image

Hacker laat BP geheime informatie lekken

maandag 2 augustus 2010, 15:58 door Redactie, 7 reacties

Via slechts twee telefoontjes is het een hacker gelukt om te achterhalen welke laptops, besturingssystemen, virusscanners en virtual private network software BP gebruikt. De telefoongesprekken waren onderdeel van een 'social engineering' wedstrijd tijdens hackerconferentie DefCon. Naast BP werden ook Shell, Apple, Google, Microsoft, Cisco Systems, Proctor en Gamble, Pepsi, Coca-Cola en Ford gebeld. Van de tientallen telefoontjes die de bedrijven kregen te verwerken, wilden slechts die van de slachtoffers niet meewerken.

Josh Michaels deed zich voor als een BP-werknemer in Louisiana die klachten naar aanleiding van het olielek in de Golf van Mexico moest verwerken. Hij had 25 minuten om het bedrijf te bellen en de benodigde informatie te verkrijgen. Naast informatie over de gebruikte laptops en software, wist Mchaels zijn slachtoffer ook de website Social-Engineer.org te laten bezoeken, wat hem bonuspunten opleverde.

FBI
Informatie zoals browser, gebruikte Adobe versie of wie het afval ophaalt zijn interessant voor een aanvaller. "Als we kwaadaardige hackers waren geweest, hadden we ze naar een website met een kwaadaardig bestand kunnen sturen, dat de persoon in kwestie waarschijnlijk had gedownload", aldus Chris Hadnagy van Offensive Security, organisator van de wedstrijd.

De wedstrijd zorgde voor zorgen bij de FBI en financiële instellingen, ook al waren de regels duidelijk dat er geen gevoelige informatie mocht worden gevraagd.

Reacties (7)
02-08-2010, 19:23 door Rene V
Hacker laat BP geheime informatie lekken

ook al waren de regels duidelijk dat er geen gevoelige informatie mocht worden gevraagd.

Is gevoelige info juist niet "geheime" info?

Kan me niet voorstellen dat het "geheim" is dat mensen weten welke laptops/software/beveiligingssoftware BP gebruikt. Als hacker heb je wellicht wel wat aan deze info, maar om nu zo ver te gaan om te zeggen dat het "geheime" info is?

Ik zou zelf ook achter deze info kunnen komen als ik met BP zou bellen en ik ben niet eens een hacker. ^^

De echt gevoelige info mocht niet om gevraagd worden en dat lijkt mij nu juist de info om zo'n hack succesvol te maken.


Toen ik de kop las hoopte ik eigenlijk meer dat een hacker erin was geslaagd om BP op zodanige wijze te hacken dat bepaalde info die BP achterwege heeft gelaten voor het grote publiek deze toch voor een ieder zichtbaar zou zijn.
Jammer genoeg was dit niet het geval.
02-08-2010, 21:30 door Anoniem
Door René V:
Hacker laat BP geheime informatie lekken

Toen ik de kop las hoopte ik eigenlijk meer dat een hacker erin was geslaagd om BP op zodanige wijze te hacken dat bepaalde info die BP achterwege heeft gelaten voor het grote publiek deze toch voor een ieder zichtbaar zou zijn.
Jammer genoeg was dit niet het geval.

Misschien niet, maar het grootste veiligheidsgat is nog altijd de mens. Toch mooi om te zien hoeveel je in 25 minuten los kunt peuteren!
02-08-2010, 22:31 door Anoniem

Ik zou zelf ook achter deze info kunnen komen als ik met BP zou bellen en ik ben niet eens een hacker. ^^


Dat is precies het punt wat ze maken hiermee, het is niet bedoeld om security mensen te verbazen, meer om een gewoon persoon te laten zien dat dit kan :)
03-08-2010, 02:55 door Jachra
Door René V:
Hacker laat BP geheime informatie lekken

ook al waren de regels duidelijk dat er geen gevoelige informatie mocht worden gevraagd.

Is gevoelige info juist niet "geheime" info?

Niet per definitie. Zoals bekend wil menig bedrijf natuurlijk niet zijn gehele netwerkstructuur aan de grote klok hangen zodat men gemakkelijk alle in's en out weten en zo gemakkelijker gevoelige informatie stelen. Maar deze informatie die nu gevonden wordt, had men ook gewoon kunnen vinden door de vacatures door te spitten.

Dus ter info:
1500+ virtual and physical servers
Solaris Zones, Solaris 10 X86, VMWare ESX, Citrix, Oracle and SQLServer, Windows
IP telephony (ITS.Netrix plus Cisco IP Telephony)
A range of computing platforms: desktops, laptops, tablets, PDAs and mobile devices
MS Office suite and Sharepoint (also usage of VBA)
Microsoft Windows XP Professional, Windows Networking
SAP based systems (entire Net-Weaver suite)
Siebel, Peoplesoft, Clarify
BoKS/Keon and RSA Tokens
Veritas Volume Manager
Sunscreen, Apache
EcoTools and Sitescope
03-08-2010, 09:07 door Anoniem
Hiervoor hoef je niet zozeer een hacker te zijn maar eerder een ster in communicatie. Vaak gaan die twee zaken niet samen ;)
03-08-2010, 11:09 door Anoniem
"Michaels was also able to trick the employee into visiting Social-Engineer.org, a feat that won the contestant extra points."

Deze maakt het verhaal gewoon af ...

Geniaal, blijven doen, dit soort acties verhoogd awereness meer dan je kan voorstellen.

Moest traditionele media het verhaal nu ook eens oppikken ...
04-08-2010, 18:07 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.