Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (10)
Emner Hacking, Datakriminalitet

Pinligt: Topdanmarks regnskab blev URL-hacket af Reuters

Nyhedsbureauet Reuters fandt frem til webadressen på det strengt hemmelige kvartalsregnskab hos Topdanmark. Nu skal sikkerheden strammes op.

Af Jesper Kildebogaard Tirsdag, 8. juni 2010 - 15:59

Da Topdanmark i maj skulle offentliggøre kvartalsregnskab, kunne forsikringsselskabet læse bidder af regnskabet hos Reuters, få minutter før den officielle udmelding. Reuters havde nemlig URL-hacket Topdanmark og fået fingrene i regnskabet.

Regnskaber i børsnoterede virksomheder må under ingen omstændigheder komme ud, inden det kommer ud officielt gennem fondsbørsen, fordi ingen skal have mulighed for insiderhandel. Derfor bliver oplysningerne normalt beskyttet meget omhyggeligt.

Men hos Topdanmark kunne journalisterne tilsyneladende få adgang til regnskabet før tid ved at skrive den rette URL. Om det var manglende sikkerhed hos Topdanmark eller kriminel hacker-aktivitet hos nyhedsbureauet Reuters, er ikke afklaret, for Topdanmark ønsker ikke at uddybe, hvor godt dataene var beskyttet.

»Vi vil ikke komme nærmere ind på, hvilke forholdsregler vi har taget før, og hvilke vi tager fremover. De oplysninger vil hackere også gerne have,« siger informationschef Jens Langergaard fra Topdanmark.

Han forklarer, at filen med de mange forskellige regnskabstal blev lagt ud på serveren klokken 11.43, klar til udpakning og offentliggørelse til klokken 12.

»Det er store mængder data, så det er nødvendigt, at det ligger indpakket og ikke-tilgængeligt på serveren lidt tid forinden,« siger Jens Langergaard.

Klokken 11.44 har en computer med en Reuters IP-adresse haft adgang til filerne, og kort efter begynder nyhederne om regnskabet at strømme ud i korte telegrammer. Klokken 12.01 offentliggør Topdanmark selv tallene, som planlagt.

Om filerne var beskyttet af for eksempel password eller lå frit tilgængeligt for alle med den rette webadresse, vil han ikke kommentere. Men der var ikke andre computere, som forsøgte at få adgang til filerne, fortæller han.

Derudover henviser informationschefen til en advarsel fra Nasdaq-børsen, som Topdanmark er noteret på.

»Fondsbørsen har sendt en advarsel ud om, at URL-hacking bliver brugt systematisk mod virksomheder, der skal til at offentlige regnskaber,« siger han.

At regnskabstallene slap ud før tid, har ført til en påtale fra Nasdaq. Så for at undgå en gentagelse af miseren har forsikringsselskabet fået en ekstern gennemgang af procedurerne, og skal nu i gang med de anbefalinger, der fulgte. Når procedurerne er strammet, følger endnu en undersøgelse.

Version2 har kontaktet Reuters, men nyhedsbureauet ønsker af juridiske årsager ikke at udtale sig om sagen. Reuters afviser dog at have gjort noget ulovligt.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Data Warehouse Seniorkonsulent / Arkitekt
Udgivet 11. apr 9.55
Nykredit søger javaudviklere
Udgivet 13. apr 13.55
EPiServer web-frontend udviklere
Udgivet 6. jul 2011 10.01
.Net/C# udviklere
Udgivet 16. jun 2011 14.34

Kommentarer (10)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Peter Kruse 8. jun. 2010 - 16.16
 
Simpelt

Det er jo slet ikke ualmindeligt at diverse CMS systemer fremskriver artikler der skal publiceres, i numerisk rækkefølge. Det gør det mere end let at gætte, man skal bare kunne tælle.

Flere CMS'er har en option hvor en artikel skal sættes som aktiv før den publiceres på websiden, men artiklen kan dog fortsat læses hvis man er bare en smule snu f.eks.:

Sidste artikel:
[url]/index.php?ID=1311

Næste artikel:
[url]/index.php?ID=1312

osv. - og det uanset om indholdet er gjort aktivt eller ej.

Venligst
Peter

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Casper Bangs billede
Casper Bang 8. jun. 2010 - 16.26
 
Ikke hacking men inkompetance

Ah det er måske lidt overdrevet at kalde det "URL-hacking". Alt der ligges på nettet og har en URI er i alle praktiske hensyn publiceret jvf. rfc2616.

At ingen kender adressen endnu er vel irrelevant og blot en funktion af tid. Hvordan kan det være hacking at skrive en URL ind i en browser 1 dag før en anden?

Er der en authoriseret session indvolveret er det straks en anden sag, men det lyder ikke til at være tilfældet.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Kildebogaard 8. jun. 2010 - 16.39
 
Re: Simpelt

Til orientering er URL'en for regnskabet - som det ligger på nettet nu:

http://www.topdanmark.dk/ir/index.php?ID=1658

Men jeg ved ikke, om samme adresser gjaldt før officiel offentliggørelse.

vh.

Jesper
Version2

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Kruse 8. jun. 2010 - 17.00
 
Re: Simpelt

En anden mulighed er selvfølgelig at de bare har gættet sig til hvor Excel arket blevet publiceret:
http://www.topdanmark.dk/download?file=regnskab/2010/1kvt_int_regnskab_d...

Giv et vild gæt på URL til næste regnskab? :-)

/Peter

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 8. jun. 2010 - 17.57
 
Re: Simpelt
osv. - og det uanset om indholdet er gjort aktivt eller ej.

Et CMS der giver mulighed for dette er forhåbentligt ikke skrevet i dette årtusinde.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Søren Malling 8. jun. 2010 - 20.04
 
Re: Simpelt

Eller også har man ikke instrueret redaktøren på det pågældende CMS ordentligt om funktioner og muligheder?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Kramshøjs billede
Henrik Kramshøj 9. jun. 2010 - 09.17
 
Brug teknologien rigtigt

En del CMS har mulighed for at publicere på bestemte tidspunkter ...

Så ja, det er nemt at gætte mange URL'er - gjorde det selv med JUNOS 10.2 til Branch Series, som ikke er tilgængelig via links på siden, men nemt kan gættes

Derfor, lær teknologien at kende, tænk som en hacker - prøv jer frem, og gerne lidt før andre forsøger :-)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Christopher Nielsen 9. jun. 2010 - 15.26
 
Re: Simpelt

http://www.topdanmark.dk/ir/index.php?ID=1685 er klar til næste regnskab :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Tørnes Hansen 9. jun. 2010 - 17.45
 
Security by Obscurity

Security by Obscurity er ikke sikkerhed! http://en.wikipedia.org/wiki/Security_through_obscurity

At gemme en URI og så håbe at der ikke er nogen der finder den er meget naivt - før eller siden er der nogen der finder det.
Her var det så før.

Hvor svært er det egentligt at bede sin sysadmin om at lave et cron job for sin webmaster?

Iøvrigt kan URI gætteri da aldrig være en "kriminel hacker aktivitet", hvis webserveren returnerer et regnskab, sådan bare uden videre.

/Lars

P.S. Nogle af af os kalder folk der bryder ind i andre folks computere for en Cracker: http://da.wikipedia.org/wiki/Cracker

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Vestergaard 9. dec. 2010 - 11.18
 
Re: Security by Obscurity
Hvor svært er det egentligt at bede sin sysadmin om at lave et cron job for sin webmaster?

Eller i det mindste sætte sin .htaccess til at afvise al adgang indtil det skal offentliggøres... Der er masser af muligheden, og Topdanmark valgte åbenbart "none of the above"!

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Region sparer licens-millioner på at lukke ”Grønt System”

Udgivet 23. maj 13.22Opdateret 23. maj 13.22

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Athena IT-Group A/S med solid indtjening

Athena IT-Group

Seneste debat

  1. HTML5 – det nye sort?

    12 comments.
    Last update 9 minutter 10 sekunder
    Skrevet af Kristian Dalgård
  2. Netflix bruger sit eget API 42 milliarder gange - om måneden

    2 comments.
    Last update 45 minutter 52 sekunder
    Skrevet af Martin Jensen
  3. Dart: Dynamisk Statisk Programmering

    20 comments.
    Last update 2 timer 17 minutter
    Skrevet af Lars Bjerregaard
  4. Microsoft fjerner umoderne bling-effekter i Windows 8

    49 comments.
    Last update 2 timer 31 minutter
    Skrevet af Jesper Lund Stocholm
  5. NemID sender Mac-styresystem fra 2009 ud i kulden

    31 comments.
    Last update 2 timer 35 minutter
    Skrevet af Jan Peter Bagge
  6. Clojure-opfinder fupper publikum med falske kodefakta

    2 comments.
    Last update 2 timer 41 minutter
    Skrevet af Allan Ebdrup
  7. Skulle du aldrig lave en WP app?

    33 comments.
    Last update 2 timer 43 minutter
    Skrevet af Lars Bjerregaard
  8. Meego-afløseren Tizen klar til at tage kampen op med Android

    3 comments.
    Last update 4 timer 35 minutter
    Skrevet af Bjørn Froberg

Mere debat »

It-virksomheder

Coolsms
|
solvo it
|
Redpill Linpro
|
Biwise
|
Netop Business Solutions
|
Stay Secure Denmark
|
NetDesign
|
Ubivox
|
Cbrain
|
Planahead
|
Pekke
|
Motus
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300