woensdag 18 januari 2012

Soap? SOPA, Don't let this happen!



donderdag 12 januari 2012

Facebook en Timeline... foute combinatie?


Als je gebruik maakt van Facebook heb je er vast al iets over gehoord, Timeline, een “nieuwe” feature welke de standaard profiel pagina van Facebook gaat vervangen. Als nieuwe gebruiker van Timeline kan dit heel verwarrend zijn.  Deze verwarring kan je er toe leiden dat je doelwit wordt van verschillende Timeline gerelateerde scams.


Er komt een dag dat elke Facebook gebruiker Timeline zal moeten gebruiken.  Ik vermoed dat de verwarring op die dag als een soort sneeuwbal effect zal verspreiden, omdat er veel mensen zullen zijn die Timeline niet leuk vinden, en zich dus afvragen:  Kan ik Timeline verwijderen? De scammers en click-jackers zijn zich aan het voorbereiden op die dag, en bieden pagina’s aan welke beloven Timeline te verwijderen. Tot op heden zijn er al verschillende voorbeelden van dit soort scams te vinden.



Zie het voorbeeld hiernaast, een pagina waarin je wordt gevraagd de “Like” knop te gebruiken voordat je verder kunt. Sterker nog, de gehele pagina gaat over het “Liken” en één van de stappen welke genomen dient te worden om je Timeline zogenaamd uit te schakelen, zijn 45 “Like” knoppen in een venster waarop geklikt dient te worden.  Na een aantal stappen, waaronder het uitnodigen van al je vrienden om de pagina ook te “Liken” krijg je de volgende melding: “Wait For Few Days Your Request Will be forwarded To The Timeline Office” (Dit is de originele verwoording)




Tot dusver is Facebook er in ieder geval niet in geslaagd om deze scams een halt toe te roepen, en blijft melden dat de functie niet te verwijderen is. Ook is Facebook zeker niet van plan om de functie optioneel te maken, voor haar gebruikers, wat doet vermoeden dat Facebook niet het beste voor heeft met haar gebruikers. Waarom laten ze de wildgroei van dit soort rotzooi toe? Is Facebook echt alleen geïnteresseerd in het verzamelen van data van zoveel mogelijk gebruikers?

Tenzij Facebook terug komt op het besluit, en Timeline optioneel maakt, dient iedereen er in ieder geval mee te leren leven, en niet op zoek gaan en klikken op links welke beloven Timeline uit te schakelen  of verwijderen; het is het risico simpelweg niet waard.

donderdag 29 december 2011

Waar bemoeien ze zich mee!


Overheden lijken zich steeds meer te willen bemoeien met al onze online activiteiten. Dit gaat soms zo ver dat we onze mening ook niet meer met anderen mogen delen wanneer dit over de gang van zaken bij verkiezingen gaat.

Zo ook in Rusland, waar vele jongeren zich via twitter negatief uitlieten(En dit nog steeds doen) over de verkiezingsuitslagen. De ingezette hashtags werden door een aantal zogenaamde twitter bots volledig weggedrukt zodat er onderling slecht te communiceren was. Er is een groot vermoeden dat deze bots zijn aangestuurd door de overheid.

Het bovenstaande lijkt in grote lijnen op wat er eerder dit jaar in verschillende Arabische landen plaats heeft gevonden. Waar de overheid probeert publieke opinie de kop in te drukken door zeer drastische maatregelen te nemen, zoals het “uitzetten” van het internet om demonstraties te voorkomen, en zo de macht in handen te kunnen houden. Ook dit heeft demonstranten er niet van kunnen weerhouden om de regering de laan te wijzen in bijvoorbeeld Egypte en andere Arabische landen.

Een ander voorstel, in de VS. de SOPA, (Stop Online Piracy Act) waarin wordt voorgesteld dat de regering de toegang naar websites(voor Amerikanen) kan blokkeren als het vind dat er inbreuk wordt gemaakt op bijvoorbeeld auteursrechten. Er is een hoop weerstand tegen dit voorstel vanuit de industrie (Om een paar grote namen te noemen, Facebook, Google, Twitter, Wikipedia etc.) Deze partijen zijn onder andere bang dat deze “act” ten kosten gaat van de vrijheid van meningsuiting, het kunnen leveren van een goede online dienst en dat gebruikers niet meer in staat zijn hun eigen content te uploaden.

Hoe het gaat aflopen met de SOPA is nog niet bekend, maar er zijn sterke tegenargumenten vanuit verschillende partijen genoemd. Laten we hopen dat deze doorslaggevend zullen zijn in het besluit om het voorstel te verwerpen.

Het internet is voor iedereen, niet alleen voor de regering om te bepalen wat wel en niet mag!

woensdag 7 september 2011

Een telefoontje kan al voldoende zijn…


Met alle “oorlogvoering” op het internet de laatste tijd, zoals de hack op DigiNotar om maar een voorbeeld te noemen, moeten we niet vergeten dat het soms niet eens nodig is een echte “hack” uit te voeren. Een telefoontje kan al voldoende zijn.

De eerste stap is om een nieuwe medewerker binnen een organisatie, zoals een bank, te vinden. Dit is vrij eenvoudig gezien het gebruik van sociale netwerken zoals LinkedIn. Iedereen kent ze wel; de mailtjes waarin iemand aangeeft gestart te zijn bij zijn nieuwe baan.

De volgende stap is de identiteit en telefoonnummer van een manager vinden die werkzaam is op een andere locatie of in ieder geval onbekend is voor de nieuwe medewerker. Hiervoor is LinkedIn wederom een goede bron.  Of het centrale nummer van de instantie om zo de naam en het telefoonnummer van de manager te achterhalen. Zeker wanneer iemand net is aangenomen, zal het eenvoudig zijn deze te manipuleren wanneer iemand zich voordoet als een manager.

Er zijn genoeg softwarepakketten en diensten die het mogelijk maken het telefoonnummer waarmee gebeld wordt te “Spoofen” (het vervalsen van in dit geval een telefoonnummer), waardoor het lijkt dat dit het nummer van een manager op de andere locatie is.

Als de zogenaamde manager dan in “paniek” belt dat hij per direct toegang moet krijgen tot een bepaald systeem omdat er een storing is op zijn locatie, kan een nieuwe medewerker bezwijken onder de druk van een hoger in functie staande collega. Inloggegevens worden overhandigd om in te loggen op het netwerk, en de buit is al zo goed als binnen.

Het probleem in dit voorbeeld is dus niet de technische beveiliging van de systemen, maar de onzekerheid van een nieuwe medewerker wanneer hij of zij onder druk wordt gezet. Er moeten regels zijn voor dit soort zaken, zodat een nieuwe medewerker zich niet hoeft te schamen wanneer hij “Nee” aan een leidinggevende moet verkondigen.

Zorg er dus voor dat regels omtrent het communiceren van gevoelige informatie duidelijk is voor iedereen.  En dat iedereen zich aan deze regels houdt! 

vrijdag 26 augustus 2011

Openbare oplaadpunten, veilig of niet?


Iedereen kent het wel. Je gaat op reis, en op het vliegveld kom je erachter dat je mobiele apparaat bijna leeg is.  Je gaat dus op zoek naar een oplaadpunt. Over het algemeen zijn deze niet lastig te vinden en oplaadpunten hebben alle aansluitingen van de meest gebruikte apparaten. Je plugt je apparaat in en kan na een half uur toch het vliegtuig halen met een grotendeels opgeladen telefoon.

Waar veel mensen echter niet over nadenken is dat ze in ditzelfde half uur hun persoonlijke apparaat aan een willekeurig  draad hebben gehangen. Zonder erover na te denken wat er wellicht achter het plastic van het oplaadpunt bevindt.

Heb je er bijvoorbeeld wel eens over nagedacht dat er een pc achter zou kunnen zitten? De meeste telefoons koppelen zich als usb-stick, of op zijn minst opslag van persoonlijke foto’s.  Het is mogelijk voor de machine om op deze manier de volledige inhoud van de telefoon te downloaden en zo een kwaadwillende te voorzien van belangrijke informatie.

Een simpel voorbeeld.

Er wordt een oplaadstation in de vertrekhal van een vliegveld geplaatst, welke zo is ingesteld dat deze de Geotag informatie (http://nl.wikipedia.org/wiki/Geotagging) van de foto’s op de telefoon uitleest. Op het eerste gezicht zal hier weinig mis  mee kunnen gaan. Maar wat als het slachtoffer een aantal foto’s van zijn of haar huis heeft? Dan weten ze waar dit huis is en dat de bewoner op dit moment niet thuis is. Een perfect doelwit om eens te gaan kijken of ze dat mooie plasmascherm van de foto kunnen komen “ophalen”.

Het bovenstaande is slechts een voorbeeld van wat er met deze zeer simpel te verkrijgen informatie is te doen, het kan natuurlijk nog veel erger. Zoals het plaatsen van een kwaadaardige code op de telefoon, waardoor er e-mails, sms’jes en telefoongesprekken kunnen worden ingezien of afgeluisterd.

Kortom, oplaadstations zijn  lang niet altijd te vertrouwen. Let dus goed op waar je je apparaat inplugt!

maandag 25 juli 2011

Hackers.. Sensatiezoekers?

Na de verschrikkelijke bomaanslag en schietpartij in Noorwegen heeft het helaas niet lang geduurd, of hackers hebben hier al weer misbruik van gemaakt. Wanneer er gezocht wordt met zoekwoorden welke gerelateerd zijn aan het drama kun je bijvoorbeeld "[video] OSLO Security Camera Captures Blast!" als hit krijgen. Deze, en andere soortgelijke video’s zijn echter niet wat ze pretenderen te zijn. Ze linken naar enquêtes, welke wanneer ingevuld, geld opleveren voor de kwaadwillende en beloven na het invoeren de video te laten zien. Niets is hier minder waar. Na het invullen van de enquête krijgt de gebruiker een IQ test en wordt er gevraagd om het telefoonnummer. Wanneer het slachtoffer dit doet, krijgt hij of zij 4 keer per week een bericht wat je 2 dollar kost.

Ook is er dit afgelopen weekend een andere drama voltrokken. Zangeres Amy Winehouse is dood aangetroffen in haar huis. Ook dit kan leiden tot een stroom van malware, of social engineering aanvallen gespitst op gerelateerde zoekopdrachten.

Let er dus goed op, dat wanneer u naar informatie zoekt, dat u dit via vertrouwde nieuwsbronnen zoekt. Sociale media is hiervoor minder geschikt, met als voornaamste reden dat de informatie door iedereen gepost kan worden, dus ook door kwaadwillende!

vrijdag 8 juli 2011

Steeds meer gerichte aanvallen op bedrijven.

Waar er vroeger flink op los werd gespamd, lijkt de focus van cybercriminelen de laatste maanden te verschuiven naar het gericht aanvallen van bedrijven en overheidsinstanties.

Door de toenemende anti spam maatregelen is de opbrengst van spam mails sterk gedaald, en zijn cybercriminelen opzoek naar alternatieven. Deze hebben ze gevonden in het uitvoeren van meer gerichte aanvallen op belangrijke doelen.

Bij een gerichte aanval komt echter ook meer kijken dan bij het rondsturen van spam mails. Er zal naar zwakke plekken moeten worden gezocht, manieren om deze te gebruiken en vervolgens moet er waardevolle data aanwezig zijn welke de actie winstgevend maakt.

Kijk bijvoorbeeld naar de hack van het Playstation Network eerder dit jaar, er zijn hierbij een enorme hoeveelheid persoons- en creditcardgegevens buitgemaakt. Deze schat aan informatie wordt in het ondergrondse circuit verkocht voor grote bedragen, en richt zowel bij Sony, als de daadwerkelijke slachtoffers een grote schade aan.  http://tweakers.net/nieuws/74825/sonys-playstation-network-is-weer-volledig-operationeel.html

Ook de korte opleving van de hackgroepering LulzSec draagt hier een steentje aan bij omdat met deze hacks is blootgelegd dat er altijd wel ergens een grote partij is te hacken. http://lulzsecurity.com/releases/ Dit kan in de nabije toekomst weer leiden tot meer soortgelijke hacks door partijen welke door LulzSec zijn geïnspireerd.