Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (4)
Emner Kryptering, Hacking

Coop i ny sikkerhedsbrøler: Sendte digitale kopier af pas og kørekort ukrypteret

Digitale kopier af kunders pas og kørekort er blevet uploadet ukrypteret ved bestilling af supermarkedskæden Coop's betalingskort. En klar sikkerhedsbrist, erkender firmaet bag betalingskortene.

Af Mikkel Meister Fredag, 9. juli 2010 - 6:59

Supermarkedskæden Coop er nu atter kommet i søgelyset på grund af sjusk med it-sikkerheden, og ligesom for godt og vel en uge siden er problemet knyttet til kædens nye betalingskort for medlemmer, Coop Plus.

Når kortet bestilles, beder ejeren af Coop, FDB, nemlig kunden fremsende gyldig legitimation i form af en kopi af pas eller kørekort ved bestilling af betalingskortet.

Det kan enten ske med posten eller ved at uploade et indscannet billede.

Vælger kunden at uploade kopien af pas eller kørekort digitalt, sker det gennem en upload-formular på FDB's hjemmeside, som er helt og aldeles ukrypteret.

Og det kan udnyttes af it-kriminelle til identitetstyveri.

»En person med skumle hensigter vil let kunne få fat på de scannede dokumenter fra den ukrypterede forbindelse,« siger senior it-sikkerhedskonsulent Claus Nørklit Roed, PricewaterhouseCoopers.

Når først tyveriet er sket, kan udbyttet potentielt have stor værdi for den kriminelle.

»Uden at kende nærmere til mulighederne, forestiller jeg mig, at denne type dokumenter i sig selv har en værdi på det sorte marked. Men de kan med garanti også benyttes direkte til at opnå lån eller andre finansielle ydelser,« siger Claus Nørklit Roed.

Anden brøler på kort tid

Det er kun lidt over en uge siden, at Version2 sidst kunne skrive om problemer med it-sikkerheden hos Coop.

Sidst bestod problemet i, at Coop i visse tilfælde havde udsendt adgangskoder til Coop Plus hjemmesiden med fortløbende numre, som i øvrigt var knyttet til medlemsnummeret.

Dermed kunne det lade sig gøre at gætte sig til en anden kundes medlemsnummer og adgangskode og efterfølgende få adgang til kundens personlige oplysninger som navn, adresse og fødselsdato.

**Læs også: **Coop i sikkerhedsbrøler: Sendte fortløbende kodeord til kunder

Én af de kunder, der har forsøgt at bestille Coop Plus-kortet via hjemmesiden, ryster på hovedet af, at supermarkedskæden ikke har krypteret hjemmesiden, hvor de personfølsomme oplysninger kan uploades.

»Det er helt hen i vejret, at de ikke har styr på den slags basale ting omkring it-sikkerhed,« siger Johnny, der kun ønsker at optræde med fornavn. Version2 kender kildens fulde identitet.

»De burde tænke på at kryptere kontaktformularen, når de nu henviser til, at man skal sende personfølsomme oplysninger via den,« siger han.

Erkender brist i sikkerheden

Hos Coop henviser man imidlertid til virksomheden Entercard Danmark, der står bag FDB's medlems- og betalingskort.

Her erkender administrerende direktør, Anne Mette Krighaar, at der er tale om en klokkeklar brist i it-sikkerheden.

»Kundernes sikkerhed er helt afgørende for vores forretning, og derfor er vores it-sikkerhed generelt høj. Efter at I har påpeget sikkerhedsbristen, har vi nu taget kontakt til vores it-afdeling, som fjerner upload-muligheden fra hjemmesiden, indtil vi har lukket af for hullet,« siger Anne Mette Krighaar.

Du siger, at jeres it-sikkerhed normalt er høj. Hvordan har det så været muligt at overse den pågældende sikkerhedsbrist?

»Det er en menneskelig fejl, som skyldes en forglemmelse. Normalt arbejder vi efter enormt høje sikkerhedsstandarder. Men vi er glade for, at det er jer, der har fundet sikkerhedshullet, og ikke nogle hackere eller lignende.«

Har sikkerhedsbristen haft konsekvenser for FDB's kunder?

»Vi er ikke bekendte med, at den er blevet misbrugt.«

Hvad gør I fremadrettet for at sikre, at det ikke sker igen for andre kunder?

»Det bedste, vi kan gøre, er kontinuerligt at lade vores it-eksperter gennemgå vores hjemmesider for at sikre, at de lever op til sikkerhedsstandarderne,« siger Anne Mette Krighaar.

Anne Mette Krighaar oplyser, at muligheden for at uploade digitale kopier af pas og kørekort på hjemmesiden www.fdb-betalingskort.dk/kontakt har været tilgængelig siden begyndelsen af juni.

Coop driver blandt andet Kvickly, Super Brugsen og Fakta. FDB har omkring 1,7 millioner medlemmer.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Senior it-projektleder til nøgleposition i d60 i Aarhus
Udgivet 22. maj 13.06
Er du den du kender der ved mest om .NET?
Udgivet 23. maj 14.59
Digitaliseringsstyrelsen søger generalist til arbejdet med informationssikkerhed
Udgivet 12. jun 13.13
Experienced .NET Software Developer wanted for the future of eHealth
Udgivet 13. jun 15.28

Kommentarer (4)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Hans-Michael Varbæk 9. jul. 2010 - 11.15
 
SSL eller ikke SSL? Og mere

SSL er da en pæn feature, men hvis kundens computer er inficeret med malware som bare en smule up2date gør SSL altså ikke den helt store forskel, hvis det er hackere som ved hvad de laver og hvem de har med at gøre.

Lidt let-læsning: http://www.blackhat.com/presentations/bh-dc-09/Marlinspike/BlackHat-DC-0...

Spørgsmålet jeg hellere vil stille er: "Er kundens data krypteret hos Coop?"

Fordi, hvad hvis Coop bliver kompromiteret enten via deres hjemmeside eller pga. et insider-angreb? Så kan hele databasen være blottet, med tusindvis af kørekort og pas tilgængelige. Worst case scenario.

Det er dog, ikke særligt svært at implementere SSL udover at det koster da en smule (små-penge for coop håber jeg da) at få en "betroet udbyder" til at udstede et certifikat, medmindre man selvfølgelig selv skriver det, som nogle jo gør.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Andersen 9. jul. 2010 - 11.55
 
Det samme hos nogle netbanker.

Netbankerne er ikke bedre. Jeg er mindst 2 gange blevet bedt om at emaile kopi af pas og kørekort i forbindelse med oprettelse af konti (og har gjort det).

Når jeg har forespurgt på om det var muligt at sende krypteret, har jeg fået svaret at banken ikke understøtter krypterede mails.

Er der ikke også noget fundamentalt forkert ved at vi skal bekræfte vores identitet ved indsendelse af en digitaliseret (manupulérbar) kopi af et papkort? Har vi ikke fået nemid til den slags? ;)

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 9. jul. 2010 - 12.47
 
Re: Det samme hos nogle netbanker.
Er der ikke også noget fundamentalt forkert ved at vi skal bekræfte vores identitet ved indsendelse af en digitaliseret (manupulérbar) kopi af et papkort? Har vi ikke fået nemid til den slags? ;)

Jeg kan ikke se at NemID er et hak bedre. Den eneste "sikkerhed" som der er i NemID er en konstant identifikation af dig, ligesom hvis du skulle fremvise dit pas til en eller anden statslig kontrollant på hvert eneste gadehjørne.

Risikoen for at de kriminelle vil angribe en enkelt ukrypteret overførsel af nogle personlige overførsel er meget lille. De skal godt nok sidde mange timer på en cafe med et åbent hotspot før de får en rotte i fælden, og de kriminelle skal også tænke på deres timeløn.

Der er meget mere fornuft for de kriminelle i at angribe de centrale databaser med personlige oplysninger om måske millioner af personer.

Se denne artikel af Bruce Schneier om risici ved centrale databaser
http://www.schneier.com/blog/archives/2010/06/data_at_rest_vs.html

Krypering løser ikke nødvendigvis så mange problemer som vi (og specielt Datatilsynet) tror..

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Kim Garsdal Nielsen 7. aug. 2010 - 00.41
 
Adgang til data?
Risikoen for at de kriminelle vil angribe en enkelt ukrypteret overførsel af nogle personlige overførsel er meget lille. De skal godt nok sidde mange timer på en cafe med et åbent hotspot før de får en rotte i fælden, og de kriminelle skal også tænke på deres timeløn. Der er meget mere fornuft for de kriminelle i at angribe de centrale databaser med personlige oplysninger om måske millioner af personer.

Ja, jeg er også mere bekymret over det faktum, at jeg efter at have uploadet billedet af mit kørekort til COOP, efterfølgende blev bedt om at fremsende det pr. email. Hvor meget styr på mine oplysninger har de så?

/Kim

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Kommune udvider mobil selvbetjening uden om NemID

Udgivet 18. jun 15.44Opdateret 18. jun 15.44

Whistleblower: Ja, NSA overvåger dig uden dommerkendelse. Obama: Nej - i hvert fald ikke amerikanere

Udgivet 18. jun 14.19Opdateret 18. jun 14.19

Mogens Nørgaards Miracle-mareridt: »Velkommen til IBM«

Udgivet 18. jun 13.23Opdateret 18. jun 15.11

Verdensrekord: Nyt printhoved i A4-bredde sprøjter 70 sider ud i minuttet

Udgivet 18. jun 12.02Opdateret 18. jun 12.03

Mobil-løsning forsinker nyt Oddset-system

Udgivet 18. jun 10.44Opdateret 18. jun 11.12

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Whitepapers

Version2 Insight: Bring Your Own Device (BYOD)

Mediehuset Ingeniøren

Version2 Insight: Business analytics

Mediehuset Ingeniøren

MobileTest Service – App Performance Evaluation

Testhuset

IT challenges in the mobile community

Interxion Danmark

Redpill Linpro Learning Management System

Redpill Linpro
  • Flere whitepapers

Branchenyheder

Anbragte unge jubler over bærbare

GlobalConnect

Talend - førende open source produkt - har fået dansk support

Viteco

Samarbejde med open-source softwareproducenten SUSE

Komplex IT

Forca tilbyder selvbetjening til 500.000 pensionskunder med ny kundeportal

ProActive

Redpill Linpro lancerer Open Source Learning Management System

Redpill Linpro

It-virksomheder

TOPdesk Danmark
|
The Eye Tribe
|
Praktisk IT
|
REALTECH NORDIC ApS
|
Jayway
|
Coolsms
|
Omada
|
Simitu
|
Twins Consulting
|
Atriumweb
|
Halibut
|
Produkt-Guiden ApS
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Business Intelligence
  • CSC-hacking
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NSA Prism
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Storage
  • Virtualisering
  • Windows 8
  • iOS 7

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300