image

Beheerders van website die OTP-codes onderschepte aangeklaagd in VK

donderdag 13 april 2023, 14:32 door Redactie, 4 reacties

In het Verenigd Koninkrijk zijn drie mannen aangeklaagd voor het beheer van OTP.Agency, een website die one-time password (OTP) probeerde te stelen. De website maakte gebruik van een abonnementsvorm en richtte zich vooral op phishers die al over de inloggegevens van hun slachtoffers beschikten en nog een OTP-code nodig hadden om op accounts in te loggen.

Klanten van OTP.Agency konden het telefoonnummer van hun slachtoffers invoeren, die vervolgens werden gebeld en een opgenomen bericht kregen te horen dat er ongeautoriseerde activiteit op hun account had plaatsgevonden. Vervolgens werd het slachtoffer gevraagd om via een app op zijn telefoon een OTP-code te genereren en die op het toestel in te voeren. De ingevoerde OTP-code werd daarna doorgestuurd naar de klant van OTP.Agency.

Volgens het Britse National Crime Agency (NCA) zijn tussen september 2019 en maart 2021 ruim twaalfduizend mensen via de dienst van OTP.Agency aangevallen. De beheerders van OTP.Agency haalden de website in februari 2021 offline, kort nadat het in een artikel van it-journalist Brian Krebs werd genoemd. De nu aangeklaagde verdachten werden in maart 2021 aangehouden. De drie zijn aangeklaagd voor het maken en leveren van producten die bij fraude zijn te gebruiken.

Image

Reacties (4)
13-04-2023, 15:02 door Anoniem
En daarom dus een OTP middels een fysieke hardware token

OTP via een proxy als deze, of tegenwoordig blijkbaar retesimpel via SIM-swap is dus onveilig.

Yubikey's eerste product, hun OTP dus, was/is gewoon briljant wat dat betreft.

Maargoed, gerichte phising wordt dus gevaarlijk.
13-04-2023, 15:04 door Anoniem
Dit is niet onderscheppen maar gewoon phishen.
13-04-2023, 15:26 door Erik van Straten
Door Anoniem: En daarom dus een OTP middels een fysieke hardware token
Dat helpt geen moer tegen deze aanval, maar ook niet tegen andere "evil proxy" aanvallen waarbij je zowel jouw user-ID, wachtwoord áls (T)OTP code op één en dezelfde website invoert.
14-04-2023, 12:17 door Anoniem
Door Erik van Straten:
Door Anoniem: En daarom dus een OTP middels een fysieke hardware token
Dat helpt geen moer tegen deze aanval, maar ook niet tegen andere "evil proxy" aanvallen waarbij je zowel jouw user-ID, wachtwoord áls (T)OTP code op één en dezelfde website invoert.

Jubikey is niet helemaal een OTP in de zin van een 6 cijferige pincode....
Dus de aanval moet anders, je heb de encryptie op de usb sleutel nodig. Dus ja ybikey is wel degelijk een antwoordt op deze aanval.
(Tenzij de aanvaller jouw yubike heeft, de usb sleutel, en in de pc kan steken die de login probeert te doen.)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.