Een hacker zou tussen juli 2011 en maart 2012 hebben ingebroken op servers van ING. Dat beweert persbureau ANP. Bij de inbraak zou de hacker de namen en rekeningnummers van ongeveer een miljoen ING-klanten hebben buitgemaakt.
Dat schrijft Nu.nl. Woordvoerder Harold Reusken van ING kan nog niet bevestigen dat het om een inbraak gaat. "We zijn nu bezig met uitzoeken wat de feiten zijn", zegt hij. ING belooft later meer duidelijkheid te geven.
Volgens het ANP heeft de hacker met behulp van de buitgemaakte rekeningnummers en namen bestellingen gedaan op naam van de gedupeerde ING-klanten.
De hacker, die uit Rotterdam zou komen, wordt ervan verdacht verder nog te hebben ingebroken bij een groothandel in alcohol en sigaretten. Ook zou hij hebben willen inbreken op computers van containeroverslagbedrijf ECT, maar die aanval was wellicht niet succesvol.
Update, 18:30: ING meldt dat de berichtgeving van ANP onjuist is; de systemen van de bank zouden niet zijn gehackt. De verdachte zou via de 'naam-nummer-controle', die standaard binnen Mijn ING beschikbaar is, handmatig 1280 namen en rekeningnummers hebben verzameld. Volgens ING kunnen criminelen met uitsluitend de combinatie van rekeningnummer en naam geen rekeningen plunderen.
[Reactie gewijzigd door Ortixx op woensdag 13 juni 2012 16:56]
[Reactie gewijzigd door Sleep0rz op woensdag 13 juni 2012 17:13]
Dit is geen ontwerpfout, het is een bewuste keuze geweest van de Postbank. Dit bestaat al sinds jaar en dag, en eigenlijk heel bijzonder dat er pas in 2010 onrust over is ontstaan. Dit is standaard functionaliteit bij het aanbieden van Clieop-bestanden.Het zou me niet verbazen als de 'hacker' gebruik heeft gemaakt van deze eerder besproken ontwerpfout, gezien het gaat om rekeningnummers en naamgegevens:
[Reactie gewijzigd door narotic op woensdag 13 juni 2012 17:14]
[Reactie gewijzigd door Magalaan op woensdag 13 juni 2012 18:54]
Via iDeal? Moet je TAN hebben. Via papier? Moet je weten waar papier is en handtekening vervalsen.Paypal doet dan ter beveiliging een kleine transactie
Dat wat er hier misgaat betreft geen probleem met de (tan) beveiliging van ING, maar met de manier waarop Paypal hun verificaties doet. Het beveiligingslek ligt bij Paypal en niet bij ING.Helaas, de tan-beveiliging is te omzeilen, hoewel je inderdaad nog wel een loginnaam moet hebben. Een crimineel hoeft alleen maar een paypal account te openen en daaraan het rekeningnummer van het slachtoffer te koppelen. Paypal doet dan ter beveiliging een kleine transactie waarin een controlecode staat die de klant weer moet invullen bij paypal, waarna de twee gekoppeld zijn en dus aankopen gedaan kunnen worden. [...] Andere banken, die beveiliging wel op nummer één hebben
[Reactie gewijzigd door Cheetah op woensdag 13 juni 2012 21:19]
[Reactie gewijzigd door Haas_nl op woensdag 13 juni 2012 22:15]
[Reactie gewijzigd door ppl op woensdag 13 juni 2012 21:27]
Je mist een stap .... hoe komt de crimineel in het bezit van het controlegetal die PayPal bij de 'bijschrijving' doet om het account te koppelen aan de bankrekening? Je moet bij Paypal namelijk het controlegetal invoeren, en om die te bemachtigen moet je nog altijd inloggen met loginnaam en wachtwoord en dat heeft de 'zogenaamde' hacker niet bemachtigd.Paypal doet dan ter beveiliging een kleine transactie waarin een controlecode staat die de klant weer moet invullen bij paypal, waarna de twee gekoppeld zijn en dus aankopen gedaan kunnen worden.
[Reactie gewijzigd door mae-t.net op donderdag 14 juni 2012 14:43]
Hoera, dan krijg ik een sms-apparaat van zerekeningnummers of andersom zou je beter ook per sms kunnen afhandelen.
[Reactie gewijzigd door ..bennie op woensdag 13 juni 2012 17:15]
[Reactie gewijzigd door DarkForce op woensdag 13 juni 2012 22:59]
Die waren dus wel mogelijk, dat heb ik geprobeerd en het werkte allemaal tot mijn verbazing.Dat kan wel kloppen, het laatste scherm van de sessie kun je wel vaker opvragen dit omdat de sessie en cache wordt opgevraagd maar verdere acties of bewerkingen zijn niet mogelijk op zo'n moment.
Dit probleem is inderdaad opgelost, ze schrokken er behoorlijk van (heb het overigens niet meer gecontroleerd).
[Reactie gewijzigd door benverkroost op woensdag 13 juni 2012 17:30]
Alleen zijn bij de ECT waarschijnlijk veel minder intressante gegevens te stelen, dan bij een bank.Dat is goede reclame voor ECT als daar de aanval wellicht niet gelukt was en bij ING wel!
Je kan een andere partij machtigen om een automatische incasso te doen, dan wordt er wel "automatisch" geld afgeschreven.ik heb nog nooit gezien dat je alleen met rekeningnummer en naam iets kan betalen. Je krijgt hiervan dan een acceptgiro BIJ de bestlling, die je met handtekening weer moet opsturen naar je bank. het is niet zo dat er automatisch geld afgeschreven wordt.
[Reactie gewijzigd door freedragon op woensdag 13 juni 2012 18:24]
Dat kan nog, soms. Bij theaters bijvoorbeeld. Maar dan heb je ook een klantnummer en inlogcode nodig, zodat het wel duidelijk is dat jij het echt betn Zeker als er ook bevestigingsmail verstuurd wordt. Maar het kan wel en gaat goed.Ik kan me herinneren dat je (vroeger) eenmalige machtiging tot afschrijving van het bedrag kon geven online
[Reactie gewijzigd door .oisyn op woensdag 13 juni 2012 17:25]
Dat is niet de afdeling die bij ING over de security gaat.Er staat hier langs het artikel een vacature bij ING voor Senior Technisch Internetspecialist
Hilarisch
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Apple Microsoft Sony Games Politiek en recht
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True