Alle klanten van Dixons moeten hun wachtwoord wijzigen nu het bedrijf een nieuwe website heeft gelanceerd, zo blijkt uit een verstuurde e-mail. "Uit beveiligingsoverweging hebben we ervoor gekozen om al onze klanten op de nieuwe website opnieuw hun wachtwoord in te laten stellen", zo laat de mail weten.
Lub ten Napel, CIO van de Bas Group, de organisatie waar Dixons onder valt, zegt tegen Security.NL dat er besloten is om de oude database met wachtwoordhashes niet naar het nieuwe platform over te zetten. Het oude platform draaide op Magento en gebruikte MD5 als algoritme voor het hashen van de wachtwoorden. Een hash is een gecodeerde versie van het wachtwoord.
Ten Napel merkt op dat gezien de gevoeligheid om met wachtwoorden van gebruikers aan de slag te gaan er bewust voor is gekozen de wachtwoorden niet om te zetten. "Dat zou hebben ingehouden dat we de wachtwoorden eerst moesten decoderen en dan in de nieuwe database moesten importeren, dat wilden we gewoon niet." Daarnaast liggen de beveiligingsopties van het nieuwe platform "weer een aantal tandjes hoger", aldus Ten Napel. Zo wordt het Bcrypt-algoritme voor de klantenkant gebruikt en SHA256 voor de systemen intern, waarbij de hashes ook worden gestretcht en gesalt.
De e-mail van Dixons bevat een link waarmee klanten hun wachtwoord kunnen wijzigen, maar deze link wijst niet naar Dixons.nl, maar naar een ander domein dat afkomstig is van de partij die de mailing verstuurt. Dat zou klanten misschien kunnen laten denken dat het om een phishingaanval gaat, maar volgens Ten Napel is hier bewust voor gekozen. De IP-adressen van deze partij zouden namelijk door grote providers als Microsoft en Google zijn gewhitelist, waardoor de e-mails niet als spam worden aangemerkt.
Iets wat mogelijk wel het geval zou kunnen zijn als Dixons de berichten zelf zou versturen. Daarnaast kan er ook worden gevolgd hoeveel mensen op de link klikten en of er bijvoorbeeld nog vervolgstappen nodig zijn. Verder zou eerder onderzoek dat Dixons onder klanten over dit onderwerp uitvoerde hebben uitgewezen dat klanten de trackinglink geen probleem vinden.
Deze posting is gelocked. Reageren is niet meer mogelijk.