Ik heb vandaag op het werk iets meegemaakt en vroeg me nadien af of het bedrijf van de alarmcentrale wel juist handelde; of wat ze gedaan hebben een risico is voor social engineering. Dit is de situatie:
- Bedrijf X is klant bij Alarmcentrale.
- Bedrijf X verhuurt beveiligde gebouw aan bedrijf Y.
- Bedrijf Y betaalt alle mobiele nummers, inclusief het nummer van de Simkaart in de alarmcentrale.
- Ik werk voor bedrijf Y en Alarmcentrale kent mij, noch bedrijf Y.
- Het identificatienummer van de simkaart in de alarmcentrale ken ik niet en kan ik ook niet zien omdat de simkaart enkel door Alarmcentrale uit het systeem gehaald kan worden.
- Ik wil veranderen van provider en vraag daarom via e-mail mijn e-mailadres van Bedrijf Y aan Alarmcentrale het identificatienummer van de simkaart.
- Alarmcentrale mailt mij dit gewoon door zonder verdere controle!
Wat zou er gebeuren als iemand met slechte bedoelingen (1) via een onderschepte factuur het telefoonnummer van de alarmcentrale zou achterhalen, (2) vervolgens via social engineering het identificatienummer van de simkaart in de alarmcentrale kan krijgen, (3) met een valse identiteitskaart een nieuwe simkaart aanvraagt met nummerbehoud en (4) die activeert?
Zal dat lukken waardoor het alarm geen contact meer zal opnemen met Alarmcentrale of zal de activatie falen omdat de oude simkaart nog online is?
- Bedrijf X is klant bij Alarmcentrale.
- Bedrijf X verhuurt beveiligde gebouw aan bedrijf Y.
- Bedrijf Y betaalt alle mobiele nummers, inclusief het nummer van de Simkaart in de alarmcentrale.
- Ik werk voor bedrijf Y en Alarmcentrale kent mij, noch bedrijf Y.
- Het identificatienummer van de simkaart in de alarmcentrale ken ik niet en kan ik ook niet zien omdat de simkaart enkel door Alarmcentrale uit het systeem gehaald kan worden.
- Ik wil veranderen van provider en vraag daarom via e-mail mijn e-mailadres van Bedrijf Y aan Alarmcentrale het identificatienummer van de simkaart.
- Alarmcentrale mailt mij dit gewoon door zonder verdere controle!
Wat zou er gebeuren als iemand met slechte bedoelingen (1) via een onderschepte factuur het telefoonnummer van de alarmcentrale zou achterhalen, (2) vervolgens via social engineering het identificatienummer van de simkaart in de alarmcentrale kan krijgen, (3) met een valse identiteitskaart een nieuwe simkaart aanvraagt met nummerbehoud en (4) die activeert?
Zal dat lukken waardoor het alarm geen contact meer zal opnemen met Alarmcentrale of zal de activatie falen omdat de oude simkaart nog online is?