarter
Ik had op nieuws: Gebruikersgegevens Bankingtools waren door lek voor iedereen beschikbaar een reactie geplaatst.

Lees:
Omdat de site nu toch offline is, wil ik hier wel wat meer over vertellen.

Mijn bankingtools was te hacken via simpele mysql injection. Via het programma 'havij' was je in 1 minuut in de database van de bovengenoemde site. De site kwam je inderdaad tegen via zogenoemde 'Google dorks', deze onderzoeker heeft dus gewoon gebruik gemaakt van een standaard scriptkiddie tool, naar mijn mening noem ik het een beetje opschep gedrag van deze onderzoeker.......

Volgens Invers, het bedrijf achter Bankingtools, gaat het alleen om gegevens van de Bankingtools-site.
Via de havij hacktool was het mogelijk om ALLE databases van het hele netwerk te pakken.

Onderzoek van Invers toonde aan dat de serverlogs verdwenen zijn, waardoor niet te achterhalen is sinds wanneer er onbevoegde toegang tot de server geweest is..
Het bedrijf sloeg al haar vertrouwlijke gegevens op in haar database, de wachtwoorden werden als plain tekst opgeslagen. Het ging hier om wachtwoorden van: Servers, Info/Support adressen, Rabo Ideal login, Paypal, etc. etc.

De onderzoeker zou ook hebben aangegeven dat er meer manieren zijn om in te breken bij systemen van Invers, iets dat door het bedrijf zelf ontkend wordt omdat er geen 'sporen zijn die aantonen dat dat waar is'..
Er was maar 1 manier en dat was via een simpele sql injection. Zoals al eerder genoemd, deze 'beveiligings onderzoeker' heeft gewoon een paar uurtje met een paar scriptkiddie tools lopen spelen.

Om terug te vallen op het feit dat alle gegevens openbaar waren. In de support webmail kwam eens in de zoveel tijd een mailtje binnen van klanten die zeide dat ze op het speciaal gemaakte emailadres alleen voor het Invers netwerk opeens spam mailtjes kregen. Als reactie hierop gaf het bedrijf een standaard automatisch bericht. Deze mailtjes kwamen SINDS 2013 binnen.

Het feit dat een bedrijf in de financiele sector zo kortzinnig in die hele periode heeft gedaan zal veel mensen wel nu aan het denken zetten. Mijn bankingtools is niet de enige website, er zijn 10-tallen website's in de financiele sector die op dit moment gegevens naar buiten lekken.
Wat is jullie mening hierover? Bedrijven met zo'n grote capaciteit aan gebruikers, vaak genoeg geld en in een financiële niche, maar nog steeds informatie uitlekken.

Ben benieuwd wat de mening van de gemiddelde IT'er hierover is.

Acties:
  • 0 Henk 'm!

  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

Slapen is een hobby

Tja.. http://www.invers.nl/over-invers , misschien kunnen ze beter op zoek naar een security expert ipv een stagair social media strategie geneuzel enz..

De rest is vrije tijd. Breathe in breathe out


Acties:
  • 0 Henk 'm!

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 30-06 22:36

Kabouterplop01

chown -R me base:all

En er is de nieuwe meldplicht; ze zijn verplicht hier melding van te maken...Je kunt ze daar op wijzen, of het via het Agentschap Telecom doen.

Acties:
  • 0 Henk 'm!

  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

Slapen is een hobby

Ik gok dat zij zo'n beetje de laatste in het land zijn die geen meldplicht hadden (voor 31-12 al lek).
Tenzij het nog niet gedicht is

De rest is vrije tijd. Breathe in breathe out


Acties:
  • 0 Henk 'm!

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Elk systeem heeft een gat, zolang je maar goed zoekt.
Ze gebruiken DirectAdmin (te herkennen aan http://vps46657.magento.invers.nl/ )
Maar ze hebben wel poort 2222 en /phpmyadmin/ dicht gezet.
En er zijn zat andere bedrijven die dat nalaten.

Er zijn ISO standaarden, maar die kosten heel veel geld.
En zolang niemand zich er druk om maakt ga je daar niet in investeren.
Doe je dat wel, dan is er nog steeds geen garantie dat je veilig bent.

Ik zeg van mijzelf dat ik hele goede veilige code schrijf i.v.m. het werk dat ik doe, en toch zat er ooit welgeteld 1 gat in!

Ben zelf van de OpenSource dus als ze mij de broncode geven wil ik ze best helpen, net als veel anderen zolang het *gratis* blijft.

Maak je niet druk, dat doet de compressor maar