Beveiligingslek, hosting provider reageert niet

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Edwin
  • Registratie: April 2005
  • Laatst online: 28-09 00:14
In het kort;
Vanuit een 'vreemd' mail adres is er een verzoek gedaan een aanpassing te doen op mijn account.
Dit is ingewilligd zonder verificatie bij mij, de eigenaar van het account.
Ik kwam er zelf pas achter toen een rekening niet bij mij terecht kwam maar bij het 'vreemde' adres.

'Vreemd' tussen quotes?
De mail is verstuurd door familie welke uit onwetendheid naar mijn webhost mailde ipv naar mij.
De webhost en mailer kennen elkaar niet en ik heb ook geen toestemming gegeven voor de aanpassing.
Het is verstuurd vanaf een vreemd adres en dus ook niet van een van mijn domeinnamen.

No harm, no foul?
Ja, toch wel. Wat was er gebeurd als hij had gemaild het account op te heffen?
Was ik dan heel mijn account, hosting en aantal domeinnamen kwijt geweest?
Aanpassingen vanaf een vreemd adres toestaan is toch wel erg brak qua beveiliging?!

Lakse houding
We hebben de webhost op de hoogte gebracht maar hier komt eigenlijk nauwelijks reactie op.
Ze hebben de aanpassing teruggedraaid en zouden het uit gaan zoeken hoe dit fout heeft kunnen gaan.

Na 6 dagen heb ik zelf contact opgenomen en toen bleek medewerken 1 op vakantie.
Medewerker 2 reageerde niet op de hoogte te zijn en dat medewerker 1 er na zijn vakantie op terug zou komen.

Ik was heel erg verbaast over deze reactie. Hoe serieus neem je de beveiliging als het met 1 simpel mailtje omzeilt wordt?
In een reactie naar medewerker 2 heb ik uitgelegd wat er speelde. Dit is nu 3 dagen geleden.
Weer zonder reactie...


Hoe zouden jullie hier mee omgaan? Tips?

Acties:
  • 0 Henk 'm!

  • Stoelpoot
  • Registratie: September 2012
  • Niet online
Persoonlijk zou ik het even melden zodra callcenterdame #538 vraagt waarom ik mn hosting op wil zeggen, eerlijk gezegd. Foutjes kunnen gemaakt worden, maar hierbij beginnen er te veel belletjes te rinkelen. Afhankelijk van wat voor data daar wordt opgeslagen, rinkelt er in de kerktoren ook een grote bel met 'WBP' erop...

Acties:
  • 0 Henk 'm!

Verwijderd

*knip*. Nee dus. Tweakers is niet de plek om bedrijven aan de digitale schandpaal te nagelen.

Zou ze benaderen via sociale media, dat verhoogd de druk behoorlijk.

[ Voor 76% gewijzigd door rens-br op 10-02-2017 13:02 ]


Acties:
  • +1 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

'k Vind dat je zwaar overtrokken reageert. De provider heeft een mailtje gehad van willem.jansen@huppeldepup.nl, dat begon met "Hé Edwin, kun je voor mij ... ".
De medewerker heeft dat aangezien voor een e-mail die jij van Willem hebt gehad en 1:1 geforward hebt.


En je overdrijft schromelijk als je zegt dat
de beveiliging als het met 1 simpel mailtje omzeild wordt
D'r zijn nogal wat randvoorwaarden waar aan moet worden voldaan voor 't zover is

QnJhaGlld2FoaWV3YQ==


Acties:
  • 0 Henk 'm!

  • Room42
  • Registratie: September 2001
  • Niet online
Brahiewahiewa schreef op vrijdag 10 februari 2017 @ 20:06:
'k Vind dat je zwaar overtrokken reageert. De provider heeft een mailtje gehad van willem.jansen@huppeldepup.nl, dat begon met "Hé Edwin, kun je voor mij ... ".
De medewerker heeft dat aangezien voor een e-mail die jij van Willem hebt gehad en 1:1 geforward hebt.
[...]
Hoe praat dat het goed? :? Het is gewoon slordig. En dat ze er niet op reageren verdient nou ook niet echt de schoonheidsprijs.

Ik zou er i.i.g. geen gevoelige data op willen slaan.

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


Acties:
  • 0 Henk 'm!

  • mcDavid
  • Registratie: April 2008
  • Laatst online: 02-10 08:45
Brahiewahiewa schreef op vrijdag 10 februari 2017 @ 20:06:
'k Vind dat je zwaar overtrokken reageert. De provider heeft een mailtje gehad van willem.jansen@huppeldepup.nl, dat begon met "Hé Edwin, kun je voor mij ... ".
De medewerker heeft dat aangezien voor een e-mail die jij van Willem hebt gehad en 1:1 geforward hebt.


En je overdrijft schromelijk als je zegt dat
[...]

D'r zijn nogal wat randvoorwaarden waar aan moet worden voldaan voor 't zover is
Het maakt helemaal niet uit waar die mail vandaan komt of wat er in staat. Een mailadres is ontzettend makkelijk te spoofen.
Wat je hier zegt is dat je het goedkeurt dat zo'n bedrijf dat écht beter zou moeten weten, met open ogen in een (onbewuste) social-engineering aanval trapt.
Mijn vertrouwen in die hostingpartij zou iig een flinke deuk oplopen na zo'n incident.

Acties:
  • 0 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Room42 schreef op vrijdag 10 februari 2017 @ 20:17:
[...]

Hoe praat dat het goed? :? Het is gewoon slordig. En dat ze er niet op reageren verdient nou ook niet echt de schoonheidsprijs.

Ik zou er i.i.g. geen gevoelige data op willen slaan.
Het is niet slordig; het is klantvriendelijk. "Klant wil graag een verandering op z'n web-site, regelen we even" dat is de gedachte die door het hoofd van de medewerker is gegaan.

't Is sowieso van de zotte dat je eist dat een ontvangende partij vetrouwt op het afzender-adres van een e-mail; dat is zo makkelijk te spoofen.

QnJhaGlld2FoaWV3YQ==


Acties:
  • 0 Henk 'm!

  • mcDavid
  • Registratie: April 2008
  • Laatst online: 02-10 08:45
Brahiewahiewa schreef op vrijdag 10 februari 2017 @ 20:26:
[...]

Het is niet slordig; het is klantvriendelijk. "Klant wil graag een verandering op z'n web-site, regelen we even" dat is de gedachte die door het hoofd van de medewerker is gegaan.
Het is helemaal niet klantvriendelijk, want klant wou helemaal geen verandering op zijn website.

Als een medewerker dat serieus gedacht heeft, is er ófwel iets heel erg mis met de gebruikte procedures, ófwel iets heel erg mis met die medewerker in kwestie. Gezien de laconieke reacties gok ik op het eerste.

Acties:
  • 0 Henk 'm!

  • Edwin
  • Registratie: April 2005
  • Laatst online: 28-09 00:14
Inmiddels weer een contact met ze verder.
Reactie in strekking van: Ja, toch ff wachten tot hij terug is. Tot die tijd letten we extra op bij aanvragen.
Hoe zwaar je dan "extra opletten" dan moet nemen weet ik niet.


Ik zie dit overigens absoluut niet als iets klant vriendelijks. Wat als hij had gemaild het account op te heffen. Was ik daardoor dan mijn gehele account kwijt?


Om een adres te spoofen moet je eerst weten vanaf welke ik met ze mail. Dat is vast te achterhalen maar in principe is alles te achterhalen. Je maakt het hiermee in elk geval al weer een stukje lastiger.


Mijn verbazing gaat dan ook over het gemak waarmee dit is gelukt.


Op advies ben ik nu aan het rondkijken naar alternatieven.
Pagina: 1