Ethische hackers: 'Rabobank laat kwetsbaarheden maandenlang liggen'

hacker3

De Rabobank onderneemt in sommige gevallen pas na maanden actie op meldingen van 'ethische hackers' over cross-site scripting (XSS) en SQL-injectie kwetsbaarheden op zijn website. Het melden van kwetsbaarheden heeft volgens de Nederlandse hackersgroep 'xLimbolandx Team' geen zin.

Dit blijkt uit een mailwisseling tussen de hackersgroep en de Rabobank die in handen is van Webwereld. De e-mails zijn tussen oktober 2013 en februari 2014 verzonden en maken melding van honderden XSS- en SQL-kwetsbaarheden. De kwetsbaarheden zouden aangetroffen zijn in de websites Rabomobiel.nl, Rabobank.de, rabbo.evolution-e.com en Rabobankwaterland.nl, die allen door de Rabobank worden beheerd.

Gebrekkige communicatie

Het feit dat sommige kwetsbaarheden maandenlang blijven liggen zou vooral door de gebrekkig interne communicatie van de Rabobank worden veroorzaakt. Meerdere afdelingen van de bank zouden zich bezig houden met meldingen van ethische hackers. De communicatie tussen deze afdelingen is echter niet goed, wat voor veel vertraging zorgt.

De problemen hebben kwaad bloed gezet bij de hackers. De hackersgroep stelt dat het melden van beveiligingsproblemen bij de Rabobank voorlopig geen zin heeft. Dit terwijl de acties van de ethische hackers er juist voor zorgen dat dergelijke kwetsbaarheden verholpen kunnen worden zodat klanten hier geen hinder van ondervinden.

Beloningen

De hackersgroep is ook niet te spreken over de hoogte van de vergoedingen die de Rabobank aan ethische hackers uitkeert. Concurrerende Nederlandse banken zouden aanzienlijk meer over hebben voor meldingen over ernstige kwetsbaarheden. De hackers zouden één vergoeding krijgen, ongeacht het aantal kwetsbaarheden dat zij bij de Rabobank melden. In de meeste gevallen zou het gaan om een bedrag tussen de 50 en 100 euro.

De Rabobank laat in een reactie aan Webwereld weten voortdurend te investeren in de infrastructuur en de producten. Ook meldt de bank er bewust voor te hebben gekozen om meerdere afdelingen de meldingen over kwetsbaarheden te laten behandelen. De hoogte van de vergoedingen zou simpelweg afhankelijk zijn van de ernst van de kwetsbaarheid.

Lees ook
Hackers vertellen over motieven in documentaire (video)

Hackers vertellen over motieven in documentaire (video)

De daders van cyberaanvallen blijven doorgaans naam- en gezichtloos. Om cybercriminelen een gezicht te geven laat Norton daarom in een documentaire vier hackers aan het woord. De documentaire ‘In Search of the Most Dangerous Town on the Internet’ geeft een uitgebreide kijk op de hackerscultuur en –ethos, en gaat in op de socio-economische factoren1

Cyberaanval legt vliegverkeer Poolse luchtvaartmaatschappij plat

Cyberaanval legt vliegverkeer Poolse luchtvaartmaatschappij plat

Hackers hebben het computersysteem op het vliegveld van Warschau van het grondpersoneel van de Poolse luchtvaartmaatschappij LOT gekraakt. 1.400 passagiers konden hierdoor niet vertrekken en zaten zondag vast op het vliegveld. De BBC meldt dat het nog onduidelijk is wie er achter de hack zit. De aanval had een grote impact op het vliegverkeer naar1

LinkedIn werkt met besloten bug hunting programma

LinkedIn werkt met besloten bug hunting programma

LinkedIn heeft sinds eind vorig jaar een bug hunting programma. Het gaat om een besloten programma dat uitsluitend toegankelijk is voor een selecte groep onderzoekers. Dit meldt Cory Scott, directeur informatiebeveiliging bij LinkedIn, in een blogpost. LinkedIn heeft het bestaan van het programma stilgehouden en stelt het programma daarnaast niet1