Computercriminelen hebben een cross-site scripting lek in de website van een Italiaanse bank gebruikt om de logingegevens van klanten te stelen, wat ondanks de aanwezigheid van SSL gewoon mogelijk was. De oplichters hebben de afgelopen dagen massaal phishing e-mails verstuurd met een geprepareerde URL die een vervalst formulier op de loginpagina van de bank injecteerde.
De kwetsbare bankpagina wordt over een geldig SSL certificaat aangeboden. Toch is het de criminelen gelukt om een IFRAME op de loginpagina te plaatsen, die een aangepast loginvenster van een server in Taiwan laadt.
"Deze aanval bewijst de ernst van cross-site scripting lekken op banksites. Het laat zien dat veiligheid niet gegarandeerd wordt door de aanwezigheid van 'https' aan het begin van een URL, of te controleren of de adresbalk wel de juiste domeinnaam bevat", zegt Paul Mutton van Netcraft. Volgens Mutton ondermijnt cross-site scripting het doel van SSL certificaten, omdat het ook mogelijk is om een kwaadaardige payload via de GET parameter aan te bieden. Ook in dit geval zou het gouden slotje gewoon getoond worden.
Deze posting is gelocked. Reageren is niet meer mogelijk.