image

'Ubisoft faalt met hack-waarschuwing aan klanten'

woensdag 3 juli 2013, 12:58 door Redactie, 2 reacties

De manier waarop de Franse speluitgever Ubisoft klanten gisterenavond waarschuwde dat hun gegevens bij een databasehack waren gestolen, is voor verbetering vatbaar. Ubisoft meldde dat één van de websites was gehackt om zo ongeautoriseerde toegang tot een aantal online systemen te krijgen. Tijdens het onderzoek werd ontdekt dat er gegevens uit de klantendatabase waren gestolen.

Het gaat om gebruikersnamen, e-mailadressen en versleutelde wachtwoorden. De gestolen klantgegevens werden gebruikt om de 'ongeautoriseerd toegang' te krijgen. Verder staat in de waarschuwingsmail aan klanten dat die uit voorzorg bij andere websites hun wachtwoord moeten wijzigen waar ze hetzelfde of een soortgelijk wachtwoord gebruikten.

E-mail
Volgens de uitleg van Ubisoft waren de wachtwoorden niet in platte tekst opgeslagen, maar als 'geobfusceerde waarde' die gekraakt kan worden, met name als het gekozen wachtwoord zwak was. Hoe de wachtwoorden precies waren beveiligd laat Ubisoft niet weten, stelt de Britse beveiligingsexpert Rik Ferguson van Trend Micro.

Hij vermoedt dat de wachtwoorden waren gehasht, maar niet gesalt. Hierdoor is het niet lastig voor een aanvaller om de wachtwoorden te achterhalen. Waar hij zich het meeste aan stoort is dat de e-mail ook een vooraf geauthenticeerde link bevatte om zijn wachtwoord te wijzigen.

Het invullen van het gecompromitteerde wachtwoord was hiervoor niet nodig. "Als je als bedrijf ooit je klanten moet waarschuwen, voeg dan nooit een link toe aan de resetmail. Het bevordert onveilig gedrag onder je klanten en maakt ze kwetsbaar voor de onvermijdelijke phishingaanvallen die altijd na dit soort incidenten volgen."

Volgens Ferguson is het beter dat getroffen klanten wordt verteld dat ze zelf naar de website moeten gaan om zo hun wachtwoord te wijzigen.

Reacties (2)
03-07-2013, 13:13 door N4ppy
Maar als die passwords gejat zijn (in kraakbare vorm) dan heb je toch nog maar 1 factor over, het email adres dus dan is de waarde van dat password toch nul (en dat heeft bisoft al gereset om misbruik te voorkomen)

Denk ik maar kan er naast zitten
03-07-2013, 14:10 door Anoniem
N4ppy als het al GESTOLEN IS heeft het resetten toch geen nut meer? En als eenvoudige wachtwoorden gekraakt kunnen worden is het waarschijnlijk zonder salt gehashed, in MD5.

Ik vindt dat het niet goed beveiligen strafbaar gesteld dient te worden, dan kunnen er boetes opgelegd worden. Op die manier is er meer markt voor beveiligingsoplossingen en zal dit minder vaak voorkomen.

Geloof mij maar, hier worden direct de hotmail en gmail accounts van mensen mee misbruikt.

Als 17 jarige heb ik zelf al erg veel ervaring met datalekken aangezien in daar onderzoek naar doe bij hostingbedrijven, en ik moet zeggen dat erg veel grote hosters de boel nog steeds niet goed op orde hebben, en dit gaat zonder boetes ook niet veranderen! Op dit moment ben ik als onderzoeker strafbaar, maar zij die alle data maar gestolen LATEN worden (in feite doe je dat door lekken open te laten staan) kunnen gewoon doorgaan met de bedrijfsvoering.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.