Hackers hebben opnieuw toegeslagen bij Sony. Ditmaal werd de database van SonyPictures.com geplunderd, waarbij ruim een miljoen accounts werden buitgemaakt. Ook de Nederlandse en Belgische sites van Sony BMG zijn gehackt.
Hackersgroep LulzSec kondigde eerder al aan zijn pijlen op Sony te richten en heeft nu opnieuw de daad bij het woord gevoegd. De groep zegt toegang te hebben gehad tot meer dan een miljoen accounts van de website SonyPictures.com en tevens de Nederlandse en Belgische site van Sony BMG te hebben aangevallen.
De hackersgroep verschafte zich door middel van sql-injectie toegang tot de database van SonyPictures.com, waardoor de groep naar eigen zeggen toegang had tot gegevens van meer dan een miljoen accounts, waaronder wachtwoorden, mailadressen en huisadressen. Ook hebben ze 75.000 muziekcodes en 3,5 miljoen muziekcoupons buitgemaakt.
LulzSec brak ook in op de Nederlandse en Belgische websites van platenmaatschappij Sony BMG. Van de Nederlandse site heeft LulzSec circa 600 accountgegevens in handen gekregen. Op de Belgische site kreeg de groep naast gebruikersgegevens ook toegang tot logingegevens van beheerders, releasedata van albums, barcodes en verkooprapportages.
De hackersgroep heeft delen van de buitgemaakte informatie gepubliceerd op zijn eigen website en als torrent op The Pirate Bay. Opvallend is dat alle gehackte sites wachtwoorden als platte tekst op lijken te slaan in de database. De kwetsbare pagina op SonyPictures.com is al offline gehaald.
"Geen enkele bit van de data die wij hebben gestolen was versleuteld", aldus LulzSec in een verklaring. "Sony bewaarde meer dan een miljoen wachtwoorden van zijn klanten in plain text."
De aanval brengt Sony in verlegenheid omdat de fabrikant naar eigen zeggen na de eerste aanvallen aanvullende maatregelen had genomen om herhaling te voorkomen. Deze maatregelen lijken niet te zijn genomen voor websites die eerder nog geen slachtoffer werden van een aanval.
LulzSec is eerder verantwoordelijk geweest voor het hacken van de websites van Sony Music in Japan, de Amerikaanse publieke omroep PBS en commerciële zender Fox. Ook bij deze hacks publiceerde de groepering diverse gegevens. Met operatie 'Sownage' beloofde de groep een langdurige campagne tegen Sony te gaan voeren.
Ja maar Sony doet er veel aan om het te voorkomen, nalatigheid lijkt me hier nier van toepassing. Systemen en software van tegenwoordig zo complex dat het bijna onmogelijk lijkt om alle gaten te kennen en te dichten. Want Sony kan goed helemaal geen weet hebben gehad van de lek, dat komt bij veel programma's voor dat er lekken zitten die niet bekent zijn en pas later worden gevonden. Kijk maar naar besturing systemen, software pakketten, en browsers. Daar vinden ze geregeld lekken die er al hele tijd inzitten maar nog niet gevonden waren, ook niet door hackers. Andere keer vind de hacker het lek eerder dan de ontwikkelaar.En je mag verwachten (en tot zekere mate is Sony hiertoe wettelijk verplicht) dat Sony je informatie zorgvuldig bewaard. Hoewel je Sony niet direct de schuld kan geven van de diefstal, kunnen ze wel degelijk aansprakelijk zijn voor het verlies van je persoonlijke informatie.
[Reactie gewijzigd door mad_max234 op vrijdag 3 juni 2011 17:07]
iemand bovenaan de ladder moet zeggen tegen Sjaanie de secretaresse "ik wil een lijst met al onze websites". Dan huren ze een of andere IT firma/webbouwer die ze een flinke garantie biedt in om dezen een voor een als veilig af te gaan strepen na de nodige werkzaamheden.Sony is een enorm grote firma. Denk jij nu echt dat alles centraal beheerd word? Wat Sony pictures doet doen ze onafhankelijk van Sony BMG of SCE. Het zijn allemaal bedrijven die onder Sony vallen maar elk hun eigen koers varen. Er is dus ook niet 1 persoon verantwoordelijk.
[Reactie gewijzigd door bogy op vrijdag 3 juni 2011 20:34]
Dat jij niet weet hoe je een sql injectie moet maken wil niet zeggen dat NIEMAND dat kan?Appel met peren vergelijking....
De auto van sony was op slot, niemand kon erbij.... er is in de auto ingebroken door een inbreker... heeel wat anders lijkt me...
De discussie die jij wil voeren kan alleen gaan over de deugdelijkheid van het slot.
Een ding is zeker ... op slot zat ie... ik kon er in ieder geval niet bij...
[Reactie gewijzigd door peerke1987 op vrijdag 3 juni 2011 10:17]
[Reactie gewijzigd door PjotrStroganov op vrijdag 3 juni 2011 11:39]
[Reactie gewijzigd door RefriedNoodle op vrijdag 3 juni 2011 17:15]
Na meerdere eerdere hacks hebben ze hun zaakjes nog steeds niet op orde. Ik ben bang dat releasen van (een klein deel van) de gegevens de enige manier is om aan te tonen dat de hack echt is en om Sony genoeg aansporing te geven om er iets aan te doen.Natuurlijk is het nog veeeel netter als Lulzec de website van Sony hackt en dan alleen contact op neemt met Sony.
"Als je niet doet wat ik wil, dan neem ik wraak." Dat noemen ze chantage (of terrorisme, afhankelijk van de ernst). In elk geval niet "netjes".Desnoods als ze niet genegeerd willen worden iets zeggen van "hey als de hack niet publiek gemaakt wordt nadat deze gerepareerd werd dan releasen we de data als nog".
Ja, en we weten allemaal wat de reactie van een miljardenbedrijf zoals Sony hierop is.Natuurlijk is het nog veeeel netter als Lulzec de website van Sony hackt en dan alleen contact op neemt met Sony. Desnoods als ze niet genegeerd willen worden iets zeggen van "hey als de hack niet publiek gemaakt wordt nadat deze gerepareerd werd dan releasen we de data als nog". Dit laatste zou het gedrag zijn van een echte gray-hat-hacker, hier wordt iedereen beter van (Sony krijgt betere beveiliging, consumenten worden beter beschermd, en de hacker krijgt de kick/eer/een baan als beveiligings consultent).
Het is veel simpeler, een hacker is iemand die computervredebreuk pleegt. Motieven, eventuele ere codes of ethiek doet niet ter zake.hacker = kraakt de beveiliging voor de sport en meldt het probleem eventueel
Dus als ik mijn eigen voordeur probeer te lockpicken omdat ik de sleutel binnen heb laten liggen, mag ik de bak in voor inbraak? Want ik verschaf mezelf toegang, en dat is crimineel ongeacht de intentie?[...]
Het is veel simpeler, een hacker is iemand die computervredebreuk pleegt. Motieven, eventuele ere codes of ethiek doet niet ter zake.
Niet overal, Alleen PSN.Sony promoten overal dat ze hun beveiliging zwaar hebben aangescherpt en dat alles nu meerdere encryptie tunnels en firewalls heen moet.
[Reactie gewijzigd door FerdinandW op vrijdag 3 juni 2011 09:07]
... Nee, maar omdat ze de informatie openbaar gemaakt hebben op P2P netwerken kunnen ze geloofwaardig zeggen dat ze niet bluffen. Iedereen kan het immers voor zichzelf zien. En een miljoen adressen vervalsen lijkt me een redelijk lastig klusje en een beetje veel werk voor een overdreven hoax.En dan is het natuurlijk meteen waarheid.... Een groep als LulzSec kan je blindelings vertrouwen natuurlijk, zeker omdat ze inbreken voor de lol en lachen om boze mensen. Heel betrouwbare groep. Je bent bekend met sarcasme, hoop ik?
[Reactie gewijzigd door Zamalan op vrijdag 3 juni 2011 09:25]
Geld is fysiek, data is digitaal, groot verschil! Als je het dan in jouw vergelijking wil gooien, maak er dan van "de bank binnenlopen en een kopie van de doos met geld meenemen en die online laten zien" (als bewijsmateriaal dat je niet aan het bluffen bent maar het echt mee hebt kunnen nemen). Het woord "opgebruiken" in jouw post is totaal niet terecht (tenzij ze bijvoorbeeld die plain-text passwords gebruiken om in te breken op email-accounts van mensen die overal hetzelfde password gebruiken).Maar er is een groot verschil tussen in de bank te stappen en te zeggen dat mensen met kwade bedoelingen aan die doos raken, en de doos meenemen en op gebruiken.
[Reactie gewijzigd door Harm_H op vrijdag 3 juni 2011 10:43]
[Reactie gewijzigd door Zamalan op vrijdag 3 juni 2011 10:44]
Ja, Sony is nu even flink de sjaak; maar er zijn twee mogelijkheden:Of ze wel of niet fout waren maakt nu niet meer uit, Sony is nu eenmaal het bokje geworden vraag me af hoelang dit nog door gaat?
Inbreken en overvallen e.d. ook niet. En toch gebeurt het.Is helemaal Sony's schuld niet, wat een BS. Ze moeten eens gaan leren dat hacken gewoon niet kan, punt uit.
SQL injectie is een heel veel gebruikte manier om data te achterhalen. Daar moet je als bedrijf zeer beducht op zijn.De hackersgroep verschafte zich door middel van sql-injectie toegang tot de database van SonyPictures.com, waardoor de groep naar eigen zeggen toegang had tot gegevens van meer dan een miljoen accounts, waaronder wachtwoorden, mailadressen en huisadressen. Ook hebben ze 75.000 muziekcodes en 3,5 miljoen muziekcoupons buitgemaakt.
Als dit klopt dan heeft Sony veel boter op het hoofd."Geen enkele bit van de data die wij hebben gestolen was versleuteld", aldus LulzSec in een verklaring. "Sony bewaarde meer dan een miljoen wachtwoorden van zijn klanten in plain text."
Die CEO weet donders goed dat als hij dat niet specifiek zegt, het grote publiek hoort dat "Sony" zijn gegevens beter gaat beveiligen. Als je bewust voor een dergelijke communicatiestrategie kiest maak je je moreel gezien wat mij betreft wel degelijkschuldig aan een vorm van misleiding. Dat kun je m.i. niet goedpraten met de mededeling dat je verkeerd bent begrepen, ook al heb je juridich gezien niets verkeerds gezegd.Dat de CEO van Sony zei dat er veiligheidsmaatregelen worden toegepast is begrijpelijk maar daarmee doelde hij waarschijnlijk enkel op de Sony Computer Entertainment divisie
[Reactie gewijzigd door Sinned123 op vrijdag 3 juni 2011 08:10]
[Reactie gewijzigd door R4gnax op vrijdag 3 juni 2011 09:50]
Het is helemaal niet een extra functionaliteit, maar bepaalt toch echt de aard van het product. Als ik me goed herinner was het de OtherOS mogelijkheid waardoor de PS3 als personal computer ingevoerd kon worden. Zo kon Sony om de hogere BTW en invoerkosten waar spelcomputers onder vallen, heen werken.Bullshit. Ik heb de ps3 gekocht omdat je er spellen en films op kan spelen . Ik heb nooit een reclame gezien waarin gepromoot werd dat de ps3 Linux kon installeren. Jullie praten echt poep. het is een extra functionaliteit die na misbruik is afgesloten.
Zou je dit willen bevestigen d.m.v. een officiële bron.Jullie praten echt poep. het is een extra functionaliteit die na misbruik is afgesloten.
Dit argument gebruikte Sony om weg te komen met het feit dat ze onaangekondigd een van de features uit de PS3 sloopte wat ze overal liepen te promoten. Zelf vind ik het dan ook erg ongeloofwaardig dat Sony (het bedrijf wat ongevraagd rootkits installeerde) niet eerst de mogelijke gevaren van OtherOS heeft onderzocht voordat men dit product meelevert op al hun consoles, ze weten tenslotte als geen ander wat voor impact piraterij heeft op de omzet.Of heb je het over het dichtzetten van de linux mogelijkheid op de ps3?
Nogal logisch dat ze dat dicht zetten als er misbruik van word gemaakt (het mogelijk maken van het afspelen van backups).
In april 2010 heeft Sony Computer Entertainment America de Other OS-functie, waarmee gebruikers het besturingssysteem Linux op de PlayStation 3 konden installeren, middels een firmware-update verwijderd. De reden dat Sony beweert dat piraterij wel degelijk de reden is voor het verwijderen van Other OS, zou zijn dat het bedrijf met deze redenering de Garantie en Algemene Voorwaarden voor de PlayStation 3 kon omzeilen.
In de nieuwe klacht staat dat het onderhouden van deze optie duur was, iets wat Sony in het verleden ook zou hebben toegegeven. Ook staat er in de klacht dat het "bijna onmogelijk" is om een ander besturingssysteem te gebruiken voor piraterij op de PS3. Sony zou in januari 2011 nog nooit een voorval van piraterij via deze optie hebben ontdekt.
[Reactie gewijzigd door densoN op vrijdag 3 juni 2011 10:18]
Hier ga jij de mist in.... Dit is niet waar, ik ging voor Linux en xbmc.Iedereen weet
Hackers roepen altijd al wat. En de methoden die ze gebruiken zijn idd ook niet altijd fijn. Alleen worden er juist door hackers dit soort dingen duidelijk(plain text password etc). En als iedereen net als jij de kop in het zand zou steken, dan zou de wereld inderdaad een stuk beter zijnHackers van tegenwoordig die roepen iets
Nou en? Hoeveel mensen gebruiken mail merge (om maar iets redelijk-obscuurs te noemen) in Microsoft Office? Als MS Office daarmee wordt aangeprezen, ik ben een van de weinige die het daarom koopt en vervolgens slopen ze het eruit, dan heb ik volgens mij het recht om verontwaardigd te zijn, ook al gebruikt verder niemand het.Slechts een enkeling wist überhaupt hoe je een OS moest installen.
[Reactie gewijzigd door robvanwijk op zaterdag 4 juni 2011 16:42]
[Reactie gewijzigd door himlims_ op vrijdag 3 juni 2011 08:56]
[Reactie gewijzigd door hatex op vrijdag 3 juni 2011 16:00]
[Reactie gewijzigd door R4gnax op vrijdag 3 juni 2011 10:00]
Dan zou juist een bedrijf als Sony toch op de hoogte moeten zijn van de laatste lopende security-issues en er op in moeten kunnen spelen als ze zoveel middelen hebben.je leest ff op de owasp wat de belangrijkste aanvallen van dit moment zijn en kijkt hoe je ze moet doen en dan kan je oma het nog uitvoeren indien duidelijk is wat er gedaan moet worden.
[Reactie gewijzigd door Rick2910 op vrijdag 3 juni 2011 09:34]
Ik vind het zeer vreemd dat een miljardenbedrijf als Sony niet de expertise in huis heeft (gehaald) simpele beveiligings-methodieken (als versleuteling) te kunnen gebruiken.Opvallend is dat alle gehackte sites wachtwoorden als platte tekst op lijken te slaan in de database.
[Reactie gewijzigd door fl!pulI op vrijdag 3 juni 2011 08:12]
[Reactie gewijzigd door Abom op vrijdag 3 juni 2011 09:56]
[Reactie gewijzigd door DarkNeogen op vrijdag 3 juni 2011 09:01]
[Reactie gewijzigd door Raykee op vrijdag 3 juni 2011 08:46]
[Reactie gewijzigd door RedHat op vrijdag 3 juni 2011 08:25]
Op dit item kan niet meer gereageerd worden.
Populair: Asus Samsung Mobiele telefoons Laptops Apple Sony Games Microsoft Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True