Cybercrime04.09.2014

​5 Cyber security lessen van ondeugende Hollywood actrices


Feiten, slachtoffers, systemen en de oplossing

Afgelopen weekend ontstond er online, en daarna ook in andere media, ophef over het uitlekken van een collectie naaktfoto’s van tientallen Hollywood actrices. Een hacker op het online underground forum 4chan verklaarde foto’s en video’s verzameld te hebben, en om zijn claims kracht bij te zetten publiceerde hij direct een selectie van de bestanden. Hoewel bij enkele van deze foto’s over de echtheid wordt getwijfeld, heeft onder meer Jennifer Lawrence inmiddels in een reactie de echtheid bevestigd.

Binnen enkele uren werd dit lek gerapporteerd door vrijwel alle media, van
Perez Hilton tot CNN. Al snel ontstond daarbij het gerucht dat de bron van dit lek lag bij een eerder in de week gemelde zwakheid in Apple’s iCloud service. Wat kunnen we hier, als security professionals, voor lessen uit trekken?

Niemand geeft om de feiten

Wanneer er een smeuïg verhaal de ronde doet, geeft niemand om de feiten. De media maken gretig gebruik van speculatie die online de ronde doet.

In de eerste storm van berichten die direct uitbrak werd iCloud genoemd als de bron van de gelekte foto’s. Hoewel dat ook nu nog niet helemaal uitgesloten is, zijn er sterke aanwijzingen dat er meerdere bronnen zijn gebruikt voor de verzameling bestanden. Ook onder meer Dropbox wordt door onderzoekers aangewezen als bron.

Tegen de tijd dat Apple met een
officiële verklaring kwam, afgelopen woensdag, was de piek van de berichtgeving alweer voorbij. Apple ontkent dat er systemen gehackt zijn – er wordt gewezen op mogelijk misbruik van individuele accounts door middel van zwakke wachtwoorden of door zwakke vragen in het wachtwoord-reset systeem. Maar hoeveel mensen lezen deze verklaring nu nog?

Onze les: Naast dat het belangrijk is om hard te werken aan de beveiliging van systemen en het voorkomen van lekken, is het minstens zo belangrijk om bijna onmiddellijk te kunnen reageren. Effectieve incident response betekent ook dat er binnen enkele uren duidelijke, feitelijke informatie gedeeld kan worden.

Geef niet het slachtoffer de schuld

In verschillende reacties werden de actrices verweten dat het niet slim is om zulke pikante kiekjes te maken. Slachtoffers van een fysieke inbraak zouden we niet snel op deze manier de schuld geven. Het recht om privé gebruik te maken van aan internet verbonden apparaten – en ook privé foto’s te maken – zou verdedigd moeten worden. Zo vanzelfsprekend als eigendomsrecht en privacy zijn in de fysieke wereld, zou het ook zo bij cyber security moeten zijn. Daarnaast is het zinloos om het maken van pikante plaatjes af te raden – zowel in zakelijke situaties als privé zijn mensen veel sterker gemotiveerd door hun eigen drijfveren dan door extern opgelegde richtlijnen over veiligheid.

Onze les: Wanneer een organisatie er redelijkerwijs vanuit kan gaan dat systemen gevoelige data bevatten, is het noodzakelijk om hiervoor de nodige beveiligingsmaatregelen te nemen. Als security professionals hebben we de kennis en ervaring om dreigingsanalyse uit te voeren en de juiste beveiligingsmaatregelen in te bouwen.

Geef niet blind het vertrouwen in ‘het systeem’ op

De publieke opinie zoek al snel naar makkelijke antwoorden. Apple en iCloud zijn in dit geval het makkelijke doelwit. De complexe werkelijkheid, met meerdere bronnen en mogelijke oorzaken, past niet in onze korte publieke aandachtsspanne. Het is verdedigbaar om te stellen dat Apple iOS apparaten tot de veiligste plekken behoren waar je pikante plaatjes kan opslaan. Het platform heeft
uitgebreide security maatregelen (pdf), veel meer dan de meeste desktop operating systems bieden. iOS gebruikt standaard full-disk encryptie, applicatie sandboxing, voert automatisch OS- en App updates uit en alleen software uit de App Store kan worden geïnstalleerd. Er is nog altijd praktisch geen malware voor iOS.

iCloud is waarschijnlijk een van de meest veilige cloud diensten die je kan gebruiken. iCloud gebruikt inmiddels onder meer 2-factor authenticatie, toegangsbeperkingen tot vertrouwde apparaten en waarschuwingen per e-mail bij verdachte activiteit in het account.

Onze les: Dreigingsanalyse (threat-analysis) zou moeten worden gebaseerd op de werkelijke situatie – de security maatregelen in een systeem en hun zwakheden. Door incidenten zoals deze te bestuderen kunnen we als professionals dreigingen beter leren begrijpen.

Zwakke wachtwoorden zijn nog altijd een groot probleem

De eerder gemelde zwakheid in Apple’s iCloud was in feite niet meer dan de mogelijkheid tot het uitvoeren van online brute-force attacks tegen het wachtwoord van een gebruiker. Of deze zwakheid nu wel of niet heeft bijgedragen aan het lek, een sterk wachtwoord maakt een dergelijke aanval praktisch onmogelijk – zelfs zonder verdere maatregelen zoals 2-factor authenticatie. Het kraken van een sterk wachtwoord zou bijna oneindig lang duren. Dus zelfs als deze iCloud zwakheid een rol heeft gespeeld, was dat alleen mogelijk als er zwakke wachtwoorden zijn gebruikt.

Onze les: Zoals Deloitte collega’s al vaker hebben aangegeven,
zijn wachtwoorden geen goede oplossing. Iedere organisatie die informatiebeveiliging serieus neemt zou moeten overwegen om over te stappen naar twee factor authenticatie en additionele maatregelen nemen – zoals ook Apple dat doet. De grote namen in online business – zoals Dropbox, Facebook en Twitter – lopen hierin al voorop.

Iedereen kan gehackt worden – alleen hoor je dat niet altijd

Naaktfoto’s van honderd Hollywood sterren kunnen enkele dagen voorpagina nieuws zijn. Dagelijks voorkomende identiteitsfraude bij gewone mensen is dat helaas niet. Als security professionals horen we regelmatig schokkende verhalen van slachtoffers van identiteitsfraude, vaak na diefstal van digitale gegevens. Slachtoffers die ontdekken dat ze geen lening meer kunnen afsluiten en die jaren kwijt zijn om hun eigen onschuld te bewijzen. In deze strijd treffen ze organisaties en overheden die zich totaal nog geen raad weten met de digitale wereld.

Onze les: Hoewel deze sterren nu veel media-aandacht krijgen, is diefstal van digitale gegevens een veel breder probleem wat dagelijks mensen treft. We zouden er goed aan doen
de beschikbare data over identiteitsfraude (PDF) te bestuderen en te gebruiken bij het maken van security management keuzes.

Laten we hopen dat de media-aandacht rond dit incident het belang van cyber security opnieuw onderstreept. Door bewustzijn kunnen we de beveiliging van systemen verbeteren, inclusief de cloud en smartphones die inmiddels niet meer weg te denken zijn uit ons leven.

Deze blogpost is geschreven door Thomas Bosboom, bij Deloitte Risk Services is hij specialist in beveiliging van mobile devices (Smartphone, Tablet) bij het gebruik in bedrijven.

[Afbeelding via Fotolia]

Verder lezen over Hackers

Vigorish Viper: een Chinees cybercrimesyndicaat ontdekt door Infoblox

Infoblox heeft een belangrijke doorbraak geboekt in onderzoek naar cybercriminaliteit met de onthulling van een groep cybercriminelen, die de naam "Vigorish Viper" heeft gekregen. Dit is een Chinees georganiseerd misdaadsyndicaat dat gebruikmaakt van geavanceerde technologie om te profiteren van de wereldwijde illegale sportgokindustrie ter waarde van $1.700 miljard. Het syndicaat heeft ook banden met witwaspraktijken en mensenhandel operaties in heel Azië. Deze ontdekking van Infoblox betekent een belangrijke mijlpaal in de voortdurende strijd tegen wereldwijde cybercriminaliteit door middel van DNS-intelligentie.

Cybercrime25.07.2024

Vigorish Viper: een Chinees cybercrimesyndicaat ontdekt door Infoblox

banden met Europese voetbalsponsors, mensenhandel en illegale gokindustrie
Cyberafpersing is het afgelopen jaar wereldwijd met 77% toegenomen

Het aantal geregistreerde organisaties dat slachtoffer werd van cyberafpersing is wereldwijd met 77% toegenomen in de afgelopen 12 maanden. Dat blijkt uit de Cy-Xplorer 2024, het rapport van Orange Cyberdefense dat jaarlijks de ontwikkeling van cyberafpersing beschrijft.

Cybercrime04.07.2024

Cyberafpersing is het afgelopen jaar wereldwijd met 77% toegenomen

Veel zorginstellingen hebben last van DDoS-ransomware aanvallen

De behoefte aan gezondheidszorg neemt wereldwijd toe. Dit gaat gepaard met een groeiende behoefte aan moderne technologie ter ondersteuning van de patiëntenzorg. Uit nieuw onderzoek van SOTI blijkt dat 78% van Nederlandse zorgverleners vindt dat organisaties moeten investeren in nieuwe technologie.

Cybercrime27.06.2024

Veel zorginstellingen hebben last van DDoS-ransomware aanvallen

Waarom verstuurt Google weer account- en inloglinks in mails?

Sinds enige tijd verstuurt Google accountnotificaties over veiligheidsissues of nieuwe functies naar de inbox van Gmail. Verontrustend feit daarbij is dat deze emails een directe link naar de desbetreffende accountinformatie bevatten.

Cybercrime26.06.2024

Waarom verstuurt Google weer account- en inloglinks in mails?

5 signalen om datingfraude te herkennen

Ze verschijnen uit het niets en laten je sprakeloos achter. Plotseling ontmoet je de meest perfecte persoon die je je maar kunt voorstellen: lief, attent, charmant, en intelligent. Ze lijken altijd precies te weten wat te zeggen.

Cybercrime14.06.2024

5 signalen om datingfraude te herkennen

Bedrijfsprofielen en TikTok-beroemdheden worden online aangevallen

TikTok meldt nu dat hackers al meerdere accounts van grote merken en beroemdheden hebben aangevallen. Met succes.

Cybercrime05.06.2024

Bedrijfsprofielen en TikTok-beroemdheden worden online aangevallen

App Store onderschept meer dan 7 miljard dollar aan mogelijk frauduleuze transacties

Cybercrime15.05.2024

App Store onderschept meer dan 7 miljard dollar aan mogelijk frauduleuze transacties

En dat in slechts 4 jaar tijd
Cybercriminelen maken sneller misbruik van nieuwe kwetsbaarheden

Fortinet heeft een nieuwe editie van het Global Threat Landscape Report uitgebracht. In deze nieuwe editie van dit halfjaarlijkse rapport zien we de trends uit de periode van juli tot en met december 2023.

Cybercrime08.05.2024

Cybercriminelen maken sneller misbruik van nieuwe kwetsbaarheden

Zo blijkt uit nieuw Global Threat Landscape Report van Fortinet

Verder lezen over Privacy

Dating-app Grindr aangeklaagd om delen HIV-status met anderen

Er zijn weinig gegevens gevoeliger dan informatie over je HIV-status of wanneer je voor het laatst bent getest. Grindr is daar echter niet zo voorzichtig mee omgegaan en wordt nu aangeklaagd.

Online24.04.2024

Dating-app Grindr aangeklaagd om delen HIV-status met anderen

Bescherm jij je online identiteit wel genoeg?

We kennen allemaal wel de verhalen van mensen wiens Instagram-foto’s worden gestolen om een catfish-account aan te maken, of mensen, bedrijven en merken bij wie hackers toegang hebben gekregen tot een van de social media accounts.

Cybercrime15.04.2024

Bescherm jij je online identiteit wel genoeg?

​Digitaal mijmeren: Zullen AI’s op het internet op enig moment ontwaken?

Schandalen als gevolg van ontsporende Artificial Intelligence (AI) zullen de aankomende jaren hoogstwaarschijnlijk een wereldwijd probleem gaan vormen. De uitrol en integratie van AI's binnen online toepassingen zullen n...

Online18.03.2024

​Digitaal mijmeren: Zullen AI’s op het internet op enig moment ontwaken?

Mogelijk ontwikkelen AI's een vorm van gedecentraliseerd interactiviteitsbewustzijn
Je ​AI-geliefde is onbetrouwbaar: onveilig en uit op geld

Met Valentijnsdag achter de rug kunnen we het veilig en wel bespreken: AI-chatbots die bedoeld zijn als een soort digitale geliefde zijn onbetrouwbaar. Volgens nieuw onderzoek van de Mozilla Foundation blijken AI-chatbot...

Online15.02.2024

Je ​AI-geliefde is onbetrouwbaar: onveilig en uit op geld

Doe het veilig
Consumenten bezuinigen op kosten, maar helaas ook op privacy en security

In heel Nederland, maar ook in de rest van Europa, zorgen de toenemende kosten van levensonderhoud en de inflatie voor sombere economische vooruitzichten voor het komende jaar. Met als logisch gevolg dat we wat meer gaan...

Cybercrime05.02.2024

Consumenten bezuinigen op kosten, maar helaas ook op privacy en security

​Erotische datingsites: oplichting als premium verdienmodel

Om maar direct met de deur in huis te vallen: erotische datingsites bieden zelden of nooit wat ze beloven. Het betreffen zonder uitzondering verdienmodellen gebaseerd op misleiding van het mannelijk libido. In alle geval...

Online23.01.2024

​Erotische datingsites: oplichting als premium verdienmodel

Waarom grijpt de Autoriteit Consument & Markt niet in?
Dilan Yesilgoz grootste privacyschender van 2023

Elk jaar kiest het Nederlandse publiek weer een persoon of (overheids)organisatie die volgens ons in dat jaar de grootste inbreuk gepleegd hebben op onze online communicatievrijheid en privacy. Gekozen kan worden uit een...

Nieuws15.01.2024

Dilan Yesilgoz grootste privacyschender van 2023

Demissionair minister krijgt de Big Brother Award; X en Meta ontvangen expertprijs
​3 voorspellingen voor de beste privacy-first advertenties in 2024

Na alle technologische ontwikkelingen in 2023 zijn de uitdagingen voor adverteerders dit jaar groot. De centrale vraag: hoe kun je gepersonaliseerde advertenties maken, zonder daarbij third-party cookies te gebruiken en...

Advertising10.01.2024

​3 voorspellingen voor de beste privacy-first advertenties in 2024

Verder lezen over Security

Vigorish Viper: een Chinees cybercrimesyndicaat ontdekt door Infoblox

Infoblox heeft een belangrijke doorbraak geboekt in onderzoek naar cybercriminaliteit met de onthulling van een groep cybercriminelen, die de naam "Vigorish Viper" heeft gekregen. Dit is een Chinees georganiseerd misdaadsyndicaat dat gebruikmaakt van geavanceerde technologie om te profiteren van de wereldwijde illegale sportgokindustrie ter waarde van $1.700 miljard. Het syndicaat heeft ook banden met witwaspraktijken en mensenhandel operaties in heel Azië. Deze ontdekking van Infoblox betekent een belangrijke mijlpaal in de voortdurende strijd tegen wereldwijde cybercriminaliteit door middel van DNS-intelligentie.

Cybercrime25.07.2024

Vigorish Viper: een Chinees cybercrimesyndicaat ontdekt door Infoblox

banden met Europese voetbalsponsors, mensenhandel en illegale gokindustrie
Startup Wiz zegt nee tegen de 23 miljard dollar van Google

Wat zou jij doen als Google je twee keer zoveel wilde betalen voor je bedrijf als het op dit moment wordt gewaardeerd? Als je Wiz bent, zeg je nee.

Cybercrime23.07.2024

Startup Wiz zegt nee tegen de 23 miljard dollar van Google

Update je smarthome-apparaten, juist als je op vakantie gaat 

Je smarthome kan je heel goed helpen op reis, maar het kan je ook juist tot last zijn. Daarom komt de overheid met doejeupdates.nl.

Cybercrime04.07.2024

Update je smarthome-apparaten, juist als je op vakantie gaat 

Cyberafpersing is het afgelopen jaar wereldwijd met 77% toegenomen

Het aantal geregistreerde organisaties dat slachtoffer werd van cyberafpersing is wereldwijd met 77% toegenomen in de afgelopen 12 maanden. Dat blijkt uit de Cy-Xplorer 2024, het rapport van Orange Cyberdefense dat jaarlijks de ontwikkeling van cyberafpersing beschrijft.

Cybercrime04.07.2024

Cyberafpersing is het afgelopen jaar wereldwijd met 77% toegenomen

Temu wordt nu zelfs bestempeld als gevaarlijke malware

Een nieuwe rechtszaak tegen Temu stelt dat het Chinese platform er aantoonbaar ver in gaat: het zou je tekstberichten op je telefoon meelezen.

Cybercrime01.07.2024

Temu wordt nu zelfs bestempeld als gevaarlijke malware

Veel zorginstellingen hebben last van DDoS-ransomware aanvallen

De behoefte aan gezondheidszorg neemt wereldwijd toe. Dit gaat gepaard met een groeiende behoefte aan moderne technologie ter ondersteuning van de patiëntenzorg. Uit nieuw onderzoek van SOTI blijkt dat 78% van Nederlandse zorgverleners vindt dat organisaties moeten investeren in nieuwe technologie.

Cybercrime27.06.2024

Veel zorginstellingen hebben last van DDoS-ransomware aanvallen

Pas op: nieuwe bug laat je als Microsoft-medewerker e-mails sturen

Microsoft reageert er verder niet op, maar een security-expert bewijst dat het hem is gelukt om mails te sturen vanuit @microsoft.com. Dat kan grote gevolgen hebben voor phishingmails.

Cybercrime19.06.2024

Pas op: nieuwe bug laat je als Microsoft-medewerker e-mails sturen

BIMI: zo weet je straks dat het echt de politie is die je mailt

BIMI: het is niet alleen aspergebroccoli, het is ook een manier voor jou om te zien dat het echt de politie is die je mailt.

Online12.06.2024

BIMI: zo weet je straks dat het echt de politie is die je mailt