image

Microsoft dicht gapend gat in Hotmail

vrijdag 27 april 2012, 10:40 door Redactie, 5 reacties

Microsoft heeft een zeer ernstig beveiligingslek in Hotmail gepatcht waardoor aanvallers wachtwoorden konden resetten en accounts overnemen, wat ook is gebeurd. Door de kwetsbaarheid in de functie om wachtwoorden te restten, kon een aanvaller het Hotmail/MSN wachtwoord van zijn eigen waarden voorzien. Het probleem speelde bij Microsoft's officiële MSN Hotmail (Live) service, aldus een artikel op WhiteC0de

De kwetsbaarheid werd eerst ontdekt door een Saoedische hacker, die lid van het dev-point.com forum is. De exploit om het lek te misbruiken belandde uiteindelijk op verschillende fora voor cybercriminelen en werd massaal gebruikt voor het hacken van Hotmail-accounts. Bij gebruikers die hun Hotmail-account ook aan financiële diensten als PayPal hadden gekoppeld, werd geld gestolen.

Firefox
Door het lek was het mogelijk om Hotmail's token-gebaseerde inlogbescherming te omzeilen. Deze maatregel controleert alleen of de invoerwaarden leeg zijn, voordat de websessie wordt gesloten. De hacker wist de beveiliging te omzeilen door een string karakters, in dit geval ‘+++)-.’ toe te voegen.

Het misbruiken van het lek werd vereenvoudigd door het gebruik van de Firefox uitbreiding Tamper Data, die gebruikers de uitgaande HTTP requests van de browser in real time laat aanpassen. Microsoft werd op 6 april ingelicht en verhielp het probleem op 21 april. Volgens WhiteC0de zou er mogelijk nog een ernstig lek in de gratis e-maildienst zitten, die slechts bij een paar hackers bekend is.

Reacties (5)
27-04-2012, 12:34 door Anoniem
"Microsoft werdt op 6 April ingelicht en verhielp het probleem op 21 April.O? Ik heb rond die datum geen windows update ontvangen,en die krijg ik altijd automatisch.Vreemd.
27-04-2012, 13:23 door Whoops
Door Anoniem: Ik heb rond die datum geen windows update ontvangen,en die krijg ik altijd automatisch.Vreemd.
Het betreft een beveiligingslek op de servers van Microsoft, heeft verder niets te maken met Windows.
27-04-2012, 13:56 door Anoniem
Deze lek is ondekt door de Akincilar Cyber Logistics team van het turkse Cyber-warrior.org..

http://vimeo.com/40740576

Beelden nog paar dagen terug gezien toevallig..
27-04-2012, 14:18 door Anoniem
(Onderstaande post is in algemene zin en niet specifiek voor Hotmail).
Kortom zorg ervoor dat privacygevoelige informatie NIET op de email server wordt opgeslagen.
(Inclusief adresboek).

Beste zou zijn als er helemaal geen privacygevoelige informatie in de email werd opgeslagen,
maar de praktijk leert dat het altijd handig is om iets in de email te kunnen terugvinden.

Gebruik (naast webmail) in ieder geval altijd een email client (Windows Live Mail etc) en sla
berichten met privacygevoelige inhoud op in een aparte lokale map (een functionaliteit die over
het algemeen niet beschikbaar is in webmail).

Als je email account dan wordt gehackt dan heeft men geen toegang tot de historische
privacygevoelige data. Die staat namelijk "veilig" op je computer.

Echter de cybercrimineel heeft potentieel wel nog toegang tot nieuwe emails met eventueel
privacygevoelige inhoud.
02-05-2012, 17:06 door Anoniem
Allemaal leuk en aardig al die analyses, maar hoe kom je terug op eigen account?
Helaas schijnen daar niet veel analisten bekend mee te zijn.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.