Veertig Nederlandse bedrijven kunnen slachtoffer zijn geworden van een beveiligingslek bij het Deense betalingsbedrijf Dibs. Vrijdag bleek dat studenten door het lek anderhalve maand lang voor een paar cent pizza's konden bestellen.
Er zijn maximaal veertig Nederlandse bedrijven die van dezelfde betalingsmethode van het Deense bedrijf Dibs gebruikmaken. "We zijn momenteel bezig met al die bedrijven contact op te nemen", zegt Jisper Lohmann van Dibs. "Ook proberen we het lek zo snel mogelijk overal te dichten."
De kwetsbaarheid bleek ontstellend simpel te misbruiken, blijkt uit een test van Tweakers.net: het aanpassen van de html-code bleek genoeg om goedkoop pizza of shoarma te bestellen. Het lek zat bij Just-Eat op de pagina, waar de bestellingsmethode gekozen kon worden. Daar werden in verborgen input-velden de parameters voor de betaling doorgegeven, waaronder het bedrag in centen.
Door dat bedrag terug te brengen tot een paar cent, konden de studenten via de betaalmethode iDeal een klein bedrag afrekenen. Paymentprovider Dibs uit Denemarken, die de betalingen voor Just-Eat afhandelt, stuurde vervolgens een seintje terug naar Just-Eat dat het hele bedrag was voldaan. Volgens Dibs werkte die methode alleen in verschillende versies van de Firefox-browsers. Met Internet Explorer kon dit niet, zegt het betalingsbedrijf.
De studenten hebben voor ongeveer 30.000 euro aan eten besteld, maar rekenden per bestelling maar een paar cent af, schreef de Telegraaf vrijdagochtend. De fraude kwam aan het licht, toen op de administratie van Just-Eat de bankafschriften werden gecontroleerd. "Daar stonden bestellingen op van een paar cent en dat kan natuurlijk niet", zegt Just-Eat-directeur Laurens Groenendijk tegen Tweakers.net. Vervolgens werd conctact opgenomen met de studenten. "Die reageerden uiteraard geschrokken", aldus Groenendijk. Studenten van de Universiteit Utrecht ontdekten het lek en speelden deze door aan studenten van universiteiten Nijenrode en Groningen.
Inmiddels is de code van de betalingspagina van Just-Eat aangepast, waardoor het bedrag niet meer veranderd kan worden. Just-Eat roept alle studenten die het lek misbruikt hebben op om het bedrag terug te betalen. Ook Dibs doet dat, zegt Lohmann. "Het is een misdrijf, mensen moeten zich daar goed van bewust zijn."
/i/1255689382.png?f=thumb)
/i/1255689441.png?f=thumb)