Meesman (indexbeleggen): inloggegevens opnieuw instellen

Pagina: 1
Acties:

Acties:
  • +2 Henk 'm!

  • RemcoDelft
  • Registratie: April 2002
  • Laatst online: 03-05 10:30
Ik gebruik al jaren een wachtwoord om in te loggen bij Meesman. De website vraagt nu om mijn inloggegevens opnieuw in te stellen. Hiervoor heb ik nodig:
1. Meesman rekeningnummer
2. Laatste 4 cijfers tegenrekening
3. Geboortedatum

Hiervoor heb ik NIET nodig:
1. Mijn bestaande inloggegevens

Vervolgens krijg ik een email met een link naar uxxxxxxxx.ct.sendgrid.net waar ik een nieuw wachtwoord kan instellen. Ik heb Meesman gebeld, en de dame van de klantenservice vertelde me dat ze mijn bestaande login niet gebruiken omdat ze dan alle gegevens zouden moeten overzetten en dat dat onveilig zou zijn. Ze kon me ook niet vertellen of uxxxxxxxx.ct.sendgrid.net eigendom is van Meesman (update: zojuist een reactie per email (van "Marketing") met de bevestiging dat Sendgrid hun mailprogramma is). Wel zei ze dat ik de link kan vertrouwen als ik zojuist de link via hun eigen website heb aangevraagd.

Dit komt over als alle rode vlaggen die een phishing site zou afgeven, en Meesman verwacht dat ik die negeer.

Mijn wachtwoord weet alleen ik. Mijn Meesman rekeningnummer weten heel veel mensen bij Meesman, heel veel mensen bij mijn huisbank, en heel veel mensen bij de Belastingdienst. Mijn tegenrekening is ook bij heel veel mensen en bedrijven bekend. Mijn geboortedatum is bepaald geen geheim. Mijn emailadres is toegankelijk voor heel veel mensen bij mijn emailprovider.

Wat ik zou verwachten voor het instellen van een nieuw wachtwoord is EERST de bestaande login gebruiken, en daarna alle mogelijke extra beveiligingsvragen zoals 1 t/m 3 hierboven vragen. Dan voeg je "iets" toe, nu haal je heel veel weg en voeg je daarna een heel klein beetje toe.

Juist met het oog op phishing sites en social engineering had ik niet verwacht dat een beleggingsinstelling dit op zo'n manier zou doen. Overdrijf ik? Of heeft Meesman hier een flater begaan?

[ Voor 3% gewijzigd door RemcoDelft op 10-06-2024 10:39 ]


Acties:
  • 0 Henk 'm!

  • holygame
  • Registratie: Juli 2006
  • Laatst online: 16:02
Sendgrid is een veel gebruikte mailservice, en zou kunnen dat Meesman deze gebruikt. Zou de klantenservice medewerker wel moeten weten overigens.

Verder ben ik het met je eens dat het proces zoals hij nu staat niet veilig is en snap ik niet hoe Meesman dit heeft kunnen invoeren.

Acties:
  • +1 Henk 'm!

  • BytePhantomX
  • Registratie: Juli 2010
  • Laatst online: 17:24
Waarschijnlijk is het allemaal legitiem, zeker als de dame van de klatenservice dit bevestigt. Alleen deel ik je zorgen wel. Slordig gedaan van Meesman. Sendgrid kun je ook instellen dat je eigen domein wordt gebruikt. En als ze even een brief hadden gestuurd met post, dan hadden ze dit ook kunnen voorkomen.

Acties:
  • 0 Henk 'm!

  • Viper®
  • Registratie: Februari 2001
  • Niet online
Als het goed is heb je een email gehad van Meesman met de melding dat ze overgaan op een nieuw systeem
MijnMeesman (de online omgeving waarin u uw beleggingen kunt inzien en beheren) gaat een flinke upgrade krijgen. Ook gaat de Meesman app binnenkort live. Hieronder leest u precies wat u hierover moet weten.
We streven ernaar de vernieuwde MijnMeesman in het eerste weekend van juni te lanceren.
Check even je mailbox en/of spam folder

Acties:
  • 0 Henk 'm!

  • RemcoDelft
  • Registratie: April 2002
  • Laatst online: 03-05 10:30
Viper® schreef op maandag 10 juni 2024 @ 10:43:
Als het goed is heb je een email gehad van Meesman met de melding dat ze overgaan op een nieuw systeem
Dat klopt.
Het gaat me met name om de manier waarop een nieuw wachtwoord moet worden ingesteld.

Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Klinkt alsof ze overstappen naar een hele nieuwe backend? dat er dan geen passwords overgaan is te snappen. Passwords ontsleutelen is een hele grote no-no. Maatwerk op de authenticatielaag voor een eenmalige migratie lijkt me ook geen goed idee.
RemcoDelft schreef op maandag 10 juni 2024 @ 10:20:
Wel zei ze dat ik de link kan vertrouwen als ik zojuist de link via hun eigen website heb aangevraagd.
Als je de linkt hebt aangevraagd na er te zijn ingelogd, heb je dus wel die username/password gebruikt.

"Hacken" kan natuurlijk nog steeds:
1) neem de bestaande sessie over
2) vraag reset aan
3) onderschep mail

Als 1 en 3 aan de orde is, zou vragen om het bestande password niets toevoegen als die nog is te resetten met diezelfde info.

Beter alternatief is misschien een papieren brief met eenmalige logingegevens - al is dat dan weer simpeler te onderscheppen door fysiek naasten. Nog beter is wat sommige banken doen: app die scan van bijv. paspoort doet. Maar dat zullen ze misschien niet mogen.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • RemcoDelft
  • Registratie: April 2002
  • Laatst online: 03-05 10:30
F_J_K schreef op maandag 10 juni 2024 @ 10:52:

Als je de linkt hebt aangevraagd na er te zijn ingelogd, heb je dus wel die username/password gebruikt.
Nee, daar zou ik geen probleem mee hebben gehad. Ik kreeg de link na het intypen van mijn rekeningnummer, laatste 4 cijfers, en geboortedatum.
F_J_K schreef op maandag 10 juni 2024 @ 10:52:

Als je de linkt hebt aangevraagd na er te zijn ingelogd, heb je dus wel die username/password gebruikt.

"Hacken" kan natuurlijk nog steeds:
1) neem de bestaande sessie over
2) vraag reset aan
3) onderschep mail
Hier heb je misschien wel een punt: ik heb nooit mijn password gereset, maar grote kans dat dat ook alleen op een email vertrouwd i.p.v. een brief.

Acties:
  • 0 Henk 'm!

  • _H_G_
  • Registratie: September 2002
  • Laatst online: 14:16
RemcoDelft schreef op maandag 10 juni 2024 @ 10:55:
Nee, daar zou ik geen probleem mee hebben gehad. Ik kreeg de link na het intypen van mijn rekeningnummer, laatste 4 cijfers, en geboortedatum.
Maar daarvoor heb je al ingelogd toch? Of misschien via een password manager: dat het daarom niet opvalt?
Oh? Weet je dat zeker? Als er geen 2-staps verificatie op zit dan kan je net zo goed je wachtwoord op internet zetten.

Acties:
  • 0 Henk 'm!

  • RemcoDelft
  • Registratie: April 2002
  • Laatst online: 03-05 10:30
_H_G_ schreef op maandag 10 juni 2024 @ 11:50:
[...]

Maar daarvoor heb je al ingelogd toch? Of misschien via een password manager: dat het daarom niet opvalt?
Nee, mijn bestaande account werkt niet meer:

Inloggen mislukt
Uw gebruikersnaam of wachtwoord is niet correct.
Logt u voor het eerst in op de vernieuwde MijnMeesman?
Dan moet u uw inloggegevens opnieuw instellen. Klik hier om uw inloggegevens opnieuw in te stellen

Acties:
  • 0 Henk 'm!

  • _H_G_
  • Registratie: September 2002
  • Laatst online: 14:16
RemcoDelft schreef op maandag 10 juni 2024 @ 12:12:
[...]

Nee, mijn bestaande account werkt niet meer:

Inloggen mislukt
Uw gebruikersnaam of wachtwoord is niet correct.
Logt u voor het eerst in op de vernieuwde MijnMeesman?
Dan moet u uw inloggegevens opnieuw instellen. Klik hier om uw inloggegevens opnieuw in te stellen
Dat is wel lelijk ja. Al blijf ik het schrijnender vinden dat er nergens een MFA te pas komt. Dat kan echt niet meer voor websites waar je afhankelijk van bent.

Acties:
  • 0 Henk 'm!

  • DrivinUCrazy
  • Registratie: Oktober 2004
  • Nu online

DrivinUCrazy

Vechte, valle en opstoan

Hoezo komt er geen MFA aan te pas?
Ik heb via de beschreven procedure een nieuw wachtwoord aangevraagd, maar inloggen kon ik pas met behulp van de Authenticator. Dacht ik tenminste...

't Is een kwestie van geduld, rustig wachten op de dag, dat heel Holland Limburgs lult.


Acties:
  • +1 Henk 'm!

  • NMH
  • Registratie: Oktober 2015
  • Laatst online: 19:46

NMH

Moderator General Chat
Ik heb dat dansje ook moeten uitvoeren en het komt behoorlijk knullig op mij over. Dit was ongetwijfeld de makkelijkste manier om te migreren naar hun nieuwe omgeving, maar van een bedrijf dat effectief een bank is verwacht ik eigenlijk wel meer. Ze hebben gelukkig wel de e-mailadressen overgenomen in het nieuwe systeem, want anders had iedereen die een paar persoonlijke gegevens kende een rekening kunnen claimen. 2FA is namelijk ook gereset bij de overgang.

Acties:
  • 0 Henk 'm!

  • _H_G_
  • Registratie: September 2002
  • Laatst online: 14:16
DrivinUCrazy schreef op maandag 10 juni 2024 @ 13:13:
Hoezo komt er geen MFA aan te pas?
Ik heb via de beschreven procedure een nieuw wachtwoord aangevraagd, maar inloggen kon ik pas met behulp van de Authenticator. Dacht ik tenminste...
Dat leek mij ook, maar ik las dat nergens. Dan lijkt me er niet zoveel aan de hand, ook al verdient het zeker geen schoonheidsprijs.

Acties:
  • 0 Henk 'm!

  • Rapedapeda
  • Registratie: Oktober 2004
  • Laatst online: 21-05 17:02
De MFA is ook vrij slordig geïmplementeerd: ik had om de een of andere reden de nieuw 2FA-sleutel verwijderd uit mijn 2FA-app (in plaats van de oude 2FA-sleutel, van het oude portal). Vervolgens heb ik netjes met de backupcode ingelogd om mijn 2FA opnieuw te kunnen instellen. Maar bij het verwijderen van je bestaande 2FA, moet je de code uit je 2FA-app invoeren. Dat schiet natuurlijk niet op... 8)7

De klantenservice was hiervan op de hoogte, maar had nog geen oplossing; "Er wordt aan gewerkt." Zo'n implementatie is wel heel erg matig. Hoe is het überhaupt mogelijk dat ze dit niet hebben opgenomen in tests voor de livegang...

Acties:
  • +2 Henk 'm!

  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 18:30
Wat je nu beschrijft is wat mij betreft de reden waarom phishing aanvallen veelal zo succesvol zijn.
Focus zit vaak op de slachtoffers en de aanvallers maar de onduidelijke legitieme processen/mails worden vaak vergeten.

Ik gebruik vaak als voorbeeld:
- de security afdeling die in november een phishing simulatie doet over "kies je sinterklaaskado" met vreemde afzender en vreemd website< Dit is dus malicious
- Maand later een "kies je kerstkado op deze $randomwebsite" gestuurd door de marketing. Opnieuw vreemde afzender en website maar die is vervolgens wel legitiem.

Door het contrast, qua rode vlaggen, te vergroten tussen malicious en legitieme mails verlaag je de kans op incidenten. Dit voorbeeld wat je nu laat zien zou voor mij ook wel rode vlaggen geven, goed dat je het telefonisch geverifieerd hebt :)

[ Voor 24% gewijzigd door laurens0619 op 10-06-2024 14:22 ]

CISSP! Drop your encryption keys!


Acties:
  • 0 Henk 'm!

  • kodak
  • Registratie: Augustus 2001
  • Laatst online: 08:05

kodak

FP ProMod
Je zou de verantwoordelijke functionaris voor bescherming van je persoonlijke gegevens bij het bedrijf kunnen aanschrijven over je ervaringen en verwachtingen hoe men je persoonlijke gegevens lijkt proberen te beschermen. Die hebben ook niet altijd door wat precies de gevolgen van keuzes in de praktijk betekenen, of zelfs welke keuzes er gemaakt worden die van invloed zijn op het wel of niet beschermen.

Het lijkt mij absoluut geen redelijke keuze om als bedrijf je mail en links via domeinen te laten verlopen waarvan voor klanten geheel onduidelijk is hoe die aan het bedrijf gerelateerd zijn. Zeker bij financiële bedrijven. Al meer dan 15 jaar zijn er prima professionele middelen om onder je eigen domeinen te verwerken. Maar dan moet je als bedrijf wel wat moeite doen op tijd eisen te stellen.
Pagina: 1