Hoofdcategorieën
Device Settings

KPN's SwitchPoint Incasso-site bezocht door hacker

Door Tamara van Hal, donderdag 9 september 2004 16:02
Bron: WebWereld, views: 28.076

In de nacht van dinsdag op woensdag is de indexpagina van KPN’s SwitchPoint-site gehackt, zo lezen we op WebWereld. Er is een zogenaamde deface uitgevoerd door cracker MaTrIzz, die de indexpagina heeft vervangen door een eigen pagina met daarop de tekst “Kernel_Attack Ownz You BOX By: MaTrIzz". De indexpagina staat op de server die ook verantwoordelijk is voor het verwerken van de afmeldingen voor SwitchPoint Incasso. KPN benadrukt dat de klantendatabase niet door derden is binnengedrongen. SwitchPoint Incasso is een systeem waarmee gebruikers online kunnen kopen tot een bedrag van drieduizend euro; het invullen van een telefoonnummer en rekeningnummer is voldoende om het bedrag te laten afschrijven.

KPNDe dienst staat standaard aangeschakeld bij elke KPN-klant en deze moet zich hiervoor expliciet afmelden. Critici vreesden bij de lancering van de dienst al dat het gemak van deze betaalwijze fraude zou uitlokken, na de hack is deze vrees enkel vergroot. Vorige maand werden er door de Socialistische Partij zelfs kamervragen gesteld over de KPN-dienst. De partij vroeg de minister van Economische Zaken of het niet beter zou zijn als de dienst opt-in zou zijn in plaats van het huidige opt-out, minister Brinkhorst is echter van mening dat de klant voldoende kans heeft om zich af te melden.

Volgende 20:21 Vijftal webcams vergeleken
Vorige 13:51 Nieuwe spyware- en copyrightwetten voorgesteld in VS
Advertentie

Reacties

«  1  2  3  4  5  6  7  »

ik weet niet eens dat kpn zoiets had :S, hoe moet ik dan weten dat ik hiervoor moet afmelden!
beetje raar moet ik zeggen, ik ga nu ff zoeken waar ik me kan afmelden


Werkt dus alleen als je geen geheim nummer hebt.
Dus ik moet eerst mijn nummer meelaten zeden, dan afmelden en dan mijn nummer meezend optie weer uit zetten? Wat een klant onvriendelijk systeem zeg!

'Geheim nummer' en 'nummer meezenden' zijn twee compleet verschillende zaken.

Ik heb een geheim nummer en heb me zojuist zonder enig probleem af kunnen melden via de gegeven URL.
Op uw verzoek bent u vanaf vandaag, 9 september, afgemeld en
kunt u geen gebruik meer maken van de SwitchPoint Incasso dienstverlening.
Wij vinden het jammer dat u hiertoe heeft besloten. Mocht u in de toekomst
wel gebruik willen maken van SwitchPoint Incasso dan kunt u zich weer
aanmelden.

Waarom kan dit alleen vanaf "thuis" ?

Geheim nummer houd in dat je via internet, telefoonboek, of andere manieren om telefoon nummers op te vragen jouw nummer niet krijgt. Dat je nummer meezend als je belt kun je dan ook laten uitzetten, als je dat niet hebt gedaan kun je ondanks geheim nummer toch makkelijk afmelden.

Maar verder vind ik het onzin van KPN dat het standaard voor iedreen aan staat. Sommige weten er niks vanaf, maar zijn daardoor wel kwetsbaar.

Als reactie op shades:

Hetvolgende gaat over zo'n incasso, maar daar zie je al dat je telefoonnummer aan een IP is gekoppeld.
Bij het afmelden vul je je telefoonnummer in, waarna je een bevestigingscode krijgt. Vervolgens bel je een 0800 nummer, waar je dit nummer intoetst.
Vervolgens wordt gecontroleerd of je IP(pc/router), met die van de tabel overeenstemt en wordt het afmelden bevestigd.

"KPN simply holds a table, mapping IP
addresses to telephone numbers and looks up the telephone number beloning
to the IP address the payment request was sent from. This telephone number is
compared to the phone number in the payment request.
Note that more possibilities could exist for this system to break
(even without wireless connections; think IP address spoofing, trojan
horse, virii, etc.) "

Meteen gedaan natuurlijk. Nu ja: geprobeerd.

Het telefoontje levert op: "Kijk voor verdere instructies op uw beeldscherm. Deze verbinding wordt nu verbroken." Maar hoewel de internet pagina inderdaad steeds ververst blijft een bevestiging uit. :(

Hoe moet dat telefoon + internet tegelijk nodig trouwens ooit een inbeller zich laten afmelden? |:(

Ja dat staat hier ook al een tijdje.

Klipping.nl zegt trouwens:

Klipping op deze computer
Via de Klipping technologie is bepaald dat onze techniek nog niet beschikbaar is op de computer waar u nu mee werkt. De bijna twee miljoen huishoudens die via ADSL of een inbelverbinding van KPN internetten, kunnen direct gebruik maken van de Klipping techniek

Ik blijf hangen op die site... ik denk dat hij iets moet submitten om verder te gaan... lijkt er op in javascript.

Error: Form1 is not defined
Source File: http://stats.switchpoint.com/kpnincassoblock/Afmelden.aspx
Line: 56

Dat KPN het presteert om niet eens een normaal opt-out te publiceren heeft naar mijn mening al dekking om alle schade op KPN te verhalen.
edit:
movemoor:
als je xs4all hebt gaat klipping volgens mij helemaal niet werken...

Je moet IE gebruiken anders werkt het natuurlijk niet :(

Gebruik hier IE en blijft hier ook eindeloos reloaden...

Ze kunnen maar 1 gebruiker per dag afhandelen.
Probeer het morgen nog eens :+

blijft hier ook maar refreshen... beetje k*t dit geintje van kpn.

idem hier. vd week riep de site dat mijn numer niet klopte. ook wel aardig van KPN.

en met firefox onder linux lijkt de refresh niet te werken. zucht... |:(

Ik moest mijn google pop-up blocker uit zetten, toen werkte het...

heb me net met firefox/linux afgemeld.

XS4ALL gebruikers zijn de enige ADSL-via-KPN gebruikers waarbij Switchpoint Incasso standaard uitstaat omdat KPN van XS4ALL niet de benodigde klantgegevens krijgt. :Y) Oftewel: Ik ben heel blij dat ik bij XS4ALL zit. O+

(Wat Switchpoint Incasso doet is je automatische incasso voor je telefoonrekening misbruiken als online betaalmiddel. Ik vind dat persoonlijk niet kunnen maar het is legaal omdat je automatische incasso voor heel KPN geldt en niet specifiek is voor een bepaalde dienst. :()

Volgens mij is dit onzin.

Ik zit bij xs4all en heb me een paar weken geleden al afgemeld en heb daar een standaard emailbevestiging voor ontvangen. Daaruit mag ik opmaken dat switchpoint voor mij aan stond.

Onzin... Konqueror werkte ook perfect

K*t KPN:
Let op de nummerweergave van uw telefoon dient niet geblokkeerd te zijn
Zeggen ze, "zie kpn.com" om nummerweergave uit te schakelen.

Op KPN.COM:
Kan ik de blokkering NummerWeergave voor één gesprek opheffen?

Dit is niet mogelijk. Heeft u een Blokkering NummerWeergave dan geldt dat altijd voor alle gesprekken. Staat uw vraag hier niet bij?
Dus ik moet de NummerWeergave blokkering eerst helemaal laten uitschakelen voordat ik me kan afmelden?!?!?

ik dacht dat zoiets kon met *31 oid...

Dat is extra veilig, dan kun je niet per ongeluk even snel nummerherkenning aanzetten om af te melden, je zit er gelijk God weet hoe lang aan vast.
Als je nummerweergave uit hebt heeft het trouwens sowieso geen zin om je af te melden, maar dat terzijde.

@Diddle

Linkje werkt perfect.

5 seconden werk (met Mozilla) en alles was uitgeschakeld en een bevestiging via email.

edit: typo's

Werkt niet. Prutsers zijn het!! :(
Pagina blijft eindeloos refreshen.
De dame aan de telefoon zegt "volg de instructies in uw scherm.. de verbinding wordt verbroken".
Heb het 2x geprobeerd, zowel met Firefox en daarna met IE, maakt nix uit

Deze site:

http://www.switchpoint.com/Website/website.asp?Taal=cons_Ned&MnsNaam=H elp&SmsNaam=FAQ

De link voor het afmelden staat helemaal onderaan en je kan dat alleen vanaf je eigen huis doen.

De link voor het afmelden staat helemaal onderaan en je kan dat alleen vanaf je eigen huis doen.
Precies. Dat is een veiligheidsmaatregel. Koppeling aan je eigen telefoonnummer.

Jij wilt je afmelden omdat je vind dat het niet veilig genoeg is, maar op het moment dat je je afmeld wil je dat het juist NIET meer zo veilig is? :?

HMM... Ik deel mijn internet aansluiting met iemand anders en we delen de kosten. Via mijn bankrekening maakt hij het geld over. Bij problemen kan hij me bellen... Nu heeft hij dus de beschikking over alle gegevens en de aansluiting om mijn rekening te plunderen. En ik moet via Tweakers lezen dat ik dit gevaar loop.... Dit is voor mij genoeg reden om KPN geheel op te zeggen was het niet dat ik dan internet een tijd kwijt raak vanwege een ADSL verhuising. Zodra ik weer thuis ben zal ik deze dienst direct opzeggen...
edit:
Andere mogelijkheid.

Installeer een HTTP proxy bij iemand (via virus, e-mail of direct omdat je z'n PC ondehoud), achterhaal z'n telefoonnr. en bankrekening nr (erg makkelijk als je het onderhoud van z'n PC regeld). En plunderen maar, ik vindt dit echt niet kunnen en KPN zou zich moeten schamen dat ze dit standaard voor iedereen ongevraagd aanzetten.

"Omdat je zijn PC onderhoud"

En dan overweeg jij om iemands rekening te plunderen, terwijl je zijn PC onderhoud? Lekkere vriend ben jij.

p.s. Jaja, ik snap ook wel dat we het hier hebben over een "puur hypothetisch geval".

Afmelden hoeft niet in mijn optiek, en dat zal ik ook niet doen.
Ik ben zelfs de hacker hartstikke dankbaar dat het mogelijk is om de boel te hacken. Al beweren ze dat hij niks belangrijks heeft meegenomen, hij heeft aangetoond dat het systeem niet veilig is.
Nu is het wachten op een rechtszaak waar een persoon naar de rechtbank gaat en de boel aanklaagt. Heb het vermoeden dat de rechter de persoon in het gelijk stelt, en vervolgens de bank het geld laat terugstorten.
Als vervolgens de banken er niet achter staan, heeft KPN verder niet veel te zeggen. Want al mag KPN groot zijn, ik denk niet dat ze de relatie met ABN, ING of Rabo in gevaar brengt voor een bedrijf als Switchpoint.
Verder kunnen we een bepaalde vergelijking trekken met spam, er moet sprake zijn van opt-in, de consument moet instemmen met bepaalde diensten, voordat er iets mag worden verstuurd.

Tijd dat ze daar eens nieuwe IT-ers aannemen die wel kunnen beveiligen zeker als er geld om gaat in zo'n website

Was het datacenter van KPN niet overgenomen door Atos Origin een poosje geleden?

Nee, dan komt het wel goed :P

Oh? KPN heeft mij helemaal niet geinformeerd over de beschikbaarheid van deze dienst? Hoe moet ik mij afmelden voor iets waarvan ik het bestaan niet ken?

Hebben ze wel. Via een wijziging van de algemene voorwaarden... :( (die ik ook echt niet heb gelezen).

http://www.tjallingkuipers.nl/?page=klipping deze pagina zegt meer dan ik hier kan posten. :)

/ot
Wow... die gozer gaat bekend worden met zijn site... zit erg goed in elkaar (lay-out + inhoudelijk). Jammer dat hij op sommige punten wel erg fanatiek bezig is, maar hij heeft wel gelijk.

Hmm... ik ga maar eens mijn ouders inlichten.

Sorry hoor... maar op die site staat dus dat het gevaarlijk is... en hoe kan je je afmelden?
Door juist die gegevens in te sturen... die het mogelijk maken om jouw bankrekening te plunderen |:(
* uw naam (KPN contract eigenaar)
* uw telefoonnummer (in geval van ISDN: het hoofdnummer van uw contract: verzoekt u meteen de bijbehorende andere nummers ook te blokkeren)

Op die site zegt hij er bij dat alhoewel kpn er om vraagt je dat niet moet doen omdat dat nou precies is wat we willen voorkomen...

Als ik jouw post zo lees lijkt het me dat je het veld bankrekening mist?

Ik weet niet waar je dan heen gegaan bent, maar het enig om de dienst af te melden is het telefoonnummer.

minister Brinkhorst is echter van mening dat de klant voldoende kans heeft om zich af te melden.
Ik vraag we af hoeveel niet-tweakers het überhaupt wéten dat Switchpoint ingeschakeld is...

OK, net ff te langzaam, er zijn er hier meer die er zo over denken ;)

AFMELDEN VIA
http://stats.switchpoint.com/kpnincassoblock/Afmelden.aspx

Vermoeddelijk wordt het ze pas duidelijk enige tijd na de eerste telefoonrekening te hebben ontvangen waar deze onbekende post op vermeld staat met een ongetwijfeld exhorbitant hoog bedrag ernaast.. :S

Sterker nog ik werk voor de KPN (via een aannemer dan) en wist niet eens dat t bestond. :?
Lekker dat me rekening zomaar opengegooid word via de telefoon. Weer typisch nederland rijd je 4 km te hard krijg je een bon maar zomaar iemands bankrekening opengooien zonder zijn toestemming mag wel.

Als sommige tweakers zoals ik het al nuet weten. Dan vraag ikme echt af. Of niet tweakers hert weten.

Ps. hoe moet je deze dienst gebruiken?

Ik vraag we af hoeveel niet-tweakers het überhaupt wéten dat Switchpoint ingeschakeld is..
Ik ben ook zo'n Tweakert die 't vóór het lezen van dit bericht niet wist...

Ik vraag me af of Brinkhorst wel eens van IP spoofing heeft gehoord (zou een leuke Kamervraag zijn geweest ;)). Als je daar slachtoffer van zou worden omdat je bv.
1) niet van Switchpoint gehoord had
2) de KPN site onvoldoende beveiligd is
3) je geen vuurmuur/router hebt
(hoewel kennis van je IP-adres al genoeg kan zijn)
dan vermoed ik dat KPN vindt dat het je eigen schuld is (en dus je eigen risico), terwijl dit door een simpele opt-in voorkomen had kunnen worden.

Het natuurlijk onzinnig dat KPN beweert dat men om fraude te plagen de draden uit de grond moet trekken. Dat is gewoon pure misleiding, omdat je met IP-spoofing (of war-driving bij WiFi) de Switchpoint-site kan laten denken dat die 'draad' er loopt.

Brinkhorst wil volgens mij die 'nieuwe economie' té graag op gang vijzelen (z'n koppigheid bij die softwarepatenten is IMO van het zelfde laken een pak). Maar het feit dat hier zoveel mensen zich direct gaan afmelden (ik ook) betekent gewoon dat mensen het zaakje (nog) niet vertrouwen en volgens mij is dat vooralsnog volkomen terecht.

- verwijderd -
--- ik moet leren lezen voordat ik post ---

Wardriving > Ja, dat werkt inderdaad (als je ook het bankrekening nummer hebt.)

IP-Spoofing is een ander verhaal. Ik weet niet of er een actieve check wordt gedaan waar die aanvraag vandaan komt . Zo nee zou je als je alle gegevens van een kpn klant hebt wel een heel eind kunnen komen met ip-spoofing. (dwz als je spoofed een match van ip-adres, rekeningnummer en klantnaam.)

Naja, we kunnen iig als tweakers zijnde wel stellen dat dat systeem lang niet waterdicht is. >> uitzetten dus.

Of nog simpeler, je stuurt een of andere trojan naar de gemiddelde gebruiker met een gemiddelde outlook express. Zodra dat ding zich zonder mede weten van die gebruiker geinstalleerd heeft, kun je alles doen wat je wilt. IP uitvinden is geen probleem, bankrekening nummer is vast ook wel ergens op die PC te vinden, en klaar..

De partij vroeg de minister van Economische Zaken of het niet beter zou zijn als de dienst opt-in zou zijn in plaats van het huidige opt-out, minister Brinkhorst is echter van mening dat de klant voldoende kans heeft om zich af te melden.
Dan moet de klant zich er wel eerst van bewust zijn dan dat 'ie standaard staat aangemeld.

/edit: Goh, wat veel dezelfde reacties :)

Brinkhorst is echter van mening dat de klant voldoende kans heeft om zich af te melden.
nu weet ik niet hoe goed de nederlandse 80plussers het er van af brengen qua nieuwe technologieën, maar mijn grootmoeder wiens pensioen op de rekening wordt gezet heeft nog nooit een computer gezien, laat staan dat ze weet zou hebben van zo'n ding, die nieuwe dienst én weet hoe ze moet opt-outen (dat begrip uitleggen aan haar uitleggen zou ze zelfs niet overleven).

Als ze nog nooit een computer heeft gezien, kan ze ook geen switchpoint hebben, aangezien dat een combinatie van naam+telefoon+IP is. Zonder computer geen internetabbo geen switchpoint.

dat is niet waar, want je kunt ook "switchpointen" vanaf je gewone telefoon door een nummer te bellen.
Laten de gemiddelde oudjes vaak nou juist een oude niet beveiligde draadloze telefoon hebben.
Maar goed, volgens die omhooggevallen Brinkhorst zit het allemaal wel goed met de beveiliging, dus het zal wel meevallen dan he, hij word betaald om dat te weten.

Van de officiele site:
SwitchPoint Incasso is een nieuwe betaalmethode van KPN voor betalingen op Internet.
Het gaat hier niet over SwitchPoint Modem/Telefoon/Mobile/Ticket/Creditcard/SMS, maar over Incasso. Die is het gevaarlijkst en ook direct het duurst: Bij de anderen betaal je een tarief per minuut om pay-sites op te komen, of gaat het om kleine bedragen, of moet je andere gegevens aan KPN verstrekken, die dan als tussenpersoon functioneert, zodat je niet aan allerlei vage sites je creditcard nummer hoeft te geven.

En als er zomaar mensen via jou telefoonaansluiting kunnen bellen, moet je jezelf toch eens achter de oren gaan krabben.

en laten we niet al te negatief doen. De oudjes die ik zo ken hebben een DECT telefoon of een bedrade telefoon. Uiteraard van philips of sony..

tuurlijk niet, maar vraag ze maar eens om uit te leggen wáárom ze een DECT hebben :+

9 kansen op 10 dat je een uitleg krijgt à la "die vriendelijke lieve jongen van de telefoonwinkel zegt dat dit de beste was voor mij".

1 kans op 10 dat je dit aan een cyberbomma vraagt die jou nog versteld laat staan van wat ze weet :+

kan ze ook geen switchpoint hebben, aangezien dat een combinatie van naam+telefoon+IP is
Dat klopt niet. De identificatie bestaat uit de combinatie telefoonnummer + bank/giro nummer, waarbij de laatste dezelfde is waarmee je je telefoonrekening betaalt.
Dit kan dus vanaf elke willekeurige computer.

Aangezien veel mensen één betaalrekening hebben, is het vrij makkelijk om deze combinatie te achterhalen.

ik snap het nog niet helemaal, maar volgens mij verifieerd kpn of je van de aansluiting internet waarvan je zegt dat je het doet. Via hun informatie van dat dingetje dat hier onder de stoep begraven ligt(die ene die ook wel een naam heeft)
edit:
Gepost door movemoor - donderdag 9 september 2004 - 17:16 Score: 2 (Informatief)
Ja dat staat hier ook al een tijdje.

Klipping.nl zegt trouwens:

Klipping op deze computer
Via de Klipping technologie is bepaald dat onze techniek nog niet beschikbaar is op de computer waar u nu mee werkt. De bijna twee miljoen huishoudens die via ADSL of een inbelverbinding van KPN internetten, kunnen direct gebruik maken van de Klipping techniek

ff off-topic maar deze taalfout wordt zo vaak gemaakt dat ik het toch verbeter..

je grootvader WIENS pensioen wordt overgemaakt

maar

je grootmoeder WIER pensioen wordt overgemaakt

en

je grootouders WIER pensioen wordt overgemaakt

omfg, [WHG]Dentist is terug ofzo?

Ik wist niet eens van het bestaan af, en nu bljkt dat ik over een betaalservice beschik waar ik niet om heb gevraagd en waar anderen mogelijk misbruik van kunnen maken :?
Fijne actie van KPN, past lekker in het rijtje samen met het verkwanselen van mijn privégegevens. |:(

Edit: En kennelijk ben ik niet de enige!

Over dit hele gebeuren loopt alweer geruime tijd een topic op het Wireless Nederland forum:
forum.wirelessnederland.nl/viewtopic.php?t=5298
Hierin wordt uit de doeken gedaan dat de dienst aanstaat en dat dit een risico kan vormen voor in dit geval met name onbeveiligde draadloze netwerken.
Er zijn kortweg 2 opties om Switchpoint Incasso onmogelijk te maken:
- Het uitschakelen van nummerweergave op de lijn waar je ADSL over loopt
- Het uitdrukkelijk afmelden bij switchpoint zelf, zonder vermelding van je bank/giro rekening.

zolang de mensen hun accesspoint een naam geven die lijkt op "<postcode><huisnummer>" lijkt het me niet moeilijk om achter dat nummer te komen.
Het uitzetten van nummermelding is dus bedoeld voor de niet-online-aankopen van switchpoint.
Daarnaast vind ik het achterlijk dat KPN adviseert om de nummermelding uit te zetten, waardoor de functie, waar ik bij de KPN voor betaal, duidelijk minder nuttig is geworden.
«  1  2  3  4  5  6  7  »

Op dit item kan niet meer gereageerd worden.

Volgende 20:21 Vijftal webcams vergeleken
Vorige 13:51 Nieuwe spyware- en copyrightwetten voorgesteld in VS
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011