Ethische hackers: 'Rabobank laat kwetsbaarheden maandenlang liggen'

hacker3

De Rabobank onderneemt in sommige gevallen pas na maanden actie op meldingen van 'ethische hackers' over cross-site scripting (XSS) en SQL-injectie kwetsbaarheden op zijn website. Het melden van kwetsbaarheden heeft volgens de Nederlandse hackersgroep 'xLimbolandx Team' geen zin.

Dit blijkt uit een mailwisseling tussen de hackersgroep en de Rabobank die in handen is van Webwereld. De e-mails zijn tussen oktober 2013 en februari 2014 verzonden en maken melding van honderden XSS- en SQL-kwetsbaarheden. De kwetsbaarheden zouden aangetroffen zijn in de websites Rabomobiel.nl, Rabobank.de, rabbo.evolution-e.com en Rabobankwaterland.nl, die allen door de Rabobank worden beheerd.

Gebrekkige communicatie

Het feit dat sommige kwetsbaarheden maandenlang blijven liggen zou vooral door de gebrekkig interne communicatie van de Rabobank worden veroorzaakt. Meerdere afdelingen van de bank zouden zich bezig houden met meldingen van ethische hackers. De communicatie tussen deze afdelingen is echter niet goed, wat voor veel vertraging zorgt.

De problemen hebben kwaad bloed gezet bij de hackers. De hackersgroep stelt dat het melden van beveiligingsproblemen bij de Rabobank voorlopig geen zin heeft. Dit terwijl de acties van de ethische hackers er juist voor zorgen dat dergelijke kwetsbaarheden verholpen kunnen worden zodat klanten hier geen hinder van ondervinden.

Beloningen

De hackersgroep is ook niet te spreken over de hoogte van de vergoedingen die de Rabobank aan ethische hackers uitkeert. Concurrerende Nederlandse banken zouden aanzienlijk meer over hebben voor meldingen over ernstige kwetsbaarheden. De hackers zouden één vergoeding krijgen, ongeacht het aantal kwetsbaarheden dat zij bij de Rabobank melden. In de meeste gevallen zou het gaan om een bedrag tussen de 50 en 100 euro.

De Rabobank laat in een reactie aan Webwereld weten voortdurend te investeren in de infrastructuur en de producten. Ook meldt de bank er bewust voor te hebben gekozen om meerdere afdelingen de meldingen over kwetsbaarheden te laten behandelen. De hoogte van de vergoedingen zou simpelweg afhankelijk zijn van de ernst van de kwetsbaarheid.

Lees ook
Hackers kunnen op afstand remmen uitschakelen

Hackers kunnen op afstand remmen uitschakelen

Beveiligingsonderzoekers hebben kwetsbaarheden gevonden in het onboardsysteem van recente Chrysler-auto's. Aanvallers kunnen over het internet bijvoorbeeld de remmen opeens inschakelen, de motor uitzetten of de remmen helemaal uitzetten. Het is niet duidelijk of Nederlandse auto's ook kwetsbaar zijn; beveiligingsonderzoekers Charlie Miller en Chri1

Hackers zetten gebruikersinfo 'vreemdgaan'-site online

Hackers zetten gebruikersinfo 'vreemdgaan'-site online

Aanvallers hebben de datingwebsite Ashley Madison, die erop gericht is om gebruikers te helpen vreemd te gaan, gehackt en wellicht alle gebruikersdata bemachtigd. Daaronder zouden financiële gegevens, werknemersgegevens, namen, adressen en naaktfoto's vallen. KrebsonSecurity schrijft dat de hack het werk is van Impact Team, wat zou blijken uit een1

FBI looft 3 miljoen dollar uit voor Russische hacker

FBI looft 3 miljoen dollar uit voor Russische hacker

De FBI heeft zijn opsporingslijst voor cybercriminelen een update gegeven. In totaal wordt 4,3 miljoen dolar uit geloofd voor de arrestatie van verschillende cybercriminelen. Wie een tip kan geven die leidt tot de arrestatie van nummer één, de Russische hacker Evgeny Mikhailovich Bogachev, is maar liefst 3 miljoen dollar rijker. In totaal zijn zes1