Het systeem, waarmee ssl-certificaten voor overheidsdiensten als DigiD en de belastingdienst worden gemaakt, is gekraakt. Dat blijkt uit een rapport van beveiligingsbedrijf Fox-IT. Het is onduidelijk of DigiD-inloggegevens zijn gestolen.
Het is niet onmogelijk dat hackers de inloggegevens van Nederlanders bij DigiD hebben buitgemaakt, schrijft het ministerie van Binnenlandse Zaken. Het systeem waarmee ssl-certificaten voor onder meer DigiD, de Rijksdienst voor het Wegverkeer en de Belastingdienst worden gemaakt, blijkt te zijn gekraakt door hackers. Dat blijkt uit het rapport dat beveiligingsbedrijf Fox-IT schreef over de hack bij ssl-autoriteit DigiNotar.
De Rijksoverheid lijkt vooralsnog de kans dat er valse certificaten voor de overheidsdiensten zijn misbruikt, niet groot te achten, maar waarschuwt mensen wel: "Er valt niet voor de volle honderd procent uit te sluiten dat u als gebruiker geen risico loopt als gevolg van frauduleuze certificaten. Zo kunnen aanvallers u herleiden naar een
malafide website en daarmee uw inloggegevens, zoals gebruikersnaam en wachtwoord, in handen krijgen. Hiermee kunnen zij toegang krijgen tot uw account. Daarnaast kunt u als gebruiker in de veronderstelling zijn dat u te maken heeft met een betrouwbare website. Als u dan bijvoorbeeld software wilt downloaden, kan dat
kwaadaardige software zijn zonder dat u het weet."
Tot aan vrijdag ging de overheid ervan uit dat het systeem waarmee DigiNotar ssl-certificaten die voor de overheid uitgeeft, niet zijn gekraakt. Toen bleek dat er mogelijk ook valse ssl-certificaten voor overheidsdiensten zijn gegenereerd, zegde minister Donner per direct het vertrouwen in het Beverwijkse ssl-bedrijf op. Browsers zullen binnenkort foutmeldingen geven als websites een ssl-certificaat van DigiNotar gebruiken.
De overheid adviseert niet door te gaan als de browser een foutmelding geeft. Dat advies is echter niet waterdicht: browsers geven nu nog geen foutmelding, terwijl het gebruikte certificaat van DigiNotar is. Bovendien werken sommige mensen met een browser die niet up-to-date is en dus helemaal geen melding zal geven.
Update 15:25: DigiD raadt zelf gebruikers af van het systeem gebruik te maken.
[Reactie gewijzigd door Eric167 op zondag 4 september 2011 11:18]
Totaal geen garantie.Als je dat soort dingen op orde hebt, dan denk ik dat je zeker een fatsoenlijk bedrijf bent.
Dat is precies waarom een digitaal systeem gevaarlijk kan zijn, dwz gevaarlijker dan een fysiek systeem: een digitaal systeem is veel makkelijker te hacken dan een fysiek systeem (zoals een postkantoor).Het enige probleem met digitale systemen is het feit dat deze door iedereen benadert kan worden die toegang heeft tot internet, een postkantoor kun je niet zomaar betreden, maar de postbode kun je wel weer beroven van post.
Anonimiteit is slechts één vd factoren.Ik denk eerder dat het anonieme gevoel van het internet hier mee te maken heeft. Ik denk dat het makkelijker is om in een postkantoor te komen en daar wat te jatten dan dat het is om een CA te hacken.
Gewoon accept giro.. , en geld opnemen binnen bij de bank met je pas"Terug naar de overschrijvingskaarten!"
~Donner - Minister van Binnenlandse Zaken en Koninkrijksrelaties
[Reactie gewijzigd door PetervdM op zaterdag 3 september 2011 20:28]
Ik hoop nog altijd dat mijn rekening een keer gehackt wordt, en dat de hackers dan medelijden gaan krijgen bij het zien van mijn saldo en er uit menslievendheid wat extra geld zullen bij hacken.Internet bankieren is veilig genoeg. Miljoenen transacties worden er gedaan, hoeveel gaan er fout? Hoeveel worden er gehacked? Denk je niet dat er heel veel hackers dagelijks proberen de banksystemen te kraken?
Er is niets 100% veilig, maar ik denk dat internetbankieren wel 1 van de meest veilige systemen op het web is.
Dit toont aan hoe goed een systeem ook kan werken. De menselijke fout is de grootste risico. Hebben de hackers tijdens de hack alleen onsite ssl keys gemaakt met *.google.com OF is het de sleutel gestolen en daarna *.google.com gegenereerd.Dit toont maar weer eens aan hoe gevaarlijk digitale systemen kunnen zijn.
[Reactie gewijzigd door daft_dutch op zaterdag 3 september 2011 13:43]
Jullie hebben allebei gelijk.[Dit toont maar weer eens aan hoe gevaarlijk digitale systemen kunnen zijn.]
Dit toont aan hoe goed een systeem ook kan werken.
[Reactie gewijzigd door Yezpahr op zaterdag 3 september 2011 20:19]
"SSL is gevoelig zelfs wanneer de CA's niet gehackt worden: BlackHat USA 2011: SSL And The Future Of Authenticity
Mijn tip is gebruik Convergence voor spul waar je echt 'paranoide' over bent. Het principe achter Convergence zal certificaten goed- of af- keuren op basis van de resultaten uit meerdere perspectieven. Niet op basis van het feit dat een CA in 'de trusted lijst' staat. (details over de werking worden uit de doeken gedaan in "BlackHat USA 2011: SSL And the Future of Authenticitiy")
Je kan enkele simpele zaken configureren aan Convergence om tot het gewenste paranoia niveau te komen...."
Even nagezocht wat Convergence is.
[Reactie gewijzigd door Xubby op zondag 4 september 2011 16:11]
Dat er enkele (check het certificaat) garantie is. Is er geen enkele aanleiding dat het in gebruik is. Je weet het niet. Dat is geen veiligheid dus weg er mee.Aan de andere kant: Als de overheid geen waarschuwing afgeeft en er blijken toch DigiD gegevens buit gemaakt te zijn , is het ook niet goed.
[Reactie gewijzigd door daft_dutch op zaterdag 3 september 2011 13:52]
[Reactie gewijzigd door arnoudwokke op zaterdag 3 september 2011 13:45]
[Reactie gewijzigd door R-J_W op zaterdag 3 september 2011 18:47]
ONNODIG ongerust? Terwijl DigID zélf zegt dat ze de DigiNotar certificaten niet meer vertrouwd? Het is niks anders dan een herhaling van de woorden van DigID zelf.Ik had het niet over BZ, maar over Tweakers.net.
Dat iemand van de overheid zegt dat 'alles mogelijk is' en dat vertalen naar:
Overheid: mogelijk DIgiD-inloggegevens gestolen door hack
vind ik wel degelijk mensen onnodig ongerust maken.
sowieso, dat 'ex' bestaat niet, je bent iraans staatsburger, en daar kom je nooit meer vanaf. ook dubbel-staatsburgerschap (iraans en nederlands) wordt niet erkent. Zo is die iraans-nederlandse dame onlangs aan een te vroeg einde gekomen door het regime daar. Nederland mocht geen consulaire bijstand verstrekken, aangezien die niet erkend werd als 'partij'.Mogelijk hebben ze wel baat bij digid gegevens van (ex-)Iraanse staatsburgers.
[Reactie gewijzigd door arjankoole op zaterdag 3 september 2011 13:49]
Totdat ze identiteitsfraude plegen en JIJ daarvan de dupe bent.Dit is BS. De 'berichten' die gevonden zijn waren allemaal Iraanse hackers; die hebben weinig waarde aan Nederlandse DiGiD gegevens (twijfel of ze uberhaubt weten wat het is).
[Reactie gewijzigd door CptChaos op zaterdag 3 september 2011 14:27]
Dit artikel van tweakers.net is inderdaad stemmingmakerij, vooral de titel. Ik snap wel dat je een off-topic/irrelevant status krijgt daar een groot aantal reacties op tweakers.net vaak meer stemmingmakerij is dan een inhoudelijk technische discussie die een tweaker waardig is.Kortom: Stemming makerij dit bericht.
[Reactie gewijzigd door kimborntobewild op maandag 5 september 2011 05:41]
Waarom zou het dan wel verstandig zijn om via een bekend] WiFi-netwerk te surfen zonder getunndelde verbinding?Het is sowieso nooit verstandig om via een onbekend, en dus onvertrouwd, (open) WiFi-netwerk te surfen zonder gebruik te maken van een getunnelde verbinding.
[Reactie gewijzigd door arbraxas op zaterdag 3 september 2011 13:31]
[Reactie gewijzigd door FireWire op zaterdag 3 september 2011 13:14]
Op dit item kan niet meer gereageerd worden.
Populair: Samsung Websites en communities Mobiele telefoons Google Sony Games Microsoft Politiek en recht Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True