Roemeense hackers zijn er eind vorig jaar in geslaagd om een shellserver van XS4ALL te hacken en versleutelde wachtwoorden van systeembeheerders op te vangen. Dat laat de provider tegenover getroffen gebruikers in deze nieuwsgroep weten. Naast het onderscheppen van de versleutelde wachtwoorden, werden ook de onversleutelde wachtwoorden van 30 gebruikers opgevangen. De aanvallers zijn waarschijnlijk via een bekende exploit op de machine xs3.xs4all.nl binnengedrongen. De versleutelde wachtwoorden werden vervolgens op internet gepubliceerd.
Wachtwoord
Ook wisten de aanvallers het systeemprogramma voor ssh-toegang aan te passen, laat Security Officer Jacques Schuurman weten. Ze denkt dat de aanval een paar dagen onopgemerkt is gebleven. "Eind vorig jaar hebben wij bij XS4ALL moeten constateren dat een van onze machines, xs3.xs4all.nl, gehackt is via een naar wij denken bekende exploit. Wij zijn hier onder meer in bevestigd omdat wij op een buitenlandse sites voor hackers een (in het Roemeens gesteld) verslag hebben gevonden, waarin ook de accountnamen en -versleutelde- wachtwoorden van gebruikers van die machine zijn aangetroffen."
Volgens Schuurman is een systeemprogramma dat gebruikt wordt om verbindingen van buitenaf met het systeem op te zetten aangepast, zodat de opgegeven gebruikersnaam en het meegegeven wachtwoord gekopieerd zijn naar een bestand dat de hackers hiervoor hadden ingericht. Gedurende de tijd dat gebruikersnamen en wachtwoorden werden afgeluisterd, hebben dertig klanten op het systeem ingelogd.
"Wij denken dat de dertig gebruikersnamen en wachtwoorden die verzameld zijn in de periode die hierboven genoemd wordt, daarmee in handen zijn gekomen van willekeurige onbevoegden."
Monitoring
In de nieuwsgroep laat Schuurman verder weten dat XS4ALL aan de hand van de hack de manier heeft aangepast waarop de provider systemen in de gaten houdt en de beschermen tegen hacking heeft aangescherpt. "Bovendien hebben we daar waar nodig het systeem gepatcht en tevens vergelijkbare systemen op dezelfde wijze gepatcht."
XS4ALL zegt het te betreuren dat een systeem is gehackt. "Naar aanleiding daarvan hebben we op de volgens ons best mogelijke manier gereageerd en hopen we in ieder geval lering te trekken uit de analyse, op basis waarvan herhaling van eenzelfde soort hack zal worden voorkomen."
Update
Het lijkt erop dat xs3.xs4all.nl een uitgefaseerde server was die toch nog werd gebruikt. "De publieke shell-servers xs3 en xs6 zijn sinds een storing gisteren niet meer beschikbaar. Hun functie wordt overgenomen door de al eerder geintroduceerde, modernere shell-server shell.xs4all.nl. De verouderde servers xs3 en xs6 waren al eerder uitgefaseerd, maar nog niet daadwerkelijk uitgezet. Na een storing is besloten om ze permanent uit te zetten", zo liet de provider op 30 november weten.
Deze posting is gelocked. Reageren is niet meer mogelijk.