Door Anoniem: Los nog hiervan, wat heeft iemand eraan om het e-mail account van iemand anders te gebruiken?
Verspillen hackers zo graag hun tijd?
Ah ja, de wat-kan-nou-gebeuren-attitude. Dit is een gevaarlijke en helaas typische manier van denken; omdat jij niet kan bedenken hoe de inlog-gegevens van een account kunnen worden misbruikt ga je er gemakshalve van uit dat anderen dat ook niet kunnen.
Er bestaat een levendige ondergrondse handel in inlog-gegevens waarbij een account gemiddeld enkele dollars opbrengt.
Het loont ten eerste dus om aan deze gegevens te komen. Vervolgens worden de accounts gebruikt op manieren die alleen beperkt worden door de kennis en creativiteit van degene die daar iets mee wil doen.
Een klassiek voorbeeld is spam. Jouw account wordt niet alleen gebruikt om spam te versturen (ja, spam loont) maar ook aan de inlog-gegevens van je contacten te komen. Een manier om dat te doen is door je contacten een link naar een malafide website te sturen via jouw account. Op de website wordt een XSRF (Cross Site Request Forgery)* uitgevoerd die een kwetsbare browser van het slachtoffer forceert om de inlog-gegevens (de authenticatie-cookie op je computer) van de mail-account te versturen naar de aanvaller. Zo lang je bent ingelogd op je (mail) account-en wie sluit zijn account tegenwoordig nog af-kan de aanvaller zich met de gekaapte inlog-gegevens toegang verschaffen tot je account (op deze manier kan de aanvaller overigens ook erachter komen op welke andere accounts je op dat moment bent ingelogd)**
Een dergelijk scenario kan ook worden gebruikt om op de malafide website een drive-by download uit te voeren die op de computer van het slachtoffer een trojan installeerd waarmee de aanvaller (door bijvoorbeeld de UPnP-functie van je router te gebruiken) zich toegang tot je computer kan verschaffen. Vervolgens wordt je computer toegevoegd aan een botnet waarmee-ik noem maar wat-DDoS-aanvallen worden uitgevoerd.
Zie voor meer achtergrond de blog van Brian Krebbs.***
*http://en.wikipedia.org/wiki/Cross-site_request_forgery
**http://blog.whitehatsec.com/i-know-what-websites-you-are-logged-in-to-login-detection-via-csrf/
*** http://krebsonsecurity.com/2013/06/the-value-of-a-hacked-email-account/