Palin-hack toont kwetsbaarheid e-maildiensten

tags:
Userpica
Opvallend nieuws gisteren: het e-mailaccount van de republikeinse vice-presidentskandidaat Sarah Palin was gekraakt; screenshots van een aantal (onschuldige) mailtjes en familiefoto's zijn te vinden op Wikileaks. Vandaag is bekend geworden hoe de 'hacker' zich toegang heeft weten te verschaffen tot het persoonlijke e-mailaccount van John McCain's running mate: door haar postcode en geboortedatum in te vullen en de Geheime Vraag te beantwoorden - haar partner had ze, jawel, ontmoet op Wasilla High zoals met een Google-zoekopdracht in een handomdraai gevonden was.

Waarmee nu eindelijk aandacht komt voor een publiek-geheim, de enorme kwetsbaarheid van talloze e-maildiensten. Als je iemand een klein beetje kent, kun je zonder moeite iemands e-mail kraken - en daarmee ook nog eens binnendringen in welke webdienst dan ook, van FaceBook tot PayPal.

Wanneer je lid wordt van een e-mailservice, dan moet je doorgaans behalve een wachtwoord ook een geheime vraag en bijbehorend antwoord opgeven. Nu stelt Gmail standaard nog énigszins lastige vragen, zoals het nummer van je bibliotheekpas of je eerste telefoonnummer, maar volkomen onmogelijk om de antwoorden te achterhalen is het geenszins. Veel andere e-mailaanbieders doen nog minder moeilijk: die vragen naar de plek waar je je partner hebt ontmoet, naar de meisjesnaam van je moeder, of de naam van je basisschool. Natuurlijk heb je de mogelijkheid een eigen, reuze ingewikkelde vraag te formuleren, maar het feit is dat de meeste mensen de moeite niet zullen nemen.

Om een volslagen niet-onderbouwde ruwe schatting te maken: minstens een op de vier e-mailgebruikers heeft een Geheime Vraag die is te kraken. Of laat het een op de tien zijn: het is een onacceptabel risico. Want wie een e-mailaccount kraakt heeft niet alleen toegang tot persoonlijke correspondentie; het e-mailaccount is immers ook het identificatiebewijs voor zo ongeveer elke webdienst die er is. Met één druk op de 'wachtwoord vergeten?'-knop krijg je toegang tot elke internetdienst waar je lid van kunt worden - en daarmee wijst de 'Palin-hack' op een van de grootste veiligheidsrisico's op internet.

door Jaap Stronks, 19-09-2008 10:56 5 reacties

Coen Jacobs, 3 jaren geleden
afbeelding van Coen Jacobs

Nog een reden waarom ik geen echte vraag invul bij dat soort dingen. Mijn wachtwoord vergeet ik niet (vaak) en die enkele keer dat je 'm vergeet, zijn er tal van dingen waardoor ik 'm wel weer herinner.

Die 'geheime' vraag vind ik nog steeds een van de grootste security problemen van diensten als Gmail, Hotmail etc.

Diana den Held, 3 jaren geleden
afbeelding van Diana den Held
Ja, daar heb je best wel een punt. Vooral over het 'wachtwoord' vergeten en iemand die in jouw mail zit. Welke oplossing suggereer je? (buiten het hanteren van meerdere e-mailadressen, neem ik aan)
Ricardo, 3 jaren geleden
afbeelding van Ricardo

Daarom vul ik dus ook áls ik een geheime vraag krijg een fout antwoord in. Ik vertrouw er op dat ik het onthoudt omdat de fout voor mij logisch is.

Leon I, 3 jaren geleden
afbeelding van Leon I

Onzin, niks kwetsbaarheid. Ze is gewoon een ongelofelijke debiel dat ze een simpele vraag en antwoord invult. Niks hackers ook, gewoon een stel tieners die tijdens een feestje voor de gein eens gingen proberen of ze Palin's emailadres binnen konden komen. Laat zien hoe naief die incapabele vrouw is. Er zijn nu 2 beroemde amerikanen waarbij op een dergelijke manier het wachtwoord is onfutseld: Palin en Paris Hilton. Need I say more?

Jaap Stronks, 3 jaren geleden
afbeelding van Jaap Stronks
@Leon: het gaat erom dat je moet kiezen uit een aantal voorgedefinieerde vragen, zoals "Where did you meet your spouse?" Ze heeft dus gewoon de standaardprocedure gevolgd van haar e-mailaanbieder. En daarmee ligt het dus niet aan haarzelf. Zoals ik al zei: je hebt gewoonlijk óók de mogelijkheid zelf een vraag te verzinnen, maar veel anderen zullen gewoon de standaardprocedure volgen. Verder kun je van Palin vinden wat je wil, maar bovengemiddeld intelligent is ze sowieso. @diana: meerdere e-mailadressen is niet per se een oplossing. Gewoon niet de standaardvraag beantwoorden, maar er zelf eentje verzinnen waarvan alleen jij het antwoord weet - of de vraag überhaupt niet gebruiken (of een nepantwoord invullen zoals slkdjfsdlkfjs).
  • Toegelaten HTML-tags: <a> <strong> <cite> <code> <p>
  • Regels en paragrafen worden automatisch gesplitst.
  • Adressen van webpagina's en e-mailadressen worden automatisch naar links omgezet.

Meer informatie over formaatmogelijkheden

NB: Het duurt even, minstens een minuut, voordat je reactie online staat als je niet bent ingelogd. Je hoeft je reactie niet nogmaals in te zenden.

The Bright Bunch

The Bright Bunch
aanmelden

Wie is nu Hier?

Er zijn momenteel 0 Bright Bunch leden en 34 bezoekers online.

Classics