Hoofdcategorieën
Device Settings

Belgische hackers wilden 240 miljoen euro van Japanse bank roven

Door Dimitri Reijerman, maandag 26 januari 2009 13:44, views: 22.445

Een internationale bende is er in 2004 bijna in geslaagd om met behulp van keyloggers via een Japans banksysteem 240 miljoen euro virtueel te roven. De overboekingen mislukten echter door het invoeren van een verkeerd wachtwoord.

Voor de Snarebrook Crown Court-rechtbank in Londen staan momenteel zes verdachten terecht. De bende zou in 2004 een poging hebben gewaagd om honderden miljoenen euro's te stelen van een aantal grote bedrijven via het banksysteem van de Japanse bank Sumitomo Mitsui. Onder de beklaagden zijn twee Belgische hackers: Jan Van Osselaer en Gilles Poelvoorde. Zij zouden schuld hebben bekend, maar de overige bendeleden zeggen onschuldig te zijn. Poelvoorde was als fraudeur al een bekende van de Belgische justitie, zo meldt Het Nieuwsblad.

De criminelen kregen hulp van binnenuit, zo stelt de openbaar aanklager. Kevin O'Donoghue, veiligheidsbeambte bij de Japanse Bank, zou de twee Belgische hackers een aantal malen het pand van de Sumitomo Mitsui-bank hebben binnengelaten. De beveiliger had volgens de aanklagers ook met de bewakingscamera's gerommeld, waardoor dit voor andere bewakers verborgen bleef. Een argwanende collega kreeg van de veiligheidsbeambte te horen dat de twee Belgen vrienden van hem waren die langskwamen voor een avondje poker. Vervolgens installeerden de criminelen eind september op de bankcomputers keyloggers en software om heimelijk screenshots te kunnen maken. Hierdoor wisten ze wachtwoorden en rekeningnummers in handen te krijgen die nodig waren om transacties te kunnen autoriseren.

Een dag later, op vrijdag 1 oktober 2004, kwamen ze terug in een poging om geld over te boeken naar rekeningen van postbusfirma's die waren opgezet in Dubai, Hong Kong, Singapore en Spanje. Dit mislukte echter tot tienmaal toe, omdat een van de benodigde wachtwoorden diverse malen foutief werd ingevoerd. Een dag later werd een tweede poging gewaagd, maar door dezelfde fout slaagden ook deze transacties niet. De pogingen tot roof werden de bank duidelijk toen bankmedewerkers na het weekend weer op hun werk kwamen en ontdekten dat er met de computers was gerommeld. Ook zagen ze dat er kabels waren doorgesneden. De politie werd op de hoogte gesteld, waarna ze al snel de criminelen in het oog zouden hebben gekregen.

In totaal probeerden de criminelen 240 miljoen euro te stelen, zo stelt de openbaar aanklager. Als de diefstal zou zijn geslaagd, dan zou de roof een van de grootste digitale kraakpartijen ooit zijn geweest. Doelwit was onder andere Toshiba International; de hackers probeerden daar 10 miljoen euro te roven. De bankrekeningen waar het geroofde geld uiteindelijk naar toe zou moeten, zouden verwijzen in de richting van twee Britten en een Zweed. Zij werden gearresteerd en staan nu samen met de Belgen en de voormalig beveiliger terecht, maar het Brits/Zweedse drietal ontkent elke verantwoordelijkheid. Een 74-jarige werd als zevende verdachte ook aangeklaagd wegens betrokkenheid bij de poging tot roof, maar hij overleed onlangs, schrijft The Times. Onbekend is wanneer de rechter uitspraak in de zaak zal doen.

Volgende 14:12 Vodafone verhoogt snelheid mobiel internet voor laptops
Vorige 12:59 Metallica maakt rocknummers eigen Guitar Hero-game bekend
Advertentie

Reacties

«  1  2  3  »

Toch blijft het een heimelijke fantasie van mij om ook zoiets te proberen. Het is dat ik een gezin heb anders had ik het denk ik gegokt.


knap? Denk dat iedereen wel een dergelijke fantasie heeft. Dit komt veelal doordat films het romantiseren (denk aan piraten, gangsters, middeleeuwen etc.) en omdat het spannend is om in je eentje een systeem te omzeilen waarvan geacht wordt dat het onbreekbaar is.

Je komt er echter wel van terug als je de rest van je leven moet brommen... en gelukkig realiseren de meeste zich dat ook.

de rest van je leven moet brommen
Het gaat om een vermogensdelict zonder geweld of ander verzwarende omstandigheden. Ik denk dat ze met een paar jaar wel weer vrij zijn.
Als ze een beetje slim zijn verkopen ze het script aan Hollywood, levert vast wel wat op.

Volgens mij heeft iedere nerd dat wel, al is het alleen maar voor de kick ;)


vrijdag 1 oktober 2004
1e van de maand... maandelijks verplicht wachtwoord gewijzigd?


Ik kan het ook niet op een Belgisch AZERTY-toetsenbord, waarschijnlijk gebruikten ze daar bij de bank in Japan ook een ander toetsenbord waarop blind typen lastig is als buitenlander.

Daar dacht ik ook aan, maar aangezien het om een Japanse bank gaat waar ze fysiek aanwezig waren lijkt het mij dat ze ook wel een Jap in het team hadden zitten. En het tot tienmaal verkeerd invoeren van een paswoord is gewoon gigantisch dom als hacker zijnde: de meeste systemen slaan na drie keer al alarm of blokkeren de boel gewoon...

Het zijn dan ook geen hackers, eerder crackers.

blij dat IEMAND het verschil nog weet

Eigenlijk zijn ze knap stom. Ze installeren een keylogger om het wachtwoord in handen te krijgen. Vervolgens mislukt hun poging omdat het wachtwoord niet klopt.
What's the big deal?

Ik ben net naar mijn.postbank.nl gegaan met het idee 1000 biljoen te stelen, heb 20 keer gegokt naar een inlogcode. Helaas, niks. Ben ik nu ook schuldig?

[Reactie gewijzigd door poefel op maandag 26 januari 2009 18:01]


Ik denk dat ze mischien gewoon een wachtwoord met een keylogger verkeerd hebben door gekregen (ik log in met een fout wachtwoord, hacker gelukkig, ik een fout melding en nog een keer inloggen) Ik denk eigenlijkdat deze jongens dit niet eerder gedaan hadden en dus geen idee hadden dat het best wel eens zo zou kunnen zijn dat in plaats van in een keer goed typen een wachtwoord ook best nog wel eens fout getyped kan worden door een ervaren medewerker.

Daar naast heet tegen wordig iedereen hacker ik noem het eerder criminelen dan hackers maar dat kan aan mij liggen.

Wat ik me wel af vraag is hoe veel van dit soort kraken wel lukken. Ik kan me niet voorstellen dat er maar 1 groepje mensen op zo'n idee komt en naar nu blijkt op kinderlijk eenvoudige manier even wat keyloggers weet te instaleeren. Met de hoeveelheid banken op deze planeet en de hoeveelheid geld die beschikbaar is kan ik me niet voor stellen dat er niet iemand anders zo iets al eens geprobeert heeft en waarschijnlijk ook wel eens mee is weg gekomen.
Een bank zal zo iets nooit toe geven mensen zouden gelijk al hun geld van de bank halen maar het lijkt me wel haast onmogenlijk dat dit soort kraken niet vaker geprobeert worden. Kijk maar naar de hoeveelheid bank overvallen en wat men al niet doet voor vaak een hele kleine buit.

Op Pc World staat:
The main reason the plot failed -- the men are said to have tried to transfer funds on 21 occasions over a two-day period -- was the men's unfamiliarity with the Swift system used to move money to external accounts, which caused them to enter incorrect data in an important field.
Oftewel ze hadden hun huiswerk niet goed gedaan, om wat voor veld en gegevens dit gaat zullen ze uiteraard niet vrijgeven.

Bedoelen ze niet de swift-gegevens? Er is namelijk ook zoiets als swift-address...
De Society for Worldwide Interbank Financial Telecommunication bekend onder het acroniem SWIFT is een internationale coöperatieve organisatie voor het verzenden van financieel berichten verkeer. Meer dan 8000 financiële instellingen uit circa tweehonderd landen zijn bij SWIFT aangesloten. Middels het zogenaamde SWIFT-adres, tegenwoordig beter bekend als BIC, oftewel Bank Identifier Code, wordt onder andere grensoverschrijdend betalingsverkeer gefaciliteerd.

SWIFT is gevestigd in La Hulpe, in Waals-Brabant.
bron: http://nl.wikipedia.org/w...nancial_Telecommunication

Waarschijnlijk wisten ze dus niet hoe de swift software werkt.

[Reactie gewijzigd door killingdjef op maandag 26 januari 2009 15:27]


Als in Nederland op een administratie werkt en betalingen moet 'klaarzetten' zodat ze betaald kunnen worden gaat dat via een pakket van je bank waar je o.a. een swift (of nu BIC) code moet invoeren. De mensen die dat moeten doen gaan er doorgaans niet voor op cursus maar krijgen wel een simpele handleiding. Met nieuwe mensen of mensen die gewend waren met een ander pakket te werken geeft dit regelmatig nog wat problemen in het begin.

Zo blijkt gebruikers onvriendelijke software met rare foutmeldingen misschien een betere beveiliging dan passwords en sloten. :)

1) Dit verhaal klinkt al een stuk aannemelijker dan de versie met het verkeerde password.

2) Je beseft toch wel dat je nu security through obscurity aan het promoten bent he? ;)

3) Als onvriendelijke software en rare foutmeldingen een goede beveiliging zijn dan gaan straks alle banken upgraden naar Windows }>

Even terzijde: Alle ATM's (althans in België) draaien op Windows XP... lol, heb er overlaatst nog één zien staan waarbij het misgegaan was bij het heropstarten, stond op de keuzelijst veilige modus etc

Leuk dat je 240 miljoen kan buitmaken.

Het nadeel aan dit soort diefstal is dat het geen geld is totdat het opgenomen is. En je loopt niet even met zo'n bedrag de deur uit. De meeste bankkantoren hebben dat niet op voorraad.

Moet je het alsnog op een bank zetten. En dat is uiteindelijk altijd te volgen. Een bank die hieraan meewerkt verspeelt (letterlijk!) zijn krediet bij andere banken.

En wat ermet banken zonder krediet gebeurd, weten ze bij Fortis maar al te goed.

ik denk niet dat de bank die het bedrag binnenkrijgt zijn krediet zal verliezen, het is hoe de bank er mee om gaat ;)

En ze hadden het wachtwoord nog wel zó goed opgeschreven; "*********".

Nóg dommer is het geven van een kortzichtige en jaloerse reactie terwijl men de achtergrond van dit verhaal, en de technische kant van de zaak niet kent, en om dit vervolgens te generaliseren naar een gehele nationaliteit...

Op twee achtereenvolgende dagen 10 keer een verkeerd wachtwoord invoeren?
Dat is op zich al heel vreemd.
Die criminelen hebben veel moeite gedaan om deze kraak te plegen en dan zouden ze over een simpel verkeerd wachtwoord intypen struikelen? Dat lijkt me erg onwaarschijnlijk.

Waarschijnlijk zijn ze over een hele andere beveliging gestruikeld waarvan men de details niet wil prijsgeven. Als namelijk alle beveiligingen van een bank zomaar op straat zouden liggen is dat niet zo verstandig.
Door de situatie nu anders voor te laten doen lijkt het net of de hackers de dombo's zijn.

Op twee achtereenvolgende dagen 10 keer een verkeerd wachtwoord invoeren
Scripted misschien

Dat zou kunnen maar dan heb je wel een heel slecht script geschreven voor het inbreken bij een bank. Je zou na een gefaalde poging gewoon verder moeten gaan met een ander paswoord of moeten stoppen. Een script doet meestal precies hetzelfde bij uitvoeren, dus als je de eerste keer niet in kan loggen met het script kan dat de tweede keer ook niet (wachtwoord fout in bron zal niet zomaar veranderen bij meerdere keren runnen). Dan lijkt mij de optie van HoppyF realistischer, maar ik vind dat ze het wel wat geloofwaardiger in hadden kunnen pakken.

Vermoedelijk... Ga maar na, ze wilden 240 miljoen stelen, terwijl de grootste individuele roof 10 miljoen was... En verder moet het geld ook ergens weggesluisd worden. En dat gaat vast niet op één rekening, maar op talloze verschillenden.

Mee eens, dat slaat echt nergens op, je bereidt niet een hele roof voor van 240 miljoen en vergeet het password goed in te typen (of te scripten).

[...]
Waarschijnlijk zijn ze over een hele andere beveliging gestruikeld waarvan men de details niet wil prijsgeven.
Helemaal mee eens!
Waarschijnlijk onder het motto van de beveiligingsregel: "De bank is dicht, dus je hoeft dan ook geen overboekingen te maken via dit systeem!!!"

Dat kan natuurlijk het kan ook zijn dat ze gewoon niet zo handig waren met een japans toetsenbord... het zou mij niet verbazen als ze met de keylogger gewoon het verkeerde wachtwoord hebben verkregen. En als alles dan in het japans is is het lastig herkennen dat het wel een hele vreemde verzameling tekens is, of dat de melding die daarna op het scherm verscheen een error was.

Door te doen als of de criminelen dom zijn kan je natuurlijk ook een flinke groep "slimere" mensen op een idee brengen, omdat ze denken toch wel slimmer te zijn dan die sukkels die het wachtwoord niet goed konden typen.

Uit eindelijk is en blijft beveiliging mensen werk en lag daar de zwakste schakel bij deze "kraak". Een computer systeem waar een externe partij voledige toegang to heeft is onmogenlijk veilig te maken wat een bank dan ook voor beveiligingen en andere maatregelen treft.
Ook al lijkt het me niet vreemd dat een bank zijn gebruikers accounts in het weekend gewoon diconnect en disabled om die pas op Maandag ochtend weer te enabelen, om op die manier mensen te dwingen netjes in te loggen hun wachtworden een in de zo veel tijd te veranderen en in het weekend niet even die vliegreis te boeken op kosten van Toshiba.

Een Japans toetsenbord is gewoon QWERTY :)

Zelfs al was het ze gelukt, hadden ze er dan geen rekening mee gehouden dat het overschrijven naar de rekening van die 2 britten en de zweed waarschijnlijk redelijk snel getraceerd kon worden? :p Zal aan mij liggen, maar betwijfel of die transfer gegevens in rook op gaan.

Behalve als die er buiten stonden en het de belgen niet zozeer om het geld ging maar om de adrenaline rush om zoiets als dit te kunnen flikken, gewoon willekeurige rekening nummers gebruikt om naartoe te sturen gevonden via google :p. Maar lijkt me onwaarschijnlijk dat ze het niet voor financieel gewin zouden hebben gedaan.

Als je het voor de adrenaline rush doet, maak je een ton over of zo, maar geen 240 miljoen ;) Om 'aan te tonen dat het kan' hoef je niet meteen de hele bank leeg te roven, zolang het bedrag maar substantieel genoeg is om je punt duidelijk te maken.

Mwuah, een ton haal je waarschijnlijk geen headlines mee; 240 miljoen echter dan sta je toch echt internationaal op de voorpagina's. En ook al staan je namen er niet bij, is dat voor sommige sensatiezoekers waar het om draait.

Als je naar de 'goede' landen geld overmaakt welke na een jaar pas 'tijd' heeft om openheid van transacties te geven kan je het voor een opsporingsteam toch vreselijk moeilijk maken. Let wel, niet ieder land werkt graag mee aan internationale onderzoeken. Electrionisch geld kan in pakweg enkele minuten de hele doorkruisen (heb ik me zo laten vertellen ;) ), nouja, witwassen is een vak apart.

Tijdens het gevang kunnen ze nog een boek over schrijven. Dat wordt dan verfilmd en vervolgens alsnog een "kaskraker".

Misschien zijn die Brit en Zweed geronseld via e-mail scams in Nigeriaanse stijl. Je weet wel, zogenaamd even geld parkeren op je rekening waarvoor je x procent krijgt.

kijk je toch even verbaast als je gaat internetbankieren en je ziet dat je over de 100 miljoen op je rekening heb staan

Meteen overschrijven naar de Kaaiman Eilanden en emigreren dan lijkt me. :)

Meteen overschrijven naar de Kaaiman Eilanden en emigreren dan lijkt me. :)
Dan moet je wel bijtijds beginnen met reserveringen maken hoor! Als je onverwacht een groot bedrag op je rekening ziet, is de kans dat je het bijtijds krijgt weggesluisd heel klein.

De meeste banken hebben (voor particuliere rekeningen iig) een daglimiet. Bij de postbank bijvoorbeeld is dat 50.000 euro. Je kan op één dag wel meerdere reserveringen van max 50k laten uitvoeren, maar je kan per dag slechts tot 50k aan reserveringen c.q. overboekingen ingeven.

En de rest van je leven een gezochte crimineel zijn in heel de beschaafde wereld? Liever niet eigenlijk...
Ik zat meer te denken aan (via een anoniem account) een mailtje naar je bank sturen "Hej luitjes, volgens mij is jullie systeem een beetje kapot. Als ik vertel op welke rekening het terecht is gekomen krijg ik dan 10% vindersloon?". Moet je natuurlijk wel even "vergeten" te vermelden dat je het over 10% van 100 miljoen hebt. :p

Hadden ze die bevriende beveiligingsbeambte niet even uit kunnen leggen hoe je die keylogger installeert? Dat had ze een hoop opvallende acties gescheeld. En de hackers zouden dan iets moeilijker op te sporen zijn geweest...

Verder inderdaad erg onwaarschijnlijk dat ze 10 keer het password verprutsen...

[Reactie gewijzigd door sys64738 op maandag 26 januari 2009 13:58]


Verder inderdaad erg onwaarschijnlijk dat ze 10 keer het password verprutsen...
Misschien zaten in een password heel veel 1-en, l's, I's, 0-en, o's en O's (zie je het verschil?) :) Hoofd- en kleine letters kunnen ook een probleem zijn bij handgeschreven notities.

[Reactie gewijzigd door Fireshade op maandag 26 januari 2009 14:04]


Maar als je dat password met een keylogger afvangt dan hoor je per karakter van het password de bijbehorende key combinatie te krijgen. Je moet dus enkel de key combinaties herhalen om hetzelfde in te voeren..

Als ze passwords zijn gaan invoeren aan de hand van screenshots ("********") dan zijn ze wel erg dom bezig geweest. (Enkel dan kun je bijvoorbeeld 1, I, /, |, etc verwisselen.)

Het zou logisch zijn geweest als ze met screenshots rekeninggegevens achterhaald hadden en de keyloggers voor het achterhalen van de passwords gebruikt hadden.


[edit.]
Waarschijnlijk ging het gewoon om teveel passwords, en hebben ze ergens wat verwisseld. Ook dom, maar goed.. :)

[Reactie gewijzigd door houseparty op maandag 26 januari 2009 14:18]


Ja want die beveiligsbeambte zou dat natuurlijk graag doen, zijn nek er nog dieper in steken dat ie al deed...hoewel hij natuurlijk al crimineel bezig was hebben bepaalde mensen natuurlijk ook hun grens.
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 14:12 Vodafone verhoogt snelheid mobiel internet voor laptops
Vorige 12:59 Metallica maakt rocknummers eigen Guitar Hero-game bekend
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011