|
|
|
|
Nieuw laboratorium Unit 10 in
Hilversum (5 juli 2011) Vanwege aanhoudende vraag naar digitale ondersteuning door de overheid, bedrijfsleven, advocaten en recherchebureaus zal Unit 10 deze zomer een nieuw forensisch laboratorium in gebruik gaan nemen in het hart van het digitale knooppunt in het Gooi. De uitbreiding van de forensische laboratoriumcapaciteit zal binnenkort plaatsvinden op het Mediapark in de torens van de 'Media Gateway' naast het onderkomen van RTL Nederland. Deze uitbreiding biedt behalve meer ruimte voor onderzoeksmateriaal in de nieuwe 'clean room' ook meer faciliteiten en ondersteuning voor de klanten en relaties van Unit 10. De Gateway staat garant voor een discrete en beveiligde ontvangst en biedt vergaderruimtes in de unieke en dynamische omgeving van de 'nieuwe' media op het Mediapark in Hilversum. Mediageniek dus! Voor meer informatie over de uitbreiding van Unit 10 en mogelijkheden met betrekking tot uw onderzoeken kunt u contact met ons opnemen op de door u gewenste wijze.
ABN
AMRO, Big Brother awards (10
maart 2011)
Klap op de vuurpijl in het nieuwsbericht is de mening van de communicatiemedewerker, deze is van mening dat het heimelijk verzamelen van gegevens van klanten op een beveiligde bancaire website gelijk staat aan het verzamelen van verkeersgegevens van een website als Tros Radar of Unit 10. Dat is waar, Omniture is een gewone en betrouwbare leverancier van webanalytics software, aldus ABN AMRO in het nieuwsbericht. Neem privacy nu graag wél serieus ABN AMRO en verdiep je nog eens in de openstaande punten! Voor meer informatie: download of lees het
uitgebreide Juryrapport 2010 (PDF) van Bits of Freedom.
Criminelen kapen Nederlandse
bankdomeinen (23 juli 2010) Internetcriminelen gaan steeds effectiever en efficiënter te werk als het gaat om het versturen van valse e-mailberichten die tot doel hebben uw persoonlijke gegevens te onderscheppen. Deze z.g.n. phishing e-mailberichten zijn veelal in het Engels opgesteld, maar de laatste jaren verschijnen er steeds meer phishing berichten die in de Nederlandse taal zijn opgesteld. De phishing e-mailberichten zitten vaak vol taal en grammaticale fouten, maar worden langzaam maar zeker toch steeds beter geformuleerd en geloofwaardiger. Een van de middelen die de geloofwaardigheid moeten bevorderen is de legitimiteit en herkenbaarheid die de hyperlink met zich mee moet brengen. Daar waar tot voor kort nog in een phishing mail werd verwezen naar een niets zeggende link als http://go.to/banklogin.asp wordt steeds vaker de herkenbaarheid van een werkelijke link gebruikt. Zo werd de afgelopen week in een nepmail die afkomstig leek te zijn van de ING Bank het domein mijningonline.com gebruikt. Dat dit geval niet op zichzelf staat bleek uit een onderzoek dat Unit 10 naar het gebruik van deze domeinen deed.
Opvallen aan bovenstaand lijstje is dat de criminelen blijkbaar nog niet bekend zijn met de naamswijziging van de Postbank en anderzijds de interactieve 'Mijn' omgeving door de criminelen ontdekt is. Overigens hebben de internetcriminelen het niet alleen op bankdomeinen voorzien, zo werd de eind juni ook een domein dat ogenschijnlijk aan de Staatsloterij toebehoorde gekaapt. Het domein mijnstaatsloterij.com werd op 27 juni 2010 via Moniker Online Service Inc. gekaapt en op 1 juli 2010 weer in de 'grace period' van de hand gedaan. De gebruiker van dit domein heeft ongetwijfeld slechte bedoelingen met het domein gehad. Op advies van Unit 10 is het domein mijnstaatsloterij.com en destaatsloterij.com sinds 21 juli 2010 overgedragen aan de rechtmatige eigenaar, de Nederlandse Staatsloterij. Het registreren van domeinen die gerelateerd zijn aan de naam van een Nederlandse bank lijkt een trend aan het worden. Het blijft voor financiële instellingen een uitdaging om de criminelen vóór te blijven en te blijven investeren in goede voorlichting en bescherming voor de klanten.
Unit 10 heeft ontdekt dat Internetcriminelen een nieuwe methode gebruiken om uw gebruikersnaam en wachtwoord te stelen. De door Unit 10 ontdekte variant wordt op dit moment vooral gebruikt voor het stelen van login gegevens van Twitter accounts.
De phishing aanval Als u bijvoorbeeld zoekt met Google op het woord "Googlemaps", ziet tussen de resultaatlijst een link staan naar een Twitter account van Googlemaps. Indien u als bezoeker deze link gebruikt, komt u op een niet van echt te onderscheiden Twitter pagina van Twitteraar 'Googlemaps', sterker nog, dit ís de webpagina van Twitteraar 'Googlemaps', maar dan een exacte 'real-time' kopie in de cloud van Google op het Google domein appspot.com. Wanneer u meer wilt lezen, dan zult u wel nog even rechtsboven moeten inloggen op deze pagina. Het zal u of een willekeurige andere bezoeker niet snel opvallen dat de URL in de adresbalk niet klopt en dat het hier eigenlijk om een phishing pagina gaat, aangezien de pagina een exacte -interactieve- kopie is van de echte pagina van deze twitteraar. Indien u inderdaad kiest voor de 'Login' optie en via de volgende pagina uw gebruikersnaam en wachtwoord invoert en vervolgens op 'submit' klikt worden uw gegevens niet naar Twitter gestuurd, maar worden deze ongewenst naar de criminele organisatie verstuurd middels het "signin_submit" commando. Middels deze diefstal van uw gebruikersnaam en wachtwoord worden vervolgens binnen luttele seconden nieuwe boodschappen verstuurd uit uw naam naar uw twittervrienden. Dit alles dankzij de mogelijkheden die Google Apps Engine te bieden heeft. De rol van Google Ontwikkelaars van webapplicaties kunnen zich met een Google Account aanmelden om een Software Develop Kit (SDK) te downloaden en een eigen applicatie te ontwikkelen, ervaringen en problemen delen met andere ontwikkelaars om uiteindelijk met behulp van de Google Apps Engine de eigen applicatie online te brengen op het Internet. Deze webapplicaties kunnen in de Google cloud geplaatst worden en ontsloten worden via het domein appspot.com van Google. Het ongewenste effect van deze methode is echter dat er ook minder frisse ontwikkelaars blijkbaar ongehinderd hun gang kunnen gaan en heeft Unit 10 inmiddels 4 dubieuze applicaties aangetroffen die het allen voorzien hebben op uw Twitter inloggegevens. Het gaat hierbij om de 'webapplicaties' retwite, sterol-guchun, 7920074 en wenbingintwitter, waarbij de homepage identiek is aan die van Twitter, maar met het adres http://retwite.appspot.com. Deze webapplicaties komen echter niet voor in de officiële Google Apps Engine Gallery met als zoeksleutel de tags 'Twitter' of 'Proxy'. Oplossing Door het ontbreken van deze applicaties in de officiële lijst van Google Apps is de meest voor de hand liggende waarschijnlijkheid dat het hier gaat om een nieuwe methode van phishing. Theoretisch zou het mogelijk zijn om een dergelijke webapplicatie te bouwen die als proxy fungeert, zoals deze ontwikkelomgeving vermeldt, maar dan nog zou de gekozen methode van exacte kopie een ongewenste zijn, de bezoeker kan immers niet weten dat het hier om een betrouwbare proxy webapplicatie gaat. Voor de Google Apps omgevingen van http://sterol-guchun.appspot.com, http://7920074.appspot.com en http://wenbingintwitter.appspot.com is in ieder geval geen publieke documentatie te vinden en waarschuwt Twitter zelf ook voor phishing sites als deze. Aktie voor Google! Notice and take down! Tot het moment dat Google aanvullende maatregelen heeft getroffen op de Google Apps Engine adviseert Unit 10 zo spoedig mogelijk op FireFox over te stappen met diverse Add-ons als NoScript, Ghost, Better Privacy en meer om de volgende veilige melding te krijgen bij het per ongeluk bezoeken van een pagina die een cross-site-scripting aanval uitvoert:
NB. Wie behoefte heeft aan materiaal voor onderzoek zoekt verder via een zoekmachine o.a. zoeken op de string -") on twitter" inurl:.appspot.com/-
Internetbankieren: Rode kaart voor dé Bank (24
februari 2010)
Ondanks deze 'quick win' voor ABN AMRO blijft de rode kaart voor privacy nog van kracht. De situatie is in 2010 verder verslechterd dan deze in het verleden is geweest aangezien ABN AMRO door een wijziging in de broncode van de website nog minder transparant is geworden. Vorig jaar meldde Unit 10 dat ABN AMRO tijdens het inlogproces rond internetbankieren op een onveilige manier statistieken verzamelde door deze over een onversleutelde verbinding door te sturen naar derde partij Omniture. Plug-ins als 'No-script' en 'Ghostery' voor de FireFox browser brachten de aanwezigheid van deze heimelijke én onveilige manier van statistiekverzameling aan het licht. Inmiddels heeft ABN AMRO het verzamelen van statistische gegevens verder verstopt in de broncode zodat de plug-ins geen alarm meer slaan op de aanwezigheid van onveilige en ongewenste scripts, maar uw gegevens worden nog steeds illegaal verzameld en aan derden verstrekt! Het gebruik van SiteCatalyst wordt daarnaast ook nog eens verheerlijkt door ABN AMRO middels deze video in het publieke domein.
Voor het gebruik van de website heeft ABN AMRO wel een privacyverklaring beschikbaar, maar daarin verklaart de bank "Dit Privacy Statement is niet van toepassing op internetsites van derden die door middel van links met deze internetsite zijn verbonden." ABN AMRO begaat hiermee vier grove fouten die niet bijdragen aan het vertrouwen en de transparantie die een klant van de bank mag verwachten:
Advies aan ABN AMRO Unit 10 adviseert ABN AMRO dan ook zo spoedig mogelijk maatregelen om bovenstaande misstanden helder te krijgen. Onderdeel van het pakket van maatregelen zou wat Unit 10 betreft moeten zijn: afscheid nemen van Omniture, in ieder geval voor wat betreft het beveiligde deel van de website, het internetbankieren. Het wordt er door diverse adviserende partijen wordt afgeraden om de websites van Omniture (2o7.net) te bezoeken, bijvoorbeeld door Web of Trust. Bovendien kunt u zich afvragen of de door Omniture wel zo veilig opgeslagen worden, zo worden uw gegevens van de ABN AMRO website verstuurd naar een webserver die minimaal 2187 verschillende klanten bedient. Zo staan uw financiële verkeersgegevens in dezelfde omgeving als die van een Russische poker website en andere dubieuze buren op de webserver van Omniture. Naar verwachting zal ABN AMRO geen gehoor geven aan de oproep van Unit 10 om Omniture de rug toe te keren, daarom doet Unit 10 in ieder geval ABN AMRO een dringend advies om minimaal de volgende tekstpassage op te nemen in het privacy statement van de websites en is het lot in handen van de websitebezoekers:
Aangezien ABN AMRO langer de tijd nodig zal hebben om maatregelen te treffen dan het operationeel zetten van een SSLv3 EV certificaat adviseert Unit 10 bezoekers van de websites van ABN AMRO die gesteld zijn op hun privacy per direct zelf maatregelen te treffen. Bij deze maatregelen zult u een afweging moeten maken tussen gemak en techniek. Unit 10 aanvaardt geen aansprakelijkheid voor foutief uitgevoerde aanpassingen aan uw PC die het gevolg zijn van onderstaand advies, raadpleeg voor het aanpassen van het register en uw PC de websites van Microsoft.
College Bescherming Persoonsgegevens
Internetbankieren: Gele kaart voor ontbreken
groene adresbalk (19 februari 2010)
Klanten van Nederlandse banken worden de laatste weken meer dan ooit geteisterd door internetcriminelen middels z.g.n. phishing mailberichten versturen. Dit zijn criminele e-mailberichten die ondanks foutief Nederlands taalgebruik ogenschijnlijk afkomstig lijken te zijn van uw bank of creditcardmaatschappij. Doel van deze mailberichten is u naar een gefingeerde en geprepareerde website te lokken die ook weer ogenschijnlijk van uw bank of creditkaartmaatschappij lijkt te zijn en enkel tot doel heeft uw gegevens te stelen en daarmee uw bankrekening te plunderen. Terwijl de Nederlandse Vereniging van Banken
middels campagnes als '3x kloppen' consumenten dicteert waar wij ons als
consumenten aan 3 regels moeten houden bij het internetbankieren, laat de
vereniging steken vallen als waar het gaat om de één belangrijke vraag voor de
consument: ben ik veilig verbonden met de enige echte
website van mijn bank? Voor een antwoord op deze vraag is er sinds juni 2007 een specifiek certificaat beschikbaar, het Extended Validation (EV) SSL certificaat. Het SSLv3 EV certificaat is uitgebreid gevalideerd volgends de EV standaard. Dit betekent dat de certificeringinstantie heeft bevestigd dat de website toebehoort aan of wordt beheerd door een onderneming die voldoet aan de wettelijke regelingen in het rechtsgebied (het land waar dit bedrijf gevestigd is) dat in het certificaat en op de adresbalk wordt vermeld. Extended Validation certificaten zijn gebaseerd op een uitgebreide set van organisatie en domein controles. Zo worden voor het Nederlandse rechtgebeid de gegevens van de Kamer van Koophandel, het Nederlandse domeinregister SIDN, de telefoongegevens en de persoonlijke gegevens van de aanvrager geverifieerd en vergeleken. Alleen wanneer een organisatie alle controles heeft doorlopen wordt een Extended Validation SSL certificaat uitgegeven. Extended Validation SSL certificaten kenmerken zich voor een websitebezoeker door de oplichtende groene adresbalk in de webbrowser. Door het afbeelden van de organisatienaam en de uitgevende instantie is een bezoeker in staat om in één oogopslag te zien of de getoonde website inderdaad het origineel is en niet een gekopieerde phishing website. Dit in tegenstelling tot een SSLv2 beveiligde website waar slechts een klein niet geverifieerd slotje zichtbaar is in de browser. Nevenstaand een voorbeeld hoe een SSLv3 EV zichtbaar is in Internet Explorer - mits SmartScreen filter ingeschakeld - en een Firefox browser, daaronder een voorbeeld hoe het niet wenselijk is bij beveiligde transactionele financiële website, de verouderde SSLv2.
Opvallend detail in deze is dat ABN AMRO een privacyverklaring beschikbaar heeft, maar daarin verklaart "Dit Privacy Statement is niet van toepassing op internetsites van derden die door middel van links met deze internetsite zijn verbonden." Digitaal Recherchebureau Unit 10 vindt deze manier van handelen misleidend en onrechtmatig. Hoe kan een websitebezoeker vermoeden dat zijn of haar verkeersgegevens worden doorgesluisd naar derden? Het is slecht één op de vijfhonderdduizend bezoekers die wellicht de broncode van een website raadpleegt! Hoog tijd dat dé Bank de beveiliging én privacy van de klant serieus gaat nemen en zich verdiept in de richtlijnen voor het gebruik van veilige EV certificaten en het vertrouwen in de bank belangrijker gaat vinden dan de look en feel van de website en de methodes hoe er meer omzet is te genereren. Voor ABN AMRO dus een rode kaart voor privacy en een gele kaart voor het niet gebruiken van de groene adresbalk!
Relevante links bij dit artikel:
Informatie van Microsoft of het gebruik van de groene adresbalk
UPDATE maart 2010: ABN AMRO de procedure aangepast! De
groene balk en het SSLv3 EV certificaat heeft ook bij ABN AMRO zijn intrede
gedaan. Uitstekende reactie ABN AMRO, nu de statistieken nog op orde krijgen.....
Oproep aan
Microsoft: audit trail in Windows Live! (27
november 2009)
De minimum variant zou moeten bestaan als een melding van 'last logon' en hierbij een vermelding van datum, tijd en ip-adres. In de uitgebreide variant zou er een historie te zien moeten zijn van logging van de afgelopen maand of week. Behalve de wereldwijd veel gebruikte omgeving van Microsoft MSN, Live en Hotmail omgeving kunnen ook de Nederlandse ISP's een bijdrage leveren aan een meer veilige webomgeving voor hun klanten. Speciaal een dringende oproep voor de veiligheid
van de gebruikers aan het Windows Live Hotmail Product Development Team:
Uiteraard kunnen gedupeerden van een gehackte MSN, Hotmail of Windows Live mailbox contact opnemen met digitaal recherchebureau Unit 10 om de dader te achterhalen of rechtstreeks contact opnemen met Microsoft als er géén interesse is voor de dader(s).
BKR-toetsing bij sollicitatie: onrechtmatig en oneigenlijk (27
september 2009)
Banken voeren, aangezien ze zelf deelnemer zijn
van het onafhankelijke BKR, de toetsing vaak zelf uit, maar mogen dit in feite
niet, aangezien het register een afwijkende doelstelling heeft. Verzekeraars
zijn echter afhankelijk van de sollicitant zelf en zullen deze verzoeken een
zelftoetsing aan te vragen bij de BKR. Weigering op dit punt vormt dan een ook
reden om betreffende sollicitant niet in dienst te nemen.
Links bij dit artikel:
Terwijl de overheid ons doet geloven dat we veilig internetten zelf in de hand hebben dumpen bedrijven massaal en ongevraagd informatie over ons en onze persoonlijke gegevens op Internet. Als u denkt dat dit u alleen overkomt als u daarvoor zelf actief op Internet moet zijn dan heeft u het mis. De marketing machines draaien op volle toeren en opdrachtgevers en IT-afdelingen hebben geen oog voor de informatiebeveiliging, de beveiliging van uw persoonlijke gegevens, uw privacy, terwijl de Wet Bescherming Persoonsgegevens dit wel van de beheerder van de gegevens vereist. Onderstaand treft u het topje van de ijsberg, 3 voorbeelden die Unit 10 de afgelopen week tegenkwam, de websites van een Frans automerk, een rechtsbijstand verzekeraar en de Stichting Loterijverlies. Wie voor onderhoud of controle van zijn/haar auto naar zijn Franse kwaliteitsdealer gaat wordt deze dagen een 'Privilege Pas' aangeboden voor € 39,95 welke recht geeft op een jaar lang periodieke inspecties, APK, vervangen van defecte verlichting buitenzijde, bijvullen van vloeistoffen, ruitreparatie, bandreparatie, vervangende vervoer en meer. U hoeft alleen maar uw mailadres af te geven, handtekening op een schamel formulier te plaatsen en het bedrag af te rekenen. Voorwaarde voor deelname aan de actie is wel dat u uw mailadres afgeeft. Prima, zo houden ze u op de hoogte van alle bijzonderheden rond het Franse merk. Wat u echter niet weet is dat uw gegevens in een database geplaatst wordt die rechtstreeks in verbinding staat met het Internet. Enkele dagen na uw bezoek aan de garage ontvangt u ongevraagd* een bericht een e-mail met daarin een gebruikersnaam en wachtwoord . Aan de voorkant van deze database is een onbeveiligde website (http) beschikbaar die u toegang geeft tot die gegevens en dat niet alleen, uw gebruikersnaam én wachtwoord zijn door iedereen die kan typen of klikken zeer eenvoudig te benaderen en als u denkt dat deze informatie tijdelijk is, dan heeft u het weer mis, alle inloggegevens van de deelnemers blijven online staan.
Contact met medewerkers van het Franse automerk leverde de afgelopen weken geen verbeteringen op in de processen zodat uw gegevens nog steeds onbeveiligd en ongevraagd op Internet terug te vinden zijn. Naam, adres, kenteken van uw auto en de geschiedenis van uw auto staan opgeslagen achter een onbeveiligde website en wie denkt zelf naar de beveiligde omgeving denkt te surfen wordt teleurgesteld vanwege een onbetrouwbaar, ongeldig localhost certificaat en een simpele onafgeschermde mappenstructuur. Een van 's lands grootste verzekeraars op het gebied van rechtsbijstand, zo niet dé grootste, heeft een geavanceerd webportal. Geavanceerd aangezien er vele processen voorafgaan aan de mogelijkheid voor een klant om een verzoek tot bijstand in te dienen en een dossier aan te maken om effectief en efficiënt met een jurist te communiceren. Via een beveiligde website (https) met een Class 3 certificaat krijgt de potentiële rechtsbijstand klant de indruk te maken te hebben met een beveiligde omgeving en doet hier zijn verzoek om een account aan te maken. Als alle gegevens zijn ingevuld ontvangt u een tijdelijk account om een zaak aan te melden, is de zaak middels dit account aangemeld dan kan je een eigen dossier aanmaken, waarvoor een nieuw account gecreëerd wordt dat je toegang geeft tot "Mijn Dossier". Alle communicatie loopt dus over een beveiligde SSL verbinding. Niets aan de hand verwacht je als klant want al je juridische, en dus privé zeer gevoelige informatie, wordt versleuteld uitgewisseld met de rechtsbijstandverzekeraar. Wat u niet weet is dat deze rechtsbijstand verzekeraar echter voor hun processen gebruik maakt van de derde partij die uw gegevens, die u beschikbaar hebt gesteld aan de rechtsbijstandverzekeraar, op een onveilige weblocatie op het Internet heeft geplaatst, die dus voor de hele wereld benaderbaar is via de publieke http poort 80. De enige vorm van beveiliging is een simpele hashwaarde die wordt toegevoegd aan het bestand en zo zijn juridische gegevens van een heel Nederland die een verzoek tot rechtsbijstand hebben ingediend inzichtelijk op de locatie http://[naamverzekeraar].poort80.net/admin/file_index.asp?action=download?file=[hashwaarde_uwbestandnaam]. Na een contact met deze verzekeraar zijn beperkte maatregelen getroffen, of deze maatregelen ook daadwerkelijk betekent dat alle dossiers aan het publieke domein zijn onttrokken is onbekend. Feit is wel dat deze situatie minimaal enkele maanden heeft voortbestaan gezien de cache van zoekmachines. De betrokken derde partij die de data voor deze verzekeraar host bedient meerdere grote klantnamen die zich eveneens zorgen zouden moeten maken. Loterijverlies wordt megastrop
In het geval van Loterijverlies lopen de inmiddels 22.000 webaanmelders niet alleen een groot risico dat hun gegevens onderschept zijn geweest of worden, de website is ook nog eens opgebouwd met een kwetsbaar Content Management Systeem (CMS). De beheerders hebben dikwijls geen idee van de broncode van deze software en daarmee vormt het een blackbox, een zwarte doos waarvan alleen beveiligingsbewuste programmeurs en beveiligingsspecialisten de broncode weten te analyseren. In het geval van Loterijverlies.nl is het in ieder geval duidelijk dat niet de laatste security patches zijn toegepast en dat maakt de website kwetsbaar voor aanvallen van internetcriminelen die het op uw privé en bankgegevens voorzien hebben. NIST heeft onlangs nog een waarschuwing doen uitgaan aangaande het e107 CMS-systeem dat bij de Stichting Loterijverlies in gebruik is en het CVE waarschuwt regelmatig voor lekken in de software. Loterijverlies en vele andere Nederlandse bedrijven moeten direct actie ondernemen en alle webformulieren beter te beveiligen door deze achter een met EV certificaat beveiligde website te plaatsen, dit moet de eindgebruikers meer vertrouwen geven. Ondertussen zullen de eindgebruikers zich verdiepen in Veilig Internetten. Samenvatting Gebruikers: vul alleen een formulier in als u weet waarvoor de informatie gebruikt wordt en vul alleen een webformulier in als u zich op een beveiligde website bevindt en u zeker bent dat u met het juiste bedrijf of instelling contact heeft (slotje en groene balk). Website eigenaren: bied formulieren uitsluitend aan achter een EV-certificaat beveiligde website, laat u website door deskundigen bouwen en laat minimaal één keer per jaar een audit op uw website uitvoeren door security experts! * Het deelnameformulier van het Franse automerk bij de dealer verwijst niet naar enige voorwaarden voor afgifte van uw gegevens en bevat geen disclaimer. Bovendien verstuurd het Franse automerk in één mailbericht zowel gebruikersnaam als wachtwoord, wat zeer ongewenst en ongebruikelijk is in veilige informatie uitwisseling.
Links bij dit artikel:
Gouden
bergen in crisistijd (30 januari 2009) Per jaar worden er wereldwijd duizenden mensen voor honderden miljoenen euro’s gedupeerd door West-Afrikaanse fraudebendes. In de loop der jaren hebben de daders zich ogenschijnlijk onbeperkt in Nederland kunnen vestigen en momenteel blijkt Nederland een van de belangrijkste landen van waaruit zij hun fraudepraktijken, beter bekend als Nigeriaanse 419-fraude, naar het betreffende artikel in het Nigeriaanse wetboek van strafrecht, uitvoeren. Ook niet-Nigerianen nemen deel aan dit soort fraude, zoals Russische en Oekraïense bendes. De kern van deze fraude ligt in het feit dat het slachtoffer gouden bergen worden beloofd als hij eerst (relatief) kleine onkosten wil voorschieten.
Unit 10 adviseert alvast de Nederlandse opsporingsdiensten een 419 categorie toe te voegen aan Meldpunt Cybercrime, zoals de politie van Queensland in Australië reeds heeft gedaan met deze website. Het is uiteraard wel wenselijk dat bezoekers van de Nederlandse variant de authenticiteit kunnen controleren en bovendien moet de website minimaal beveiligde zijn met HTTPS-protocol, voorzien van SSL en certificaten. Voor specifieke informatie, aangifte verwijzing en opsturen van e-mail (header en body) kunt u terecht bij het 'Casus Apollo' van de Financial Intelligence Unit/Dienst IPOL van het KLPD via de e-mail WACN@klpd.politie.nl en plaats in het onderwerp van de e-mail 'APOLLO - NO LOSS' en sluit eventueel een 'header en body' in van een 419 scam e-mail. Bel of stuur een brief: Korps Landelijke
Politiediensten
Links bij dit artikel: Draadloze DECT
telefoons onveilig! (27 januari 2009)
Bijna iedereen in Nederland heeft een draadloze digitale DECT
telefoon. Verkopers en fabrikanten doen ons geloven dat het radiosignaal
versluierd is en dus niet mee te luisteren is voor bijvoorbeeld
scannerluisteraars. Heel Duitsland staat al op zijn kop, nu Nederland nog. Nederland, wordt wakker! De twee meest opmerkelijke bevindingen; onderzoekers van Dedected.org gaven in hun presentatie aan dat diverse DECT toestellen standaard géén encryptie gebruiken om een gesprek tussen de handheld en het basisstation te versleutelen, terwijl dit type toestel door elke verkoper en fabrikant juist wordt aangeprezen vanwege het niet afluisterbaar zijn. Met een eenvoudig PCMCIA kaartje COM-ON-AIR type III van amper € 25,= en aangepaste drivers kan je het digitale signaal ontvangen op een Linux-laptop en vervolgens alle gesprekken in een straal van enkele honderden meters meeluisteren! De onderzoekers hebben tevens een variant bedacht op de IMSI-catcher, een apparaat dat in zeer uitzonderlijke gevallen als gijzelingen, kapingen en uitzonderlijke overvallen door opsporingsinstanties van de overheid wordt ingezet* om een GSM-mast te simuleren en hiermee criminelen te lokaliseren en af te luisteren. In het geval van een DECT telefoon is het de onderzoekers gelukt om met behulp van een Fritzbox of de eerder genoemde PCMCIA kaart, waarvan het zendvermogen is opgewaardeerd, een basisstation te simuleren en het radiosignaal tussen het oorspronkelijke basisstation en de handheld via dit nep-basisstation te routeren. De handheld checkt namelijk niet de authenticiteit van het basisstation waar hij verbinding mee heeft, mits het RFPI (de naam van het basisstation) maar overeenkomt. Als je bovendien met dit nep-basisstation vervolgens het commando "no encryption" meestuurt schakelt het handtoestel automatisch over op geen encryptie en kan je het gesprek opnemen in PCAP formaat en later afspelen. DECT is hiermee dus als het ware een "connection less" protocol en controleert niet of de identiteit van het basisstation overeenkomt met hetgeen de handtoestel verwacht.
Sinds deze bevindingen publiekelijk bekend zijn is er een run
ontstaan op de COM-ON-AIR kaarten in Duitsland en zijn de PC-kaarten volgens
deze berichten uitverkocht. Dit geeft onmiddellijk het risico aan, de
investering is laag en de inspanning minimaal. Ondanks dat het in Nederland
verboden is om inspanningen te verrichten om versleuteld radioverkeer
meeluisterbaar te krijgen, zoals omschreven in
artikel
139c Wetboek van Strafrecht zullen velen niet schromen deze wet te
negeren. Loop geen risico! Vermijd per direct uw DECT telefoon en gebruik
alleen een telefoon die met een kabel naar uw aansluiting van het openbaar
telefoonnet loopt. Denk hierbij aan uw vertrouwelijke gesprekken of gevoelige
informatie die u intoets via uw telefoon, zoals pincode en alarmcode.
Links bij dit artikel:
Terwijl het GOVCERT afgelopen woensdag, 14 januari 2008, een rapport uitbracht over de zwakheden van MD5 hash in X.509 PKI certificaten en aangeeft dat is Microsoft is van mening dat het SSL-lek geen groot gevaar vormt. De softwaregigant schrijft op zijn website: “The MD5 algorithm had previously shown a vulnerability, but a practical attack had not yet been demonstrated.” vraagt Unit 10 zich af hoelang het zal duren totdat het Nederlandse, en dus het wereldwijde, internetbankieren echt in de problemen raakt. De factsheet van GOVCERT volgt op een presentatie van een groep onderzoekers op de jaarlijkse terugkerende beveiligingsconferentie 'Chaos Communication Congress' op 30 december 2008 in Berlijn. Tijdens de presentatie werd in de praktijk aangetoond dat de 'Public Key Infrastructure' (PKI) van het internet enkele zeer zwakke plekken heeft. Zij hebben aangetoond dat ze erin geslaagd zijn om een frauduleus certificaat te creëren dat door alle gangbare webbrowsers wordt vertrouwd. De Nederlanders Marc Stevens, verbonden aan het Centrum Wiskunde & Informatica in Amsterdam, en Benne de Weger van de Technische Universiteit Eindhoven, maakten deel uit van het onderzoeksteam. De meeste beveiligde websites die u gebruikt voor het internetbankieren maken gebruik van een hash mechanisme de uit dezelfde familie van 'PKCS #1 Version 1.5 signature algorithmes'. In de chain van deze bankcertificaten wordt in het in het het root certificaat, de Public Primary Certification Authority, de MD2 hash functie gebruikt. Het gaat hier om grote bankennamen als ING Bank, Rabobank en ABN-AMRO
Banken dienen dus in de ogen van Unit 10 haast te maken met het uitfaseren van certificaten die middels PKCS #1 MD2 met RSA-versleuteling gebruiken in hun 'Public Primary Certification Authority'. Voor u als gebruiker van een beveiligde website (https) dient u er verstandig aan door gebruik te maken van FireFox met als extra opties de add-ons SSL Blacklist (voor MD5 identificatie) en Perspectives (DNS checking en MD2 gerelateerd).
Waarschuwing: Fraude met NL domeinnamen! (23
december 2008)
Op de site staan logo’s van de Kamer van Koophandel en de Belastingdienst. Navraag bij de Kamer van Koophandel en de Belastingdienst leert dat zij niets van doen te hebben met een 'webtoeslag' op .nl domeinen hebben nadrukkelijk laten weten niet bij coweto.nl betrokken zijn, ondanks het feit dat dit op de website wel wordt gesuggereerd. De Kamer van Koophandel zal coweto.nl dan ook sommeren het KvK-logo van de website te verwijderen. De teksten op de website komen voor een argeloze bezoeker behoorlijk betrouwbaar over, zoals een tekst over de te betalen toeslag en de verwijzing naar een wetsartikel. De betalingen, waar het allemaal om te doen is kunnen via iDeal verricht worden. Ook het inloggen op de met SSL-certificaat (actief sinds 22-11-2008) beveiligde website van Coweto moet blijkbaar vertrouwen uitstralen. Uit nevenstaand screenhot van een betaalopdracht valt op te maken dat er nog niet veel slachtoffers te betreuren zijn op moment van deze nieuwspublicatie. De website is vroegtijdig ontdekt en er lijken nog geen e-mailberichten te zijn verstuurd die naar de website verwijzen!
Het is een nieuw fenomeen in Nederland dat op deze wijze getracht wordt onschuldige domeinnaamhouders geld afhandig te maken. De methode lijkt op de bekende spookfacturen die per fax verstuurd werden in de jaren negentig en meer recent op de KvK nepfacturen. Coweto zou volgens de registers gevestigd zijn te midden van autosloperijen en schimmige pandjes aan de Rotterdamse Titaniumstraat, niet echt een locatie voor een bedrijf dat op bonafide toeslagen op uw domeinregistratie zou innen, u bent hierbij dus gewaarschuwd! Dubieuze rol van de hostingprovider Op de betrokken webserver van coweto.nl draaien nog 30 andere websites, zoals een bekend Hilversums veilighuis en een reisburo van een gerenommeerde Nederlandse luchtvaartmaatschappij. Het lijkt er dus op dat het domein coweto.nl de enige is met met kwade opzet.
Bovendien heeft deze hostingprovider naast zijn hostingbedrijf ook nog activiteiten met hypotheken en beweert de goedkoopste hypotheek verstrekker van het land te zijn, dus óók werk aan de winkel voor de AFM (Autoriteit Financiële Markten). Deze geldvriend B.V. staat namelijk NIET geregistreerd bij de AFM en het ontbreekt dan ook aan een waarschuwing van de AFM. Ook op deze website prijken logo's die vertrouwen zouden moeten uitstralen, zo is er het (oude) logo zichtbaar van het 'Klachteninstituut Verzekeringen', maar dit bedrijf staat helemaal niet geregistreerd bij het Klachteninstituut Financiële Dienstverlening (Kifid). Tevens is op betreffende website een logo van de SER aanwezig, waarbij de doelstelling voor het plaatsen van dit logo volstrekt onduidelijk is. De werkzaamheden van de Sociaal-Economische Raad hebben geen betrekking op het publieke domein van financiële dienstverleners. Wat is er toch misgegaan met deze 27-jarige ondernemer die zijn jeugd doorbracht in Eibergen en Hengelo? Het is dan ook sterk de vraag of deze hostingprovider zich aan de gedragscode 'Notice-and-take-down' zal houden. De code beschrijft een procedure voor het omgaan met meldingen van onrechtmatige sites op Internet. Internetbedrijven die constateren dat de melding inderdaad duidelijk op illegale content betrekking heeft, moeten de betreffende site 'onverwijld' offline halen. Dubbel slecht voor de hostingbranche, zo blijkt deze hostingprovider aangesloten bij het kwaliteitsmerk NIC1 en ook vanuit deze organisatie de gedragsregels aan zijn laars te lappen. Tijd voor een integrale aanpak! Deelnemers en domeinnaamhouders die benaderd worden door coweto.nl, wordt aangeraden dit te melden bij het landelijk meldpunt voor advertentie- en acquisitiefraude, fraudemeldpunt.nl of contact te zoeken met Unit 10. Bellen kan tussen 13.00-16.00 uur via 055-5059780, het SAF is tussen kerst en oudjaar beperkt telefonisch bereikbaar. Update 25 december 2008: de betrokken website coweto.nl is inmiddels offline gehaald.
Links:
P2P Marshal verzamelt
efficiënt digitaal bewijs (1 mei 2008)
Het gebruik van peer-to-peer (P2P) netwerken is populair bij jong en oud om MP3 bestanden uit te wisselen. Niet alleen bij onschuldige gebruikers is deze software populair, criminelen die zich bezig houden met kinderporno, identiteit diefstal en financiële fraude maken er gretig gebruik van. Met het gebruik van P2P-netwerken als Bit-torrent, Utorrent, LimeWire, Ares en Azureus in combinatie met open proxy-servers en het gebruik van stenografie waant de cybercrimineel zich in anonimiteit. Als een verdachte eenmaal in beeld is en zijn of haar computer onderwerp van onderzoek is, vormt het handmatig verzamelen en onderzoeken van gedownloade P2P-bestanden, op een harde schijf van de verdachte, een erg intensieve en tijdrovende bezigheid.
P2P
Marshal is met steun van van het Amerikaanse 'National
Institute of Justice' ontwikkeld en is inmiddels ingezet bij lopende
onderzoeken van diverse Amerikaanse opsporingsdiensten. Behalve voor
waarheidsvinding in digitale onderzoeken kan P2P Marshal ook uitstekend ingezet
worden om een compliance regeling van een onderneming te toetsen. Een bedrijf
waar het gebruik van peer-to-peer software verboden is kan met P2P Marshal op
naleving hiervan controleren. P2P Marshal is eenvoudig te downloaden en
bovendien voor overheidsdiensten gratis. Een uitgebreide analyse van deze nieuwe
tool is terug te vinden op de website van
Digital Forensic Research Workshop (DFRWS). Virussen lijken langzaam uit te sterven en een
nieuw fenomeen dient zich aan; de laatste week zijn honderduizenden websites
die gehost worden op Microsoft Internet Information Server (IIS) geïnfecteerd
met kwaadaardige code (malware). Wereldwijd staat de teller op 546.000 websites
en in Nederland zijn dat inmiddels ruim 3.700 websites die de kwaadaardige code
bevatten. De kwaadaardige code openbaart zich niet alleen op de betreffende
websites, maar zorgt ook voor een gevaarlijke bijwerking in de vorm van cross
site scripting (XSS) vanuit de Google cache. Dit geeft gelijk een geheim prijs
van de nieuwe cybercrime ontwikkeling die steeds meer terrein wint:
Google hacking. Chinese cybercriminelen blijken in staat om middels
scripting de Google zoekmachine te gebruiken om honderduizenden websites te
infecteren. Deze uiterst geraffineerde methode van automatische infectie lijkt
erg lucratief en zal door cybercriminelen naar verwachting de komende tijd
alleen maar toenemen. Deze nieuwe aanval leek eerder mogelijk het
gevolg van nog niet opgelost lek in Microsoft IIS en staat bekend als
KB951306.
Microsoft heeft hier inmiddels wel een work-around voor, maar nog geen
definitieve patch. De kwaadaardige code
wordt middels SQL Injection in de onderliggende SQL-databases van deze websites
geplaatst. De Chinese hackers misbruiken in dit geval Microsoft IIS en SQL
aangezien deze meervoudige commando's toestaan in één enkel invoerveld. In
principe is zijn niet alleen Microsoft producten vatbaar, de Microsoft producten
zijn alleen eenvoudiger te misbruiken. Een argeloze gebruiker die één van deze websites bezoekt stuurt voor
hij/zij er erg in heeft al zijn/haar wachtwoorden naar een Chinees botnet. De
websites zelf zijn niet verdacht of van criminele inslag, in tegendeel
het betreft hier gerenomeerde namen als Aeroflot, DNV, United Nations, UK Civil
Services etc. etc. Voordat u de details doorleest of verder surft is het raadzaam om in
ieder geval
maatregelen te treffen.
Webmaster die gebruik maken van Microsoft IIS zouden
hiermee
aan de slag kunnen of pak het
rigoureus aan. Deze websites vertonen een overeenkomst, zij
draaien namelijk allemaal op IIS en zijn herkenbaar aan in de URL aan de
extensies *.asp en *.aspx. De geïnfecteerde IIS servers vertonen telkens
onderstaande gelijkenis in de logfiles, hierbij gaat het om de vetgedrukte code: In de broncode van de webpagina's is de volgende
code '1.js' terug te vinden, waarbij nihaorr1.com ook voorkomt als aspder.com,
nmidahena.com of 414151.com: Een argeloze bezoeker van een geïnfecteerde
website raakt besmet doordat, als javascript in de webbrowser aanstaat, het
bestand 1.js geactiveerd wordt van één van de cybercrime websites:
nihaorr1.com, aspder.com, nmidahena.com of 414151.com. Onderstaand een
voorbeeld dat uitgaat van nihaorr.com http;//www.nihaorr1.com/1.js opent een
iFrame naar http;//www.nihaorr1.com/1.htm http;//www.nihaorr1.com/1.htm bevat
gevaarlijke VBScript en brengt je naar de
volgende URL's middels een iFrame: http;//www.nihaorr1.com/Real.gif -
Is géén plaatje - RealPlayer exploit http;//www.nihaorr1.com/Ajax.htm
- MDAC Exploit http;//www.nihaorr1.com/Ms07055.htm -
File Not Found (404) http;//count34.51yes.com/click.aspx?id=345202594&logo=7
- Counter http;//gg.haoliuliang.net/wmwm/a014.js Een succesvolle aanval van één van de
bovenstaande links resulteert in het downloaden van: De MD5 waarde:
4b913be127d648373e511974351ff04e Deze malware zorgt ervoor dat wachtwoorden die in
Internet Explorer worden ingetypt worden doorgestuurd van je locale poort 1050
naar IP adres 61.188.39.214 op poort 2034. Deze informatie wordt versleuteld
doorgestuurd naar dit Chinese botnet, maar bevat een eenvoudige sleutel en is vrij eenvoudig leesbaar te
maken. Een zeer ongewenste situatie dus! Als PC gebruiker met een Internet Explorer
schakelt u Javascript uit, dit heeft uiteraard gevolgen voor het bezoeken van
sommige websites, daarom is het beter om Javascript gecontroleerd aan en uit te
schakelen, dit doet u door
Firefox te installeren en de
add-on Noscript
en de
add-on Adblock Plus te
installeren. Hierbij staat Javascript standaard uit en kunt u het alleen
aanzetten per domein als u het écht nodig heeft. Geavanceerde gebruikers met een
netwerk en een firewall of een IDS doen er goed aan de volgende adressen te
blokkeren: 24.28.193.9
Links:
United States Certs
Internetbankieren: gevaarlijke nieuwe Bank
Trojans werken onzichtbaar!
(22 april 2007) Nagenoeg alle Nederlandse banken maken voor de
beveiliging van de internettransacties gebruik van de Two-Factor-Authentication
(T-FA), een methode waarbij de klant van de bank enerzijds iets moet weten,
bijvoorbeeld een password en anderzijds iets moet hebben, bijvoorbeeld een via
een ander kanaal aangeleverde code die moet worden ingetoetst om toegang of een
transactie te authenticeren. Met de komst van de nieuwe generatie Banktrojans
wordt duidelijk waarom de Two-Factor-Authentication niet meer veilig is.
Cybercriminelen besmetten via botnets (gecompromitteerde computers) en pharming
(gemanipuleerde internetadres verwijzingen naar criminelen websites) hun doelen
met een Trojan die in deze nieuwe situatie geen informatie van uw PC onttrekt of
uw PC beschadigd, maar op subtiele wijze op de achtergrond actief blijft totdat
u met uw browser naar een internetadres gaat waar het woord 'bank' in voorkomt.
U logt in bij uw bank om een betaling te verrichten, u typt het rekeningnummer
van uw gasbedrijf, vult de plaatsnaam in, typt het bedrag van € 200,= en zet de
betaling klaar voor verzending. Als u al uw betalingen heeft klaargezet zult u
de betalingen in één keer moeten authenticeren d.m.v. het intoetsen van een code
die u terugkrijgt van uw pinpas e-dentifier of via het SMS-bericht dat u op uw
mobiele telefoon ontvangen heeft van uw bank. Niets aan de hand zult u denken en
zal ook de bank denken... Toch hebben cybercriminelen het bedrag dat voor
het bovenstaande voorbeeld voor het gasbedrijf bestemd was naar een
rekeningnummer overgemaakt op een exotisch eiland. Tussen het klaarzetten voor
verzenden en het daadwerkelijke verzenden heeft de Trojan van de cybercrimineel
namelijk op de achtergrond het rekeningnummer met een listige kunstgreep
aangepast, Bzub technieken worden toegepast. Geen plundering van uw rekening, maar een subtiele wijziging van één
van uw betalingen. Het probleem is dat bijna niemand nogmaals de rekeningnummers
controleert voordat men de opdracht daadwerkelijk verzendt. Bij de iets slimmere Trojan heeft dit ook geen zin en wordt dat ook niet ontdekt omdat het
rekeningnummer van de cybercrimineel in dat geval alleen in de broncode van de
bankpagina is terug te vinden. De sessie met de bank wordt dus wel
gecontroleerd, maar de inhoud van de sessie niet. De banken zullen hun beveiligingsbeleid met
betrekking tot internetbankieren moeten analyseren en aanpassen om deze nieuwe
opmars van Trojans te stoppen. Eén van de oplossingen zou kunnen zijn dat de
unieke gegevens van een betaling mede worden versleuteld. Te denken valt aan het
genereren van een hashwaarde over alle rekeningnummers en bedragen van de
betalingen in een sessie en deze hashwaarde onderdeel te laten zijn van de
berekening van de codes die onderdeel uitmaken van (tan)code die u gebruikt voor
het verzenden van de transactie naar de bank. Het advies. Noot: speciale dank aan Roel Schouwenberg van
Kaspersky Lab.
Computerbeveiliging: U bent de zwakste schakel!
(2 april 2007)
De nepmail van 22 maart jongstleden die bestemd
was voor ABN-AMRO klanten heeft toch enkele
slachtoffers gemaakt die hun bankrekening geplunderd zagen worden.
Ondanks dat de bank de schade heeft vergoed aan haar klanten en op dit moment de
mogelijkheid om spoedoverboekingen via het Internet te plegen heeft geblokkeerd
blijft het oppassen. Het bleek voor de cybercriminelen kinderlijk eenvoudig uw
de virusscanner, anti-spamfilter en firewall te omzeilen, want de gedupeerde
klikte op het mailtje waardoor er een virusvrij programma geactiveerd werd
waarmee o.a. tancodes werden afgeluisterd en vervolgens doorgestuurd naar de
cybercriminelen. ABN-AMRO heeft aangifte gedaan bij de politie, maar of dat een
zinvolle actie is valt nog maar af te wachten; deze malware connectie eindigde
ergens in Rusland. Vorige week was het weer het echter alweer raak
met een Nederlandstalige 'casinospam' spamrun. Deze casinomail bevatte geen plaatjes, malware
of virus, maar nodigde u, in slecht grammaticaal Nederlands, uit om naar de website
royalseurocasino.org te gaan. En wie wil er geen gokje wagen met een
bonus van 300%? Eenmaal aangekomen op de website krijgt u onderstaande legitiem
ogende website te zien waar u zelfs met uw Visa of Mastercard kunt afrekenen. Unit 10 heeft
een kijkje onder de motorkap genomen op deze website. Eén van de eerste stappen
die een Nederlandse bezoeker zal doen is op de Nederlandse vlag klikken in de
rechterbovenhoek. Als u ook had gekozen voor die stap was u direct besmet. Elke
volgende klik die u na binnenkomst op deze website waagt installeert direct het
programma 'SetupCasinoRoyal.exe'. Dit
programma heeft absoluut niet de intentie om u een gokje te laten wagen, maar
zal er ongetwijfeld voor zorgen dat uw toetsaanslagen worden vastgelegd en
doorgestuurd naar één of andere website om uw wachtwoord, bankrekeningnummers of
creditcard gegevens te ontfutselen en direct op hetzelfde moment, aan de andere
kant van de wereld uw identiteit te misbruiken. Dit programma wat op uw computer
geïnstalleerd wordt bevat geen virus, het legt alleen uw toetsaanslagen vast en
stuurt die door, dit kan heel legitiem, immers 90% van de Windows XP gebruikers
hebben wel een firewall aan staan, maar de Windows Firewall laat al het verkeer
van binnen naar buiten door! Update 23 april 2007:
de door Unit 10 gesignaleerde e-mail is doorgestuurd naar virusanalist Roel
Schouwenberg van Kasperky Lab voor nader onderzoek, Kaspersky heeft de bijlage
van de mail toegevoegd in de virusencyclopedie als
'not-a-virus:AdWare.Win32.Casino.ai.' Het advies: installeer uiteraard een virusscanner, anti-spamfilter, een firewall die óók het verkeer van binnen naar buiten filtert, laat uw mailprogramma automatisch meegestuurde programma's in een mailbericht blokkeren en tel tot 5 voordat u kiest om op iets onbekends te klikken of beter gezegd klik beslist niet op iets waarvan u de herkomst of afzender niet kent!
Details van bovenstaande website waar de mail naar verwijst Er wordt een banner opgehaald op de locatie: "scasino.com/cgi-bin/SwissInstaller.sit" en standaard scripting van de hosts op:
Via scasino.com valt een heel netwerk van domeinen en soortgelijke casino websites bloot te leggen, zoals:
Een aangetroffen bestand 'SetupCasinoRoyal.exe'
op royalseurocasino.org heeft de volgende hashes: Een aangetroffen bestand 'SetupCasino.exe' op
scasino.com heeft de volgende hashes: Het gaat te ver om alle details hier verder te
publiceren, maar neem gerust
contact
op indien uw interesse gewekt is. Details van het spam e-mailbericht Onderstaande afzender, is een z.g.n. lekke doos, ofwel een (mail)server die niet voorzien is van de laatste updates en/of een server waarop het herversturen van mail mogelijk is. De relayfunctie staat open voor iedereen die er maar gebruik van wil maken. De eigenaar is zich hiervan of niet bewust of maakt zich er niet druk om.
Details van de nepmail voor ABN-AMRO klanten
(22 maart 2007) Nederland is afgelopen nacht geconfronteerd met
een 2de golf van phishingmail/nepmail die bedoeld zal zijn voor klanten van ABN
Amro. Deze nepmail is voorzien van logo's en banners zoals ABN Amro die
gebruikt. De woordkeuze en grammatica in de nepmail is echter van het niveau van
een slecht vertaalprogramma. De nepmail zou volgens de tekst een bijlage moeten
bevatten met de naam "ms_ssl3_upd.exe", dit programma zou volgens de
cybercriminelen een opwaardering moeten bevatten dat je browser
migreert naar de
nieuwe beveiligde SSL 3.0 standaard; de cybercriminelen hebben niet meer dan een slimme naam
gekozen. De werkelijke bijlage, "351.exe" of een
3 cijferige variant, is echter het gevaar en moet dan ook niet worden geopend, het bevat Tojan.Spy W32/Agent.QY, een variant van de Banker familie,
Trojan-Spy.Win32.Banker.cmb.
Voor onderzoekers naar de Trojan zijn wellicht de door Unit 10 gevonden hashwaardes behulpzaam voor het onderzoek. Een aangetroffen bestand "928.exe" heeft de volgende hashes: Het advies mag duidelijk zijn: update uw virusscanner, blokkeer in uw mailprogramma de mogelijkheid om *.exe programma's te openen en zorg voor de laatste updates van uw besturingssysteem en onthoud dat uw bank u nooit per mail zal benaderen over uw rekeningnummer, wachtwoorden of beveiliging! Secure Socket Layer 3.0, SSL3, waaraan gerefereerd wordt in de phishing mail is een nieuwe standaard die moet leiden tot veiligere verbindingen o.a. met uw bank. Voor dat het echter zover is zullen technologische bedrijven en de media u uitgebreid informeren, mocht u niet willen wachten, dan is er meer informatie te vinden op www.evsslcertificate.com of www.cabforum.org. Update 29 maart 2007: Naar aanleiding van de frauduleuze ABN-AMRO e-mails die vorige week zijn uitgestuurd door internetcriminelen heeft Kaspersky een oplossing ter beschikking gesteld voor geïnfecteerde gebruikers. Kaspersky Lab is producent van beveiligingssoftware. Detail van een e-mail header:
Nederlandse spammer aangepakt, maar betaald boete van rente... (2 februari 2007) Het college van OPTA, de Onafhankelijke Post en Telecommunicatie Autoriteit, heeft een boete van 75.000 euro opgelegd aan een Nederlandse spammer uit Noord-Holland. Deze privépersoon verstuurde ongevraagde elektronische berichten aan consumenten. OPTA heeft bij de vaststelling van de hoogte van de boete een aantal factoren meegewogen. Ten eerste het aantal spamberichten: deze persoon heeft minimaal 9 miljard spammails verstuurd. Daarnaast is met deze spam minimaal 52.000 dollar (ruim 40.000 euro) verdiend. Een andere verzwarende factor is het feit dat deze persoon gebruik heeft gemaakt van honderden zogeheten ‘proxies’: dit zijn computers van argeloze eindgebruikers, die als tussenstation worden gebruikt bij spamverzendingen. Hiermee wist de spammer zijn werkelijke identiteit te verhullen. Het verzenden van ongevraagde (reclame)e-mail aan privépersonen is sinds 19 mei 2004 verboden. De spammer maakte gebruik van lijsten met e-mailadressen van onbekende herkomst, deze lijsten bevatte ook e-mailadressen van privépersonen. Ook zijn zogeheten ‘dictionary attacks’ ingezet: e-mailadressen die gegenereerd zijn op basis van willekeurige letter- en cijfercombinaties. Artikel 11.7 van de Telecommunicatiewet (het “spamverbod”) schrijft voor dat een verzender toestemming moet hebben van de ontvanger, voordat zij reclame per e-mail verstuurt. Ook moet uit de e-mail duidelijk blijken wat de identiteit van de verzender is en waar de ontvanger zich kan afmelden voor toekomstige e-mails. Opta heeft onder meer hulp gehad van softwarefabrikant Microsoft. Volgens Opta-voorzitter Chris Fonteijn is het voor een 'effectieve bestrijding van spam belangrijk dat overheid en bedrijfsleven de handen ineenslaan'. De opgelegde boete van 75.000 euro lijkt aan de lage kant; bij het versturen van 9 miljard ongevraagde commerciële advertenties waarop 0,001% respondeert met een gemiddelde verkoopwaarde van 15 euro levert al snel een omzet van 1.350.000 euro! De beboete spammer uit Noord-Holland heeft bij deze uitspraak waarschijnlijk slechts licht de wenkbrauwen gefronst. De Opta heeft op dit moment nog vier spammers op de korrel, hopelijk berekent de OPTA in de toekomst de boetes iets reëler. Aanvullende Tip van Unit 10: bescherm uzelf tegen SPAM, download het door Unit 10 aanbevolen gratis antispam programma van SpamExperts. Blijft u last hebben van Nederlandse SPAM, meldt dit dan in ieder geval z.s.m. op Spamklacht.nl of neem contact op met Unit 10.
Rathenau Instituut: Sneller verdacht in digitale opsporing (1 februari 2007) Donderdag 1 februari verscheen het boek "Van privacyparadijs tot controlestaat? Misdaad- en terreurbestrijding in Nederland aan het begin van de 21e eeuw", het resultaat van een studie naar de heikele afweging tussen privacy en veiligheid.Dankzij deze studie is er in Nederland voor het eerst aandacht voor het totaalbeeld van de afzonderlijke veiligheidsmaatregelen. Hoe grijpen ze op elkaar in? Welke prijs betalen we ervoor als maatschappij en is het die prijs waard? Want hoewel burgers bereid lijken om hun privacy op te geven voor meer veiligheid, hebben de meeste mensen geen notie welke maatregelen de overheid neemt uit naam van hun veiligheid, laat staan dat ze het effect daarvan op hun privacy kunnen overzien. Steeds vaker raken onschuldige burgers betrokken
bij opsporingsonderzoeken zonder dat er een concrete verdenking bestaat. Dit
komt door de toenemende digitalisering van databestanden, die steeds makkelijker
ontsloten, gekoppeld en geanalyseerd kunnen worden, zo blijkt uit een onderzoek
naar de afweging tussen privacy en veiligheid. Het Rathenau Instituut stimuleert publiek debat en politieke oordeelsvorming over maatschappelijke,ethische en politieke effecten van moderne wetenschap en technologie. (bron: rathenau.nl)
|
|
Copyright © 2006-2012. Unit 10, Digitaal Recherchebureau. |