Hoofdcategorieën
Device Settings

Hackers stelen logingegevens Apple-site

Door Joost Schellevis, maandag 4 juli 2011 10:14, views: 29.183

Hackers claimen admingegevens van een website van Apple te hebben buitgemaakt. Het zou gaan om een site die werd gebruikt voor enquêtes. Dezelfde hackersgroep ontfutselde zondag logingevens van een Nederlandse datingsite.

Apple logoDe hackersgroep AnonymousIRC claimt op Twitter admingegevens van een Apple-website te hebben gekraakt. Het gaat om loginnamen en versleutelde wachtwoorden; daartussen zitten ook de accountnamen 'root' en 'admin'. De buit betrof data die in de 'users'-tabel van mysql was opgeslagen.

De groep omschrijft de kraak zelf als 'niet erg ernstig'. Volgens The New York Times gaat het om een website die door Apple werd gebruikt om enquêtes af te nemen. Er zijn voor zover bekend geen gegevens van klanten buitgemaakt.

AnonymousIRC was afgelopen weekend ook verantwoordelijk voor het hacken van Pepper.nl, een datingsite van RTL. Een database-dump met onder andere e-mailadressen en gehashte wachtwoorden vond zijn weg naar Pastebin.

Volgende 10:35 Gears of War 3 lekt uit voor release
Vorige 09:44 Sony zou productie PS4 eind dit jaar starten
Advertentie

Reacties

«  1  2  3  »




Dus de PS3 draait geen OS? :P

Ik vind het persoonlijk wel erg, al een hacker ziet wat ik aan het doen ben op een PC. Aangezien dat zijn zaken niet zijn. Mijn privacy is een recht.

Ik denk dat juist Apple achterloopt op dit gebied in vergelijking tot MS en Linux.
Dit omdat MS natuurlijk het grootste doelwit is geweest de afgelopen jaren op consumenten gebied en Linux is het grootste doelwit op het web gebied.

OSx heeft daarentegen nog niet te veel op zijn bordje gekregen, dit zal spoedig veranderen gezien de toenemende populariteit van Apple (verwacht ik.)

Mjah even ontopic, dit heeft natuurlijk niks met de Apple producten te maken, het is eigenlijk hetzelfde als die game ontwikkelaars die gehacked zijn... Leuk en aardig maar ze gaan zelf geen manuren op het bouwen van die sites zetten aangezien websites vaak gewoon een marketing tool zijn. Hun personeel kan het wel natuurlijk maar het is gewoon zonde van het geld om zulke goede personen hun tijd te laten verspillen met het opzetten van een website ;) tis gewoon makkelijker om de marketing afdeling dit te laten uitbesteden oid

OSx heeft daarentegen nog niet te veel op zijn bordje gekregen
iOS heeft al wel het nodige voor de kiezen gekregen, tientallen exploits die gebruikt zijn voor jailbreaks.

[Reactie gewijzigd door Dreamvoid op maandag 4 juli 2011 10:47]


Vergelijk het even met Windows en je snapt mijn vergelijking en verwachting dat het nog veel erger gaat worden voor iOS en OSx

Dat lijkt mij onzin. Ik wil geen fanboy zijn of een flamewar beginnen maar de reden dat OS X in vergelijking met Windows niet zoveel op zijn bordje heeft gekregen is omdat het een goed en stabiel systeem is met een goede beveiliging. Ik denk dat als een hacker het wilt hij/zij alles kan hacken ongeacht welke onderneming of instantie het is (ervan uitgaande dat de hacker in kwestie de skills ervoor heeft).

Je wil geen fanboy zijn om er vervolgens 1 uit te hangen? Logisch.

Het mag trouwens best je mening zijn, feiten zijn er immers niet het is allemaal niet te bewijzen materie (het is namelijk ontestbaar) :)

Maar ik ben er van overtuigd dat een OS wat 90% marktaandeel heeft vele malen meer aanvallen mag verwachten als een OS wat maar 10% aandeel heeft!

ik hoor nog steeds (jaja, anno 2011) in de macstores roepen dat je een mac koopt omdat er geen virussen bestaan voor die dingen...

wanneer ik dan vraag aan de verkoper waarom hij dat zegt, dan zegt hij dat dit zo van bovenaf komt; bedrijfspolicy.. een van de kernitems ...
dan vraag ik hem waarom er dan een antivirus-pakket in het software-rek staat...
en dan zegt hij; 'oei, dat was me nog niet opgevallen' ....

ik heb hem dan maar verteld dat ik een mysteryshopper was...
hij vertelde me daarop dat hij in ieder geval bij de volgende training eens ging uitzoeken waarom ze dit nog steeds moeten vertellen als verkoopsargument als er twee meter verder het tegengestelde wordt verteld...

en nu hopen dat hij het ook effectief niet vergeet natuurlijk!

ik zou het van ieder bedrijf verwachten die klant gegevens opslaat...

Waarom, omdat er bijna geen virusen voor Apple zijn en veel Apple gebruikers zich daardoor onaantastbaar voelen?

Als je het design van de apparaten even achterwege laat is Apple gewoon een computerboer en daar kunnen ze net zo goed fouten maken als enig ander :)

Klopt. Gelukkig gaat het hier niet om gestolen iTunes accounts, dat zou een stuk vervelender worden. Ik wil niet zeggen dat die onkraakbaar zijn, maar hoop dt het niet gaat gebeuren :)

Zo iets bedoel je: http://www.3news.co.nz/iT...cleID/214432/Default.aspx?

Elk bedrijf dat gehackt wordt, is irritant. Van zowel Sony als Apple mag je verwachten dat ze de know-how dan wel geld hebben om veiligheid goed uit te voeren. Dan nog blijft het mensenwerk en kunnen/zullen er foutjes gemaakt worden. Maar goed, deze keer valt het mee, vraag is alleen wanneer het weer zo fout gaat als bij de actie tegen Sony.

Dat kan ook phishing zijn. Er zijn maar weinig gevallen van die 'hack', en ze zijn allemaal van mensen met pre-paid itunes tegoeden. Het komt niet voor bij mensen die een CC gebruiken bijvoorbeeld. Dat maakt 't een opmerkelijk verhaal, en iets wat even goed uitgezocht moet worden.

Fout Apple is geen computerboer maar een softwareboer ala MS.... Maar ja dit heeft natuurlijk helemaal niks met de Apple producten te maken...

Ik heb zelf geen apple, dus niet om te promoten ofzo.

Maar zet apple zich niet als "totaal pakket leverancier" in de markt ? Hardware + software = apple ?

Ze fabriceren de hardware niet zelf, die nemen ze (grotendeels) gewoon af bij hardware leveranciers. Maar ze leveren het pakketje natuurlijk wel.

Maar zet apple zich niet als "totaal pakket leverancier" in de markt ? Hardware + software = apple ?
Jij hebt 't helemaal goed ja. Hardware en Software als 1 product.
Ze fabriceren de hardware niet zelf, die nemen ze (grotendeels) gewoon af bij hardware leveranciers. Maar ze leveren het pakketje natuurlijk wel.
Als je die definitie zou hanteren, zijn bijvoorbeeld Dell en HP ook geen hardware fabrikanten. Hun systemen en onderdelen worden namelijk in dezelfde fabrieken van Foxconn geproduceerd.

Apple is zelf de fabrikant, maar het daadwerkelijke productie proces is uitbesteed aan de Foxconn. Iets wat zo'n beetje standaard is, tegenwoordig.

Zelf ziet Apple zich als een software company: link
[Jobs recycles his "Apple is about beautiful software in a beautiful box" comments from the earlier session today.] “The big secret about Apple, of course–not-so-big secret maybe–is that Apple views itself as a software company and there aren’t very many software companies left, and Microsoft is a software company.

Wat precies heeft virussen te maken met logins op een website ? Uiteindelijk maken sommigen echt wel een grote mentale sprong om het verband te zoeken tussen die 2 zaken.

9/10 gevallen is die enquête trouwens uitbesteed. Maar heel weinig grote bedrijven schrijven die dingen (of hosten ze) zelf.

Wat ze hier hebben gestolen zijn een paar admin accounts, gelukkig geen accounts van iTunes gebruikers. Blijkbaar liggen deze veiliger bewaard.

LoL Tis dat ik weet wat je bedoel anders klopt je zin echt niet.

Ze hebben de wachtwoorden van een Entquete pagina van Apple gehacked en daarbij ook de ADMIN en ROOT passworden verkregen. Die wachtwoorden zullen door apple nu al aangepast zijn ;-)
Anyway. Ze hebben dus van een bepaalde site de wachtwoorden en geen wachtwoorden van ROOT en ADMIN van de iTunes sectie ;-) Apple store of andere sites van Apple

specifieker: de root user van de MySQL instalatie. Maar dat is nog geen echte root op een *nix systeem.

Admin zal wel een soortgelijk account zijn.

Enkele jaren terug registreerde ik AppleCare voor mijn iPod en kreeg toch ook mooi een SQL error te zien. Het voor/nadeel van een apostrof in je naam te hebben.


Edit: het voordeel van een SQL error is dat je wel weet dat er iets fout gaat en je dan support kan bellen, erger is het wanneer je niet te zien krijgt en je dus niet weet of er iets fout is gegaan.

[Reactie gewijzigd door IStealYourGun op maandag 4 juli 2011 12:11]


Een website hoort die error af te handelen en te zeggen dat er iets is fout gegaan. De error zelf hoort support in hun mailbox te krijgen.

Volledig correct, maar dat is vaak het probleem.
Ofwel is het alles ofwel niets, ik krijg zelden een goede foutmelding en als het gebeurt dat is het meestal omdat de programmeur te lui was om de fout correct af te handelen. In het geval van EA krijg ik bijvoorbeeld de melding: "Your name is not allowed"
Ik kan echt een lang lijstje opnoemen van bedrijven die mogelijk/zeker gevoelig zijn voor SQL aanvallen.

De groep omschrijft de kraak zelf als 'niet erg ernstig'. Volgens The New York Times gaat het om een website die door Apple werd gebruikt om enquêtes af te nemen. Er zijn voor zover bekend geen gegevens van klanten buitgemaakt.
Beetje kort door de bocht. Als je weet hoeveel mensen dezelfde login / password voor bijna alle accounts gebruiken dan zijn er wel degelijk Apple klantgegevens buitgemaakt.
-edit-
Dit gaat natuurlijk alleen op als de 'users' in de tabel mensen zijn die de enquete hebben ingevuld, zoals itsme al stelde.

[Reactie gewijzigd door Sn0zz op maandag 4 juli 2011 10:32]


Dan ga je er van uit dat je moet inloggen voor een enquete.
Bij de meetste enquete's krijg je een unieke hyperlink.

Het zou in dit geval ook kunnen gaat om logingegevens van de beheerder van de server.

Het gaat om loginnamen en versleutelde wachtwoorden; daartussen zitten ook de accountnamen 'root' en 'admin'. De buit betrof data die in de 'users'-tabel van mysql was opgeslagen.
Daar heb je dan weer gelijk in. Ik was er van uitgegaan dat 'users' om de mensen ging die de enquete hadden ingevuld, maar dat hoeft natuurlijk niet.

Er staat dat er geen klantgegevens zijn buitgemaakt. De wachtwoorden zijn waarschijnlijk zodanig gehasht dat ze niet terug te krijgen zijn zonder salt oid, maar daar doe ik een wilde gok.

En als je nu eerst even in de data dump had gekeken en het artikel hebt gelezen dan had je begrepen dat het hier om een MySQL database ging die ze gebruiken voor enquetes :) . In die hele dump zitten maar 27 usernamen in, waarvan de meeste zo te zien ook nog system accounts zijn: http://pastebin.com/tkmZDG9m

Zucht, kan dat hacken niet een keer ophouden.. :/

Dat kan wel, maar schijnveiligheid is slechter dan weten dat je onveilig bent...

ligt er aan, als het hacken ophoudt heb je ook geen beveiliging nodig. ;)

Dus je hebt liever dat een lading mensen bij jou probeert in te breken (in huis) zodat je 'kan testen' of je huis goed beveiligd hebt? Dan dat dat misschien niet het geval is, maar je er waarschijnlijk nooit last van zal hebben.

Ja, een beetje jammer dat er mensen zijn die het nodig vinden om zichzelf te bewijzen door andermans gegevens te posten.

Toen ik een maandje terug een beveiligingsprobleem had gevonden in een systeem dat met 105 websites werd gebruikt (+- 2000 profielen met pasfoto en allerlei gegevens zoals woonplaats e.d. incl. plaintext password) heb ik gewoon het bedrijf op de hoogte gesteld. Maandagochtend om 09:05 hingen ze direct aan de telefoon.

Wat ik dan wel weer stom vind, is dat ik dat hele bedrijf naar de kl*te had kunnen helpen met dit probleem, en je eigenlijk met moeite net een bedankje krijgt.

Ja, een beetje jammer dat er mensen zijn die het nodig vinden om zichzelf te bewijzen door andermans gegevens te posten.
Dat "hacken" wordt vooral veroorzaakt door het beschikbaar komen van tooltjes.
Het is niet dat er nou opeens een geweldige intellectuele prestatie is geleverd door iemand.
Wat ik dan wel weer stom vind, is dat ik dat hele bedrijf naar de kl*te had kunnen helpen met dit probleem, en je eigenlijk met moeite net een bedankje krijgt.
Jij vindt eigenlijk dat men uitgebreid voor je door het stof had moeten kronkelen omdat je geen misbruik hebt gemaakt van een gegeven situatie?

Je hebt verschillende niveau's hackers/beveiliger testers.
Ik ken mensen van het hoogste niveau die on the fly website van bedrijven en instellingen kunnen kraken. Ook zal zijn ze professional, ze gebruiken tools omdat dit sneller gaat. Deze mensen gaan wel verder dan de tools. De mensen die in de front hacken zijn hoog opgeleid, hebben veel kennis van firewalls, programmeren, systemen en dienen ook nog sociaal vaardig te zijn. Wil je up to date blijven dan is 1 dag in de week studeren nodig om je kennis op niveau te houden. Ik heb bewondering voor deze mensen.

Net zoals programmeren zijn er ook mensen die hacken voor de hobby. Als ze zoals BDHowner gewoon melden dat er veiligheidsproblemen zijn dan is er m.i. niets aan de hand. Integendeel. Dat ze met moeite een bedankje geven kan te maken met de paniek en het ongeloof dat een bedrijf overkomt op het moment dat je te horen krijgt dat je een lek hebt.

Echter, als bedrijf moet je je verantwoordelijkheid nemen omtrent beveiliging. Hier hebben we een actieve beveiliging en weten daardoor goed (tenminste dat denken we) wat we wel en niet kunnen. Vooral dat laatste is belangrijk. Echter, verrassingen liggen altijd op de loer.

Jij vindt eigenlijk dat men uitgebreid voor je door het stof had moeten kronkelen omdat je geen misbruik hebt gemaakt van een gegeven situatie?
Hangt er van af hoe graag die partij hun software wel misbruikt wil zien worden :)

Is het normaal dat als iemand jouw probleem oplost dat je dan niks doet? Want dat is de andere kant van het verhaal. Ik zou mits ik z'n enorm lek vind ook eerlijk spelen, maar krijg je daar zo goed als niks voor terug, dan valt de eerlijkheid bij mij iig weg en de volgende keer zal ik me keuze dus opnieuw moeten kiezen ;).

Dus jij gaat s'nachts naar een bedrijf toe, tikt een ruitje in en gooit een briefje naar binnen waarop je zet dat je makkelijk had kunnen inbreken en kunnen leeghalen. Nu heb je dat niet gedaan dus verwacht je dat het bedrijf jouw bedankt dat je het niet hebt gedaan.

Fijne jongen ben jij dan :?

je interpreteert het verkeerd:

Je moet het eerder vergelijken met je een deur van een gebouw/wagen/... die 's nachts/overdag wagenwijd openstaat terwijl er niemand aanwezig is.

Je belt naar de eigenaar om dit te melden, want open deur = problemen vragen.

De eigenaar zal in dit geval dikwijls veel tevredener zijn.

Nee, want je vergeet hier het detail dat hij inzage heeft gehad in die data.

Als jij die wagen in bent gegaan, en daar 3000 euro hebt zien liggen, en vervolgens belt met diegene om te zeggen dat hij zijn auto beter moet beveiligen of op slot moet zetten, omdat iemand anders zijn 3000 euro kan jatten, is diegene er denk ik ook niet blij mee.

Helaas niet, zolang ieder mens op deze aarde nog gewoon zijn eigen persoonlijkheid, mening en privacy heeft blijf je problemen houden als pesten, stelen, piracy, inbreken, hacken, moord, oorlogen, etc....

[/sarcasm on]
Tijd voor het imperken van de mensen rechten en privacy zodat we in een betere wereld kunnen gaan leven :+

Het feit, dat alle informatie meteen publiekelijk beschikbaar gesteld wordt zorgt er in mijn ogen voor, dat de intenties van deze hackersgroeperingen niet als zuiver gezien mogen worden. Ik heb er geen problemen mee dat er hackers zijn die de beveiliging van grote sites aan de kaak stellen en naar buiten komen met informatie hierover, maar om dan nu ook meteen de inloggegevens te publiceren....

Het lijkt wel alsof de etiquite van de hackers compleet verloren is gegaan....

Inderdaad, "vroeger" kwamen hackers in het nieuws met de melden dat ze iets hadden gehacked en lieten dan screenshots zien van bijvoorbeeld de database structuur, maar verborgen alle persoonlijke gegevens.

Ook werd er eerst contact opgezocht met de eigenaar, zodat deze het lek kon dichten waarna er een bericht de wereld in ging met gedetailleerde informatie over de hack.
Ondertussen waren alle kopieën verwijderd en werden de hackers vriendelijk bedankt door "het slachtoffer".

Tegenwoordig is het gewoon in het wilde weg tegen benen trappen en hopen dat men wat raakt. En na PSN-gate wil opeens iedereen in het nieuws komen, dus doen ze het allemaal op de "foute" manier.

Helaas zijn een hoop bedrijven nog steeds erg laks als het gaat om het dichten van lekken. Zo heb ik al een half jaar toegang tot verschillende websites (hetzelfde CMS) gemaakt door één bedrijf. Deze heb ik al meerdere malen gemaild en gebeld, maar ze doen er niets aan. Misschien moet ik het ook maar even op PasteBin zetten...

Ik lees niet dat ze hier gegevens hebben gepubliceerd (een paar dagen geleden wel).

Ik geloof niet dat de grey-hat hackers ethiek verdwenen is. Kennelijk is de combinatie van simpele hacktools en fikse publiciteit erg aantrekkelijk voor kids die hun 20 minutes of fame zoeken, maar dat staat imho los van de hackers community.

Wat ik veel zorgelijker vind is dat het risico op imagoschade kennelijk niet genoeg is om bedrijven voldoende in beveiliging te laten investeren. Misschien moet aan die kant ook maar eens wat met strafrecht gedaan worden, want vanzelf doen de bedrijven kennelijk niet genoeg. Scriptkiddies kan je proberen aan te pakken, maar als je dat al lukt: zolang er zo veel publiciteit mee te winnen is zullen er altijd weer nieuwe klaar staan. Liever aanpakken aan de bron: lekke sites.

Wat ik veel zorgelijker vind is dat het risico op imagoschade kennelijk niet genoeg is om bedrijven voldoende in beveiliging te laten investeren.
Tsja, het ironische is natuurlijk dat voor het komende jaar ofzo, elke hack nogal flauw afsteekt tegen de PS3 hack.

En iets heel anders: Wat je natuurlijk per definitie niet in de media ziet, zijn de sites die op dit moment *niet* gehackt worden, omdat er door de eigenaren *wel* in beveiliging is geinvesteerd.

heeft dit nog wel enige nut, straks hebben ze van iedereen van elke website het wachtwoord en gebruikers naam. het is net of ze er een sport van maken,

Dat is het toch nu al? Wat is nu het nut van pepper.nl login gegevens te showen? De draak steken met mensen die daar zitten? Laten zien dat het kan?

Je zou er met je gegevens maar tussen zitten. Dan ben je meteen aan de publieke schandpaal genageld omdat je appel praktijken steunt.

Is er iemand die uberhaupt het bronartikel gelezen heeft? Er zijn 27 (ja, zevenentwintig) gebruikersnamen "buit" gemaakt, waarvan aan gebruikersnamen en wachtwoord hashes te zien geen enkel account een echt gebruikers account is (zie http://pastebin.com/tkmZDG9m ).

Het geeft een leuke kop omdat er Apple in staat, maar de echte nieuwswaarde in dit artikel kan ik niet ontdekken.

Als zulke grote software bijblijven gehackt worden. Zit er dan niet gewoon een fout in de mysql of de php software zelf, inplaats van dat het ligt aan de beveiliging van het desbetreffende bedrijf?

Een "fout" in PHP/MySQL is dat het ontzettend makkelijk is om verkeerde, kwetsbare SQL code te schrijven. Het is eng als je bedenkt hoe vaak je het volgende tegenkomt, wagenwijd open voor SQL-injection:

$sql = "SELECT * FROM user WHERE userId = ".$_GET['userId'];

Een alternatief is bijvoorbeeld gebruik maken van prepared statements, maar dit is voor een beginnende ontwikkelaar toch net een stapje meer werk.

Betekent dit dat de website/databasebouwers die worden ingehuurd niet goed zijn opgeleid?

Of dat de bedrijven/websites in kwestie te weinig geld uit (willen) geven aan goed personeel?

Of is goed personeel gewoon veel te duur en niet beschikbaar?

Tja, grote kans dat het probleem een combinatie is van alledrie punten.. In een fatsoenlijk project zal gebruik gemaakt worden van een database abstractie laag/class, die ervoor zal zorgen dat de database calls allemaal netjes worden geparametriseerd.. Maar de (nieuwe) werknemers moeten dan wel goed begeleid worden bij het gebruik van deze laag.

Maar ook merk je dat tijdens het ontwerpen van een applicatie te weinig aandacht is besteed aan security, zodat dit er achteraf nog bijgebouwd moet worden. Beveiliging moet al bij de ontwerpfase in het denkproces worden mee genomen, wil deze effectief zijn.

Niemand (op luchtverkeersleiders na) wordt opgeleid om geen fouten te maken, mensen worden opgeleid om zo min mogelijk fouten te maken. En daar laatstgenoemde nog steeds menselijk is, zul je dit altijd blijven houden.

Betekent dit dat de website/databasebouwers die worden ingehuurd niet goed zijn opgeleid?

Of dat de bedrijven/websites in kwestie te weinig geld uit (willen) geven aan goed personeel?

Of is goed personeel gewoon veel te duur en niet beschikbaar?
Je vergeet er eentje die ik vaak tegenkom:

- de opdrachtgevers zijn niet bereid de extra uren die benodigd zijn om de boel secure te programmeren / op te zetten te betalen. Security checks / audits zijn vaak het eerste waar op beknibbeld wordt, helaas.

Mee eens, eigenlijk zou PHP/MYSQL zo in elkaar moeten zitten, dat een sql injectie niet mogelijk is.

Maar ik bedoel, je verwacht van apple wel dat ze hier rekening mee gehouden hebben.

Ze hebben immers met OSX bewezen dat ze veilig kunnen programmeren. (Ja oké, op een paar kleine foutjes na dan).

War ik meer bedoel is, zouden er niet meer fouten in de core van php/mysql zitten? En niet in de core van de desbetreffende website's

En hoe moet mysql dan weten welk gedeelte van de query ge-escaped moet worden, en welk deel niet? ;)

Zou het handig zijn om elke keer zoveel berichtgeving te spenderen aan gehackte sites? Het lijkt bijna wel een wedstrijd geworden voor de verschillende hackgroeperingen om zoveel verschillende sites te kraken.


Misschien ben ik wel de enige hoor die een beetje moe wordt van al dat 'hacknieuws', maar het lijkt me ook niet goed om er zoveel over te berichten?

+1, deze 'hackers' geilen gewoon op aandacht, niks meer.

En zucht daar gaan we weer. Deze pubers hacken wat en worden weer opgepakt... En dan komt de volgende groep met leuke afkortingen weer....
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 10:35 Gears of War 3 lekt uit voor release
Vorige 09:44 Sony zou productie PS4 eind dit jaar starten
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011