Adverteren?

Je bent hier: Techzine » Nieuws » Security » Lek in PayPal website

Lek in PayPal website

Maandag 19 juni 2006 13:20 door Peter Sieders
Bron: PCMWeb.nl, Views 2967, Reacties (2)

In de beveiliging van de website van PayPal is er een lek gevonden dat een groot risico vormt voor gebruikers. Hackers konden met een zogenaamde cross-site scriptingaanval de persoonlijke informatie en creditkaartgegevens van de gebruikers makkelijk achterhalen. PayPal heeft echter nog niet gereageerd op dit incident.

Hackers konden de gebruikers lokken met een cross-site scriptingaanval naar een rechtmatige url van de website. Omdat het een echte url is van PayPal, lijkt het erop dat het lek een versleuteling van PayPal’s eigen SSL- certificaten is. Dat certificataat moet de informatie van en naar de site controleren. Maar door de scripting is de informatie op de website aangepast waardoor de gegevens van de klanten die eigenlijk naar de site horen te gaan eerst bekeken kunnen worden door de hackers.

Net zoals bij de nep phishing-e-mails laat de website voordoen dat het account van de klant op non-actief is gesteld, doordat andere mensen toegang zou hebben gekregen tot het account. Toch is het veel moeilijker voor een gebruiker om door te kunnen hebben of het nou echt of nep is, dat komt omdat gewoon de echte PayPal website wordt gebruikt door de hackers.

Nietswetende gebruikers gebruiken dan gewoon hun gebruikersnaam en wachtwoord intoetsen, die dan vervolgens worden doorgestuurd naar een externe server. De gebruiker is dan nog steeds in de veronderstelling dat hij nog steeds op de PayPal site zit, wat echter niet het geval is.

Er zijn 2 reacties

Geen Avatar
offlineLIONHEART, ICT-liefhebber, 19 Jun 2006, 14:04
2
Men zou dit Pharming en phising kunnen ondervangen door niet aan jan en allemaal, maar zo maar een bedrijfsnaam-domein te laten registeren.

In dat geval zou ik zeggen als iemand een bedrijfsdomein wil registeren dan eerst in een wacht gezet wordt voor een tijdje bijv. 1 maand. Vervolgens wordt er eerst contact gezocht met de CEO of CFO van het bedrijf. Deze moet dan zijn goedkeurig geven of deze domein wel of niet mag worden uitgegeven.

Indien de CEO of de CFO geen goedkeurig geven, wordt niet het aangevraagde domein geregisteerd.

Indien de CEO of de CFO wel goedkeurig geven, word wel het aangevraagde domein geregisteerd.

Eigenlijk zou dan alleen aan de CEO of CFO goedkeurig worden gevraagt als de aangevraagde domeinnaam overkomt met een groot deel of volledig met hun bedrijfsnaam.
Avatar
geld en internet... is net als autodrop... juist.. het zou verboden moeten worden :D
Reageer op dit artikel

Gelieve je te houden aan de algemene fatsoensnormen bij het reageren op Techzine. Goede en slechtereacties hebben invloed op je hoeveelheid punten.Tevens zal de redactie actie ondernemen tegen herhaaldelijke slechte reacties.Eventuele fouten in dit artikel kunnen via de article reportgemeld worden.

TZML Toolbar:
kleiner groter resize bold italic underline strike sub sup ul ol quote split url url me
Smilies:
:) :( :o :D ;) :P :p (lol) :@ :\'( ;{ :? :s :9
captcha
Verzenden: