Technisch personeel van de internationale bankorganisatie Swift heeft begin dit jaar fouten gemaakt bij het aansluiten van het eigen systeem op dat van de Centrale Bank van Bangladesh, waar hackers een paar maanden later 81 miljoen dollar wisten te stelen, zo laat een politiefunctionaris die het onderzoek naar de bankoverval leidt tegenover persbureau Reuters weten.
"We vonden veel fouten", zegt Mohammad Shah Alam. "De aanpassingen zorgden voor veel meer risico's voor de bank." De technici gingen de fout in bij het aansluiten van het eigen Swift-systeem op het transactiesysteem van de bank. De Society for Worldwide Interbank Financial Telecommunication (Swift) is een internationale coöperatieve organisatie voor internationale banktransacties. Banken kunnen via dit systeem transacties uitvoeren. Het Swift-systeem waarop de Bangladese bank werd aangesloten bevond zich in een afgesloten kamer.
De technici zouden de eigen procedures echter niet hebben gevolgd om ervoor te zorgen dat het systeem veilig was, aldus een functionaris van de Bangladese bank die anoniem wil blijven. Daardoor kon er met alleen een wachtwoord op het Swift-systeem worden ingelogd, ook via andere computers die met het systeem verbinding konden maken. Volgens de bankfunctionaris zou Swift het systeem hebben moeten controleren nadat het was geïnstalleerd, maar dat zou niet zijn gedaan. Dit is echter niet bevestigd en ook Swift wil er niet op reageren.
In een politierapport over de bankoverval stellen onderzoekers dat de koppeling tussen het banksysteem en het Swift-systeem op het hetzelfde netwerk plaatsvond waar de ongeveer 5.000 computers van de Bangladese bank op zijn aangesloten en dat via internet toegankelijk is. De technici hadden echter een gescheiden netwerk moeten opzetten. Daarnaast werd er ook geen firewall tussen het banksysteem en het Swift-systeem in de afgesloten kamer geplaatst, zodat de bank geen kwaadaardig inkomend verkeer kon filteren.
Tijdens de installatie maakten de technici gebruik van remote toegang, zodat ze de computers in de vergrendelde Swift-kamer ook vanaf andere locaties binnen de bank konden benaderen. Nadat ze klaar waren werd de remote toegang echter niet uitgeschakeld. Om hier gebruik van te maken was alleen een wachtwoord vereist. Ook was de usb-poort van de computer die op het Swift-systeem was aangesloten niet uitgeschakeld. Iets dat volgens de Bangladese politie gebruikelijk is voor belangrijke netwerken om te voorkomen dat malware via besmette usb-sticks het systeem kan infecteren.
Exacte details over de overval ontbreken nog, maar de aanvallers zouden in ieder geval het juiste wachtwoord hebben bemachtigd om via het systeem van de Bangladese bank op het Swift-systeem in te loggen en vervolgens de miljoenen naar verschillende rekeningen over te maken.
Deze posting is gelocked. Reageren is niet meer mogelijk.