2FA verplichten voor deelname V&A

Pagina: 1
Acties:

Acties:
  • +4 Henk 'm!

  • Balance
  • Registratie: Januari 2013
  • Laatst online: 15-05 22:29
Recent zijn er meerdere accounts gehacked, om met die accounts op V&A te reageren op “gevraagd” advertenties. Dit is een gevaarlijke manier van oplichten, omdat je uit kan gaan van iemands goede recensies en dat dus een valse indicator van vertrouwen kan geven.

Daarom zou ik willen voorstellen 2FA te verplichten voor het deelnemen aan V&A. Dat geldt dan zowel voor het plaatsen van advertenties, als het reageren op advertenties.

Ook zou het nuttig zijn om op het profiel van Tweakers te kunnen zien of ze hun account met 2FA beveiligd hebben (en sinds wanneer, als ze dat sinds gister gedaan hebben is dat ook verdacht).

Misschien moet er zelfs een time-out komen voor V&A als je recent je wachtwoord of 2FA hebt veranderd. Één of twee weken zou daarvoor denk ik een goede periode zijn.

[ Voor 18% gewijzigd door Balance op 12-03-2024 16:18 ]


Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 19:03

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Even ter verduidelijking omdat mensen al snel schrikken van "accounts gehacked":

Ondanks dat we er zo veel mogelijk aan doen om Vraag en Aanbod veilig te houden komt helaas ook hier soms misbruik voor door middel van oplichting en andere ongewenste zaken. Alle vormen van misbruik nemen we natuurlijk zeer serieus.

Om misbruik van een account tegen te gaan raden we aan 2FA in te schakelen. Daarmee verklein je namelijk de kans dat iemand toegang krijgt tot jouw privégegevens, mee kan lezen in je dm’s of, in het ergste geval, medetweakers kan oplichten via Vraag & Aanbod.

Hoe stel ik tweefactorauthenticatie in op mijn Tweakers-account?
Stap 1: Ga naar https://tweakers.net/instellingen/tweefactorauthenticatie/
Stap 2: Kies een authenticator-app. Voorbeelden zijn: Authy, OneLogin Protect of Google Authenticator
Stap 3: Volg de stappen op Tweakers en in de authenticator-app
Stap 4: Zorg dat je je herstelcodes goed bewaart! Deze heb je nodig om je account in te komen als je geen toegang meer hebt tot de authenticator-app

Meer informatie vind je hier: .plan: Tweefactorauthenticatie vanaf vandaag beschikbaar op Tweakers

Mocht je benadeeld zijn via V&A, dan kan je via deze link kijken of je de NAW gegevens van het bankrekening nummer kan achterhalen.

Verder; zorg ervoor dat je unieke en sterke wachtwoorden gebruikt die niet makkelijk te raden zijn. Hergebruik wachtwoorden nooit. Zo zorg je ervoor dat er geen onbevoegden via jouw account kunnen inloggen om deze te gebruiken om mensen via V&A op te lichten, bijvoorbeeld door gebruik te maken van gelekte informatie vanaf andere sites.

We hebben op dit moment geen enkele indicatie dat Tweakers actief gehackt is/wordt of dat wachtwoorden via Tweakers uitgelekt zijn.

Voor de rest is dit een topic wat in Mooie Features thuishoort. Ik verplaats het daarom even @Balance

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • +1 Henk 'm!

  • Azmodann
  • Registratie: September 2016
  • Laatst online: 09-05 00:59
Met mijn account is vrijdagavond (8maart) ook gebeurd

Ik krijg een mail dat er vanaf een onbekend IP-adres een login op mijn account was vastgesteld.
Dus ik volgde de link in de mail om mijn ww te veranderen.
Maar dat ging niet omdat de 'oplichter' 2fa had ingeschakeld.
Mijn account was overigens beveiligd met alleen een ww en geen 2fa.
Gelukkig heeft Microkid me geholpen en had ik mijn account snel terug , uiteraard heb ik nu 2fa.

Wat me een klein beetje zorgen maakt is dat de 'oplichter' met alleen mijn wachtwoord 2fa heeft kunnen inschakelen. Uit ervaring weet ik dat veel websites een extra verificatie via je emailadres vragen.
Als je 2fa wil inschakelen dat je eerst nog eens extra moet bevestigen via mail. Dat is hier niet het geval.
Misschien een kleine tip?

Overigens heeft de oplichter op die korte tijd op 4 mensen gereageerd , en gelukkig geen schade aangericht.

Acties:
  • +1 Henk 'm!

  • DaFeliX
  • Registratie: December 2002
  • Laatst online: 15-05 14:38

DaFeliX

Tnet Devver
Azmodann schreef op dinsdag 12 maart 2024 @ 16:38:
[...]

Wat me een klein beetje zorgen maakt is dat de 'oplichter' met alleen mijn wachtwoord 2fa heeft kunnen inschakelen. Uit ervaring weet ik dat veel websites een extra verificatie via je emailadres vragen.
Als je 2fa wil inschakelen dat je eerst nog eens extra moet bevestigen via mail. Dat is hier niet het geval.
Misschien een kleine tip?

Overigens heeft de oplichter op die korte tijd op 4 mensen gereageerd , en gelukkig geen schade aangericht.
Ik heb zelf aardig wat accounts achter 2FA hangen, maar bevestigen per e-mail is in de minderheid van de gevallen vereist. Ik heb die ervaring dus niet. Nu ben ik wel vaak bij de eerste lichting als 2FA ergens wordt aangeboden, dus wellicht beïnvloed dit deze ervaring.

Totdat we 2FA aanboden, kon een oplichter met "alleen" een wachtwoord jou ook buiten sluiten door het wachtwoord en e-mailadres aan te passen. Wat dat betreft is de introductie van 2FA voor accounts die het niet hebben geen vooruitgang/achteruitgang.

We hebben bewust gekozen om 2FA te kunnen laten instellen met gebruikersnaam en wachtwoord. Dit was ervoor nl ook wat je nodig had om een account over te nemen. Daarnaast willen we dat zoveel mogelijk mensen 2FA gaan gebruiken, en hoe eenvoudiger die stappen zijn, hoe meer mensen het gaan doen. Je krijgt in elk geval een waarschuwing per e-mail dat 2FA is ingesteld.

Maar goed, we bieden nu 2FA al een tijdje aan, de meeste mensen die het wilden zullen het hopelijk al hebben geactiveerd. Misschien is het een logisch moment om 2FA activatie met een e-mail confirmatie te laten doen om misbruik ervan te bemoeilijken.

Alleen zal dat niet gaan helpen bij oplichters. Die kunnen dan 2FA niet gebruiken om iemand buiten te sluiten, maar gaan die 'gewoon' weer het e-mailadres en wachtwoord aanpassen.

Einstein: Mijn vrouw begrijpt me niet


Acties:
  • +1 Henk 'm!

  • DaFeliX
  • Registratie: December 2002
  • Laatst online: 15-05 14:38

DaFeliX

Tnet Devver
DaFeliX schreef op woensdag 13 maart 2024 @ 08:01:
[...]


Alleen zal dat niet gaan helpen bij oplichters. Die kunnen dan 2FA niet gebruiken om iemand buiten te sluiten, maar gaan die 'gewoon' weer het e-mailadres en wachtwoord aanpassen.
Euh, ik bedenk mij net, dit zal wel helpen. Het is immers tegenwoordig zo dat het e-mailadres aanpassen bevestigd moet worden per e-mail. Voor het wachtwoord aanpassen geldt 't natuurlijk nog wel.

EDIT: Ik ben abuis. Bevestiging van adres doe je op 't nieuwe adres, niet zozeer het oude

[ Voor 9% gewijzigd door DaFeliX op 13-03-2024 10:36 ]

Einstein: Mijn vrouw begrijpt me niet


Acties:
  • 0 Henk 'm!

  • marcop23
  • Registratie: December 2009
  • Laatst online: 18:34
Bij de betreffende "hacks", is daar het wachtwoord van het account gestolen en vervolgens ingelogd, of de sessiecookie? Het laatste zou je nog kunnen detecteren misschien. Maar dat zullen jullie zelf vast ook al onderzocht hebben :+

Acties:
  • +1 Henk 'm!

  • DaFeliX
  • Registratie: December 2002
  • Laatst online: 15-05 14:38

DaFeliX

Tnet Devver
marcop23 schreef op woensdag 13 maart 2024 @ 08:21:
Bij de betreffende "hacks", is daar het wachtwoord van het account gestolen en vervolgens ingelogd, of de sessiecookie? Het laatste zou je nog kunnen detecteren misschien. Maar dat zullen jullie zelf vast ook al onderzocht hebben :+
Zonder wachtwoord kun je geen 2FA instellen. Daar kun je zelf een conclusie uit trekken ;)

Ik ben zelf niet diegene geweest die hier onderzoek naar heeft gedaan, dus kan je dit niet met zekerheid zeggen. Normaliter betreft het zgn credential-stuffing: De kwaadwillende heeft dan een lijst met gebruikersgegeven "gevonden" die worden gebruikt om in te loggen. We hebben verschillende maatregelen om de impact te verkleinen, zo krijg je o.a. een mailtje als je met een onbekend IP-adres inlogt. Ook aan de "achterkant" hebben we verschillende maatregelen die ik niet uit de doeken zal doen. Ook de effectiviteit van deze maatregelen zal ik niet toelichten, maar weet dat wij hier net zo hard van balen als er iemand tussendoor glipt als jullie.

Gelukkig kunnen we zulke [personen die niet het beste met jou voorhebben] vaak snel blokkeren - mede dankzij de oplettendheid van jullie als gebruikers, en dankzij de tomeloze inzet van onze Tweakers crew.

En voor iedereen die na 't lezen nog twijfelt nadat ie is opgelicht: Doe a.u.b. aangifte, ook al voel je jezelf schuldig dat je "erin getrapt" bent. Zonder aangifte zal de oplichter in elk geval door blijven gaan, dus voorkom nieuwe slachtoffers door aangifte te doen.

Einstein: Mijn vrouw begrijpt me niet


Acties:
  • +1 Henk 'm!

  • Balance
  • Registratie: Januari 2013
  • Laatst online: 15-05 22:29
Concreet betekent dit dat we nu vier ideeën hebben om Tweakers-accounts en V&A veiliger te maken:
  1. Verplicht stellen van tweefactorauthenticatie (2FA) voor deelname aan Vraag & Aanbod, zowel voor het plaatsen van advertenties als het reageren hierop.
  2. Mogelijkheid om op een profiel te zien of en sinds wanneer een gebruiker zijn account met 2FA heeft beveiligd, om recente wijzigingen te signaleren die verdacht kunnen zijn.
  3. Een time-out periode voor Vraag & Aanbod na recente wijzigingen aan wachtwoord of 2FA-instellingen, met een duur van één tot twee weken.
  4. Activeren van 2FA te laten bevestigen via e-mail.

Acties:
  • +1 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 19:03

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Ik ben zelf niet voor zaken als verplichtstelling. Dat zorgt voor een extra drempel om gebruik te maken van Vraag en Aanbod. Veiligheid vind ik natuurlijk erg belangrijk maar V&A moet ook een laagdrempelig en uitnodigend platform zijn. Volgens mij ligt het probleem hier met name bij de gebruiker die geen gebruik maakt van 2FA. Ik verwacht veelal vanwege onbekendheid. Daar (mogelijk) iets aan doen lijkt mij stap 1.

[ Voor 7% gewijzigd door Bor op 13-03-2024 20:01 ]

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • +1 Henk 'm!

  • Bastien
  • Registratie: Augustus 2001
  • Niet online
Er staat met enige regelmaat een banner voor een onderzoek of zo bovenaan de site, vorige week nog. Misschien is dat af en toe te gebruiken om 2FA onder de aandacht te brengen voor mensen die dat niet ingeschakeld hebben?

Zolang er mensen zijn zal de wereld nooit duurzaam worden.
Zijn er wel genoeg kliffen op de wereld waar 8 miljard mensen zich als lemmingen vanaf kunnen storten?


Acties:
  • 0 Henk 'm!

  • Balance
  • Registratie: Januari 2013
  • Laatst online: 15-05 22:29
@DaFeliX Misschien is het mogelijk dat dit probleem (en eventueel die 4 ideeën) een keer binnen Tweakers besproken wordt?

Acties:
  • +1 Henk 'm!

  • DaFeliX
  • Registratie: December 2002
  • Laatst online: 15-05 14:38

DaFeliX

Tnet Devver
Balance schreef op dinsdag 19 maart 2024 @ 14:08:
@DaFeliX Misschien is het mogelijk dat dit probleem (en eventueel die 4 ideeën) een keer binnen Tweakers besproken wordt?
Da's niet alleen mogelijk, dat wordt ook gedaan. En niet alleen "eens", maar regelmatig :)

Einstein: Mijn vrouw begrijpt me niet


Acties:
  • 0 Henk 'm!

  • Oon
  • Registratie: Juni 2019
  • Niet online

Oon

Bastien schreef op woensdag 13 maart 2024 @ 20:08:
Er staat met enige regelmaat een banner voor een onderzoek of zo bovenaan de site, vorige week nog. Misschien is dat af en toe te gebruiken om 2FA onder de aandacht te brengen voor mensen die dat niet ingeschakeld hebben?
Het lost alleen het probleem van TS niet op, want over het algemeen zullen de mensen die goed omgaan met hun wachtwoorden dezelfde mensen zijn die 2FA aan hebben staan.
De mensen die dat nog niet proactief hebben gedaan zullen ook eerder geneigd zijn om hetzelfde wachtwoord elders te gebruiken, dus die zijn nog even vatbaar voor gehackt worden op Tweakers om misbruikt te worden binnen V&A.

De enige echte oplossing is om als je een vraag-advertentie plaatst iedereen met enige argwaan te behandelen; altijd vragen om een foto met beide usernames erop, het liefst van meerdere hoeken, en gewoon keihard weigeren om betaling te doen aan veel misbruikte (online) banken met slechte KYC zoals Bunq en Revolut.

Het zou mooi zijn als Tweakers ooit een keer een manier bedenkt om gebruikers te verifiëren, maar dat zou dan regelmatig opnieuw moeten gebeuren en zou heel wat extra persoonsgegevens vereisen (zelfs al is het maar tijdens verificatie en niet permanent opgeslagen). Als het niet regelmatig gebeurt hou je alsnog hetzelfde probleem als nu is met oude accounts die er zeer positief en betrouwbaar uitzien die zijn overgenomen.

Acties:
  • +1 Henk 'm!

  • Eren
  • Registratie: Maart 2016
  • Laatst online: 16-05 09:23

Eren

Boss of this gym

Ik heb snel toch maar 2FA ingeschakeld. Ik wil niet dat mijn account wordt misbruikt voor V&A oplichting.

4HEad

Pagina: 1