Ethische hackers: 'Rabobank laat kwetsbaarheden maandenlang liggen'

hacker3

De Rabobank onderneemt in sommige gevallen pas na maanden actie op meldingen van 'ethische hackers' over cross-site scripting (XSS) en SQL-injectie kwetsbaarheden op zijn website. Het melden van kwetsbaarheden heeft volgens de Nederlandse hackersgroep 'xLimbolandx Team' geen zin.

Dit blijkt uit een mailwisseling tussen de hackersgroep en de Rabobank die in handen is van Webwereld. De e-mails zijn tussen oktober 2013 en februari 2014 verzonden en maken melding van honderden XSS- en SQL-kwetsbaarheden. De kwetsbaarheden zouden aangetroffen zijn in de websites Rabomobiel.nl, Rabobank.de, rabbo.evolution-e.com en Rabobankwaterland.nl, die allen door de Rabobank worden beheerd.

Gebrekkige communicatie

Het feit dat sommige kwetsbaarheden maandenlang blijven liggen zou vooral door de gebrekkig interne communicatie van de Rabobank worden veroorzaakt. Meerdere afdelingen van de bank zouden zich bezig houden met meldingen van ethische hackers. De communicatie tussen deze afdelingen is echter niet goed, wat voor veel vertraging zorgt.

De problemen hebben kwaad bloed gezet bij de hackers. De hackersgroep stelt dat het melden van beveiligingsproblemen bij de Rabobank voorlopig geen zin heeft. Dit terwijl de acties van de ethische hackers er juist voor zorgen dat dergelijke kwetsbaarheden verholpen kunnen worden zodat klanten hier geen hinder van ondervinden.

Beloningen

De hackersgroep is ook niet te spreken over de hoogte van de vergoedingen die de Rabobank aan ethische hackers uitkeert. Concurrerende Nederlandse banken zouden aanzienlijk meer over hebben voor meldingen over ernstige kwetsbaarheden. De hackers zouden één vergoeding krijgen, ongeacht het aantal kwetsbaarheden dat zij bij de Rabobank melden. In de meeste gevallen zou het gaan om een bedrag tussen de 50 en 100 euro.

De Rabobank laat in een reactie aan Webwereld weten voortdurend te investeren in de infrastructuur en de producten. Ook meldt de bank er bewust voor te hebben gekozen om meerdere afdelingen de meldingen over kwetsbaarheden te laten behandelen. De hoogte van de vergoedingen zou simpelweg afhankelijk zijn van de ernst van de kwetsbaarheid.

Lees ook

IS-hackers kraken 54.000 Twitter accounts

Hackers van IS hebben tienduizenden Twitter accounts gehackt. De campagne is een wraakactie op de dood van het Britse IS-lid Junaid Hussain, die in augustus om het leven kwam bij een aanval met een Amerikaanse drone. The Hacker News meldt dat in totaal 54.000 Twitter accounts zijn gekraakt door het ‘Cyber Caliphate’. Dit is een hackersgroepering die IS steunt en is opgezet door de inmiddels overleden Junaid Hussain. De groep riep leden en volgers op Twitter-accounts te kraken om de dood van Hussain te wraken. Het merendeel van de gekraakte accounts zijn eigendom van Saudiërs. Naast het hacken1

Hackers kraken Amerikaanse database met arrestatiegegevens

Hackers kraken Amerikaanse database met arrestatiegegevens

De hackers die eerder het persoonlijke e-mailaccount van CIA directeur John Brennan wisten te kraken en gestolen informatie publiceerden hebben opnieuw toegeslagen. Ditmaal hebben de hackers een portal van Amerikaanse opsporingsdiensten weten binnen te dringen. Deze portal geeft toegang tot gegevens over arrestaties en tools voor het delen van inf1

NSA: ‘Wij rapporteren 91% van de zero day lekken’

NSA: ‘Wij rapporteren 91% van de zero day lekken’

De Amerikaanse inlichtingendienst NSA rapporteert 91% van alle zero day-lekken in software aan ontwikkelaars of bedrijven achter deze software. De overige 9% is al gedicht voordat de NSA de leverancier kan informeren of wordt met het oog op de nationale veiligheid stil gehouden. Dit meldt de NSA op haar eigen website. De geheime dienst laat in het1