Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (4)
Emner Kryptering, Hacking

Coop i ny sikkerhedsbrøler: Sendte digitale kopier af pas og kørekort ukrypteret

Digitale kopier af kunders pas og kørekort er blevet uploadet ukrypteret ved bestilling af supermarkedskæden Coop's betalingskort. En klar sikkerhedsbrist, erkender firmaet bag betalingskortene.

Af Mikkel Meister Fredag, 9. juli 2010 - 6:59

Supermarkedskæden Coop er nu atter kommet i søgelyset på grund af sjusk med it-sikkerheden, og ligesom for godt og vel en uge siden er problemet knyttet til kædens nye betalingskort for medlemmer, Coop Plus.

Når kortet bestilles, beder ejeren af Coop, FDB, nemlig kunden fremsende gyldig legitimation i form af en kopi af pas eller kørekort ved bestilling af betalingskortet.

Det kan enten ske med posten eller ved at uploade et indscannet billede.

Vælger kunden at uploade kopien af pas eller kørekort digitalt, sker det gennem en upload-formular på FDB's hjemmeside, som er helt og aldeles ukrypteret.

Og det kan udnyttes af it-kriminelle til identitetstyveri.

»En person med skumle hensigter vil let kunne få fat på de scannede dokumenter fra den ukrypterede forbindelse,« siger senior it-sikkerhedskonsulent Claus Nørklit Roed, PricewaterhouseCoopers.

Når først tyveriet er sket, kan udbyttet potentielt have stor værdi for den kriminelle.

»Uden at kende nærmere til mulighederne, forestiller jeg mig, at denne type dokumenter i sig selv har en værdi på det sorte marked. Men de kan med garanti også benyttes direkte til at opnå lån eller andre finansielle ydelser,« siger Claus Nørklit Roed.

Anden brøler på kort tid

Det er kun lidt over en uge siden, at Version2 sidst kunne skrive om problemer med it-sikkerheden hos Coop.

Sidst bestod problemet i, at Coop i visse tilfælde havde udsendt adgangskoder til Coop Plus hjemmesiden med fortløbende numre, som i øvrigt var knyttet til medlemsnummeret.

Dermed kunne det lade sig gøre at gætte sig til en anden kundes medlemsnummer og adgangskode og efterfølgende få adgang til kundens personlige oplysninger som navn, adresse og fødselsdato.

**Læs også: **Coop i sikkerhedsbrøler: Sendte fortløbende kodeord til kunder

Én af de kunder, der har forsøgt at bestille Coop Plus-kortet via hjemmesiden, ryster på hovedet af, at supermarkedskæden ikke har krypteret hjemmesiden, hvor de personfølsomme oplysninger kan uploades.

»Det er helt hen i vejret, at de ikke har styr på den slags basale ting omkring it-sikkerhed,« siger Johnny, der kun ønsker at optræde med fornavn. Version2 kender kildens fulde identitet.

»De burde tænke på at kryptere kontaktformularen, når de nu henviser til, at man skal sende personfølsomme oplysninger via den,« siger han.

Erkender brist i sikkerheden

Hos Coop henviser man imidlertid til virksomheden Entercard Danmark, der står bag FDB's medlems- og betalingskort.

Her erkender administrerende direktør, Anne Mette Krighaar, at der er tale om en klokkeklar brist i it-sikkerheden.

»Kundernes sikkerhed er helt afgørende for vores forretning, og derfor er vores it-sikkerhed generelt høj. Efter at I har påpeget sikkerhedsbristen, har vi nu taget kontakt til vores it-afdeling, som fjerner upload-muligheden fra hjemmesiden, indtil vi har lukket af for hullet,« siger Anne Mette Krighaar.

Du siger, at jeres it-sikkerhed normalt er høj. Hvordan har det så været muligt at overse den pågældende sikkerhedsbrist?

»Det er en menneskelig fejl, som skyldes en forglemmelse. Normalt arbejder vi efter enormt høje sikkerhedsstandarder. Men vi er glade for, at det er jer, der har fundet sikkerhedshullet, og ikke nogle hackere eller lignende.«

Har sikkerhedsbristen haft konsekvenser for FDB's kunder?

»Vi er ikke bekendte med, at den er blevet misbrugt.«

Hvad gør I fremadrettet for at sikre, at det ikke sker igen for andre kunder?

»Det bedste, vi kan gøre, er kontinuerligt at lade vores it-eksperter gennemgå vores hjemmesider for at sikre, at de lever op til sikkerhedsstandarderne,« siger Anne Mette Krighaar.

Anne Mette Krighaar oplyser, at muligheden for at uploade digitale kopier af pas og kørekort på hjemmesiden www.fdb-betalingskort.dk/kontakt har været tilgængelig siden begyndelsen af juni.

Coop driver blandt andet Kvickly, Super Brugsen og Fakta. FDB har omkring 1,7 millioner medlemmer.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
QA Manager
Udgivet 2. maj 11.03
Erfaren udvikler til C# og SQL
Udgivet 22. maj 8.29
SAP WM & MM Senior Consultant
Udgivet 27. apr 10.45
Capgemini is seeking an IT Operations specialist in Kolding
Udgivet 24. apr 10.30

Kommentarer (4)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Hans-Michael Varbæk 9. jul. 2010 - 11.15
 
SSL eller ikke SSL? Og mere

SSL er da en pæn feature, men hvis kundens computer er inficeret med malware som bare en smule up2date gør SSL altså ikke den helt store forskel, hvis det er hackere som ved hvad de laver og hvem de har med at gøre.

Lidt let-læsning: http://www.blackhat.com/presentations/bh-dc-09/Marlinspike/BlackHat-DC-0...

Spørgsmålet jeg hellere vil stille er: "Er kundens data krypteret hos Coop?"

Fordi, hvad hvis Coop bliver kompromiteret enten via deres hjemmeside eller pga. et insider-angreb? Så kan hele databasen være blottet, med tusindvis af kørekort og pas tilgængelige. Worst case scenario.

Det er dog, ikke særligt svært at implementere SSL udover at det koster da en smule (små-penge for coop håber jeg da) at få en "betroet udbyder" til at udstede et certifikat, medmindre man selvfølgelig selv skriver det, som nogle jo gør.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Andersen 9. jul. 2010 - 11.55
 
Det samme hos nogle netbanker.

Netbankerne er ikke bedre. Jeg er mindst 2 gange blevet bedt om at emaile kopi af pas og kørekort i forbindelse med oprettelse af konti (og har gjort det).

Når jeg har forespurgt på om det var muligt at sende krypteret, har jeg fået svaret at banken ikke understøtter krypterede mails.

Er der ikke også noget fundamentalt forkert ved at vi skal bekræfte vores identitet ved indsendelse af en digitaliseret (manupulérbar) kopi af et papkort? Har vi ikke fået nemid til den slags? ;)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 9. jul. 2010 - 12.47
 
Re: Det samme hos nogle netbanker.
Er der ikke også noget fundamentalt forkert ved at vi skal bekræfte vores identitet ved indsendelse af en digitaliseret (manupulérbar) kopi af et papkort? Har vi ikke fået nemid til den slags? ;)

Jeg kan ikke se at NemID er et hak bedre. Den eneste "sikkerhed" som der er i NemID er en konstant identifikation af dig, ligesom hvis du skulle fremvise dit pas til en eller anden statslig kontrollant på hvert eneste gadehjørne.

Risikoen for at de kriminelle vil angribe en enkelt ukrypteret overførsel af nogle personlige overførsel er meget lille. De skal godt nok sidde mange timer på en cafe med et åbent hotspot før de får en rotte i fælden, og de kriminelle skal også tænke på deres timeløn.

Der er meget mere fornuft for de kriminelle i at angribe de centrale databaser med personlige oplysninger om måske millioner af personer.

Se denne artikel af Bruce Schneier om risici ved centrale databaser
http://www.schneier.com/blog/archives/2010/06/data_at_rest_vs.html

Krypering løser ikke nødvendigvis så mange problemer som vi (og specielt Datatilsynet) tror..

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kim Garsdal Nielsen 7. aug. 2010 - 00.41
 
Adgang til data?
Risikoen for at de kriminelle vil angribe en enkelt ukrypteret overførsel af nogle personlige overførsel er meget lille. De skal godt nok sidde mange timer på en cafe med et åbent hotspot før de får en rotte i fælden, og de kriminelle skal også tænke på deres timeløn. Der er meget mere fornuft for de kriminelle i at angribe de centrale databaser med personlige oplysninger om måske millioner af personer.

Ja, jeg er også mere bekymret over det faktum, at jeg efter at have uploadet billedet af mit kørekort til COOP, efterfølgende blev bedt om at fremsende det pr. email. Hvor meget styr på mine oplysninger har de så?

/Kim

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Region sparer licens-millioner på at lukke ”Grønt System”

Udgivet 23. maj 13.22Opdateret 23. maj 13.22

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Athena IT-Group A/S med solid indtjening

Athena IT-Group

Seneste debat

  1. HTML5 – det nye sort?

    12 comments.
    Last update 42 minutter 53 sekunder
    Skrevet af Kristian Dalgård
  2. Netflix bruger sit eget API 42 milliarder gange - om måneden

    2 comments.
    Last update 1 time 19 minutter
    Skrevet af Martin Jensen
  3. Dart: Dynamisk Statisk Programmering

    20 comments.
    Last update 2 timer 51 minutter
    Skrevet af Lars Bjerregaard
  4. Microsoft fjerner umoderne bling-effekter i Windows 8

    49 comments.
    Last update 3 timer 5 minutter
    Skrevet af Jesper Lund Stocholm
  5. NemID sender Mac-styresystem fra 2009 ud i kulden

    31 comments.
    Last update 3 timer 9 minutter
    Skrevet af Jan Peter Bagge
  6. Clojure-opfinder fupper publikum med falske kodefakta

    2 comments.
    Last update 3 timer 15 minutter
    Skrevet af Allan Ebdrup
  7. Skulle du aldrig lave en WP app?

    33 comments.
    Last update 3 timer 17 minutter
    Skrevet af Lars Bjerregaard
  8. Meego-afløseren Tizen klar til at tage kampen op med Android

    3 comments.
    Last update 5 timer 9 minutter
    Skrevet af Bjørn Froberg

Mere debat »

It-virksomheder

ITX
|
Invokers
|
SMSnu.dk
|
Clockwork Consulting ApS
|
Propeople
|
Valeo
|
Incube
|
Futurecom Business Solutions
|
Redpill Linpro
|
Systematic
|
D60
|
Sharkcell
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300