image

Provider vraagt wachtwoorden via Twitter

maandag 31 december 2012, 10:00 door Redactie, 6 reacties

De Britse telecomprovider EE vraagt abonnees om hun wachtwoord, mobiele telefoonnummer, postcode en geboortedatum via Twitter te versturen, tot ongeloof van de Australische beveiligingsexpert Troy Hunt. Volgens Hunt is het de standaard werkwijze van de provider om klanten persoonlijke gegevens via een privébericht te laten versturen. Privégegevens die daardoor in verkeerde handen kunnen vallen, stelt Hunt.

Privéberichten leiden vaak tot een e-mail. "En we weten dat e-mail compleet ongeschikt is om gevoelige gegevens te delen. Als je iemand via een privébericht je wachtwoord stuurt en dit standaard gedrag wordt bewaard, wordt dat wachtwoord over een onversleuteld medium gestuurd waar het is af te luisteren", aldus de Australische expert.

Opslag
Daarnaast is Twitter ook geen veilige opslag, gaat Hunt verder. "Het is niet als veilige opslag bedoeld net zo min als e-mail is." Ook worden Twitter-accounts regelmatig gehackt. "We hebben hier een goudmijn aan inloggegevens, met alleen een enkel Twitter-wachtwoord dat ze beschermt."

Een ander kritiekpunt is dat de Twitter inlogpagina over HTTP wordt geladen en dan pas gebruikers naar de HTTPS-versie doorstuurt. Dit maakt het kwetsbaar voor een aanvaller. Als laatste stelt de beveiligingsexpert dat het mogelijk is dat er valse Twitter-accounts in naam van de provider worden aangemaakt, en zo mensen om hun gegevens wordt gevraagd.

Reacties (6)
31-12-2012, 10:16 door Anoniem
Rare manier van werken. Buiten dat ook erg vaag dat ze provider het wachtwoord nodig heeft om een rekening te bekijken..
31-12-2012, 11:27 door Anoniem
Hoe gaan ze dat wachtwoord controleren? Hopelijk moeten ze het door een tooltje halen om dezelfde (salted) hash te maken als in de db, en vergelijken ze die. Maar als ze zo makkelijk met wachtwoorden omgaan, vrees ik dat het ook leesbaar in de db staat...
31-12-2012, 12:06 door Anoniem
Het zou voor mij een reden zijn om over te stappen naar een andere provider.
31-12-2012, 12:49 door Anoniem
ICT veiligheid is iets voor experts. Van de rest kan je alleen maar hopen dat ze weten wat ze doen of het beste met je voor hebben. Wanneer gaat dat eens doordringen?
07-01-2013, 13:06 door wimton
Dit lijkt wel heel erg op standaard phishing
24-01-2013, 13:08 door Anoniem
Het is wel makkelijk; als je je wachtwoord vergeten bent stuur je gewoon een FOIA request naar amerika voor de desbetreffende tweet. Congres heeft toch een kopie van iedere tweet
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.