Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Emner Phishing, Datakriminalitet

Sikkerheden i kvotehandel dumper: 'Dømt til at gå galt'

Det måtte gå galt, siger sikkerhedseksperter, efter at hackere ved et phishing-angreb har skaffet sig adgang til at handle med CO2-kvoter på andres vegne. Alle e-mail-adresser på de tilmeldte skal nemlig være offentligt tilgængelige.

Af Mandag, 8. februar 2010 - 8:16

Den europæiske handel med CO2-kvoter er et skoleeksempel på, hvordan sikkerheden ikke skal opbygges.

Sådan lyder det fra sikkerhedseksperten Peter Kruse, CSIS Security Group, efter at det register, som virksomhederne skal registreres i for at handle med CO2-kvoter, har været udsat for angreb.

Peter Kruses reaktion skyldes, at EU stiller som krav til registrene, at e-mail-adresserne på de registrerede skal være offentligt tilgængelige.

»Det har været meget nemt at udnytte til at spear-phishingangreb. Bagmændene har vidst, nøjagtig hvem de skulle gå efter, og de har ikke behøvet at udsende hundredtusindvis af spammails, som let bliver opdaget,« siger Peter Kruse.

»Hvis man blotlægger kunder på den måde, og der er tale om, at registreret kan misbruges til økonomisk kriminalitet, så vil det også blive det,« tilføjer han.

Startede på dansk fupside

Det var netop, hvad der skete i denne uge. Ifølge flere internationale medier blev registrerede klimahandlere snydt for i alt 21 millioner kroner af svindlerne.

Det hele startede med et phishing-angreb i Danmark i januar. Svindlerne oprettede hjemmesiden kvotehandel-ens.dk. Energistyrelsen, som driver det danske kvoteregister, forkorter sig ens, blandt andet i sin internetadresse.

Alle registrerede i det danske kvoteregister blev bedt om at gå ind på fup-siden, som forsøgte at få installeret en bagdør med en keylogger på deres pc. Senere har svindlerne trukket nøglefilen ud, så de har kunnet handle via registreret.

Ifølge kontorchef Anna-Grethe Hjortkjær, Energistyrelsen, blev handlen med CO2-kvoter dengang suspenderet. Hun kender ikke til, at nogle i det danske register blev snydt.

Men i forrige uge blev phishing-angrebet gentaget i en række andre europæiske lande, hvor svindlerne have mere held med sig. Selv om handlen igen blev suspenderet, lykkedes det ifølge medierne at narre penge fra intetanende købere af CO2-kvoter.

De offentligt tilgængelige e-mail-adresser er ifølge Anna-Grethe Hjortkjær et EU-lovkrav.

Hvor hensigtsmæssigt er det?

»Det tyder på, at det ikke er særligt hensigtsmæssigt, og det er noget, som der er fokus på nu,« siger hun.

Det udtrykker Peter Kruse noget stærkere.

»Det er brandærgerligt. Det er nødt til at blive lavet om. Man må bare sige, at vi er i 2010, og så må myndighederne finde ud af, hvordan de skal håndtere det,« siger han.

Ingen mulighed for at spore pengene

Ifølge Anna-Grethe Hjortkjær har kvoteregistrene ingen mulighed for at tilbageføre kvoterne til de sælgere, som måtte være lagt ned af svindlerne.

Det er heller ikke muligt at efterspore pengetransaktionerne. Selve pengeoverførslen sker nemlig ikke via registret. Den aftaler køber og sælger direkte, ligesom al kommunikation foregår direkte mellem parterne.

Derfor har det danske energiselskab Dong sikret sig mod at blive snydt ved at indgå rammeaftaler med handelspartnere, som er gennemgået af begge selskabers juridiske afdelinger, fortæller Frank Rasmussen, chef for kvotehandlen.

Netbank-hackere bliver sporet ved at følge pengene

Det er ifølge Peter Kruse den rigtige måde at gøre det på.

»Men mindre spillere ville ikke ane, hvordan de skal gøre det. Derfor er der en masse, som kommer til at betale nogle rigtigt dumme lærepenge,« siger han.

Ifølge Peter Kruse burde kontrollen med pengeoverførslen være en del af systemet.

»I mange af de sager, hvor danske netbanker er blevet hacket, har det kunnet spores, hvor pengene er forsvundet,« påpeger han.

»På kvotehandelsregistret kan man udgive sig for hvem som helst, og betalingen kan ske ved fuldstændig vilkårlig pengetransaktion. Derfor er det meget let at sløre,« fortsætter han.

»Derfor burde også kvotehandlen sikre, at parterne benytter fastkodede kontonumre og transaktioner,« vurderer Peter Kruse.

Han mener, at det samlede setup gør kvotehandlen til et åbenlyst mål for svindlere, og næsten dømt til at blive udnyttet, så snart nogen har fået øje på svaghederne.

Der bliver hvert år handlet CO2-kvoter for milliarder af kroner. Kvoterne udgør tilladelser til at udlede CO2, som nogle virksomheder, herunder kraftværker, hvis udslip er reguleret, har behov for. Kvoterne stammer enten fra selskaber, der ikke selv har benyttet deres kvoter, eller fra CO2-reducerende projekter i ulande eller Østeuropa.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Software developer - for financial software
Udgivet 2. maj 10.26
.Net Web Developer
Udgivet 8. maj 15.44
IT Consultant for Nordic Customer Services
Udgivet 14. maj 9.51
SOA arkitekt / implementeringsspecialist
Udgivet 8. aug 2011 13.53

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Region sparer licens-millioner på at lukke ”Grønt System”

Udgivet 23. maj 13.22Opdateret 23. maj 13.22

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Athena IT-Group A/S med solid indtjening

Athena IT-Group

Seneste debat

  1. HTML5 – det nye sort?

    7 comments.
    Last update 24 sekunder
    Skrevet af John Vedsegaard
  2. Ny malware går efter alle browsere - også på Mac og Linux

    5 comments.
    Last update 20 minutter 41 sekunder
    Skrevet af Lars Lundin
  3. Meego-afløseren Tizen klar til at tage kampen op med Android

    2 comments.
    Last update 25 minutter 12 sekunder
    Skrevet af Jens Schumacher
  4. Sådan formaterer du tekst i debatten på Version2

    30 comments.
    Last update 41 minutter 29 sekunder
    Skrevet af Jesper Lund Stocholm
  5. Minister giver e-læring i køreskolerne det røde kort

    2 comments.
    Last update 1 time 4 minutter
    Skrevet af Jens Madsen
  6. GOTO - programming with the stars

    1 comment.
    Last update 1 time 19 minutter
    Skrevet af Johannes Ulfkjær Jensen
  7. DanID: Du kan sagtens bruge NemID på MacOS X 10.5

    28 comments.
    Last update 1 time 21 minutter
    Skrevet af Jakob Damkjær
  8. IBM fyrer 170 i Danmark

    1 comment.
    Last update 1 time 43 minutter
    Skrevet af Erik Bruus

Mere debat »

It-virksomheder

Tradeshift
|
Byggeweb
|
Zap Technology
|
Bownty ApS
|
Systematic
|
Redpill Linpro
|
Visma Sirius A/S
|
Deltek Danmark
|
C2IT
|
Forward IT
|
Avenida
|
CODEWIRE.NET
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300