Ethische hackers: 'Rabobank laat kwetsbaarheden maandenlang liggen'

hacker3

De Rabobank onderneemt in sommige gevallen pas na maanden actie op meldingen van 'ethische hackers' over cross-site scripting (XSS) en SQL-injectie kwetsbaarheden op zijn website. Het melden van kwetsbaarheden heeft volgens de Nederlandse hackersgroep 'xLimbolandx Team' geen zin.

Dit blijkt uit een mailwisseling tussen de hackersgroep en de Rabobank die in handen is van Webwereld. De e-mails zijn tussen oktober 2013 en februari 2014 verzonden en maken melding van honderden XSS- en SQL-kwetsbaarheden. De kwetsbaarheden zouden aangetroffen zijn in de websites Rabomobiel.nl, Rabobank.de, rabbo.evolution-e.com en Rabobankwaterland.nl, die allen door de Rabobank worden beheerd.

Gebrekkige communicatie

Het feit dat sommige kwetsbaarheden maandenlang blijven liggen zou vooral door de gebrekkig interne communicatie van de Rabobank worden veroorzaakt. Meerdere afdelingen van de bank zouden zich bezig houden met meldingen van ethische hackers. De communicatie tussen deze afdelingen is echter niet goed, wat voor veel vertraging zorgt.

De problemen hebben kwaad bloed gezet bij de hackers. De hackersgroep stelt dat het melden van beveiligingsproblemen bij de Rabobank voorlopig geen zin heeft. Dit terwijl de acties van de ethische hackers er juist voor zorgen dat dergelijke kwetsbaarheden verholpen kunnen worden zodat klanten hier geen hinder van ondervinden.

Beloningen

De hackersgroep is ook niet te spreken over de hoogte van de vergoedingen die de Rabobank aan ethische hackers uitkeert. Concurrerende Nederlandse banken zouden aanzienlijk meer over hebben voor meldingen over ernstige kwetsbaarheden. De hackers zouden één vergoeding krijgen, ongeacht het aantal kwetsbaarheden dat zij bij de Rabobank melden. In de meeste gevallen zou het gaan om een bedrag tussen de 50 en 100 euro.

De Rabobank laat in een reactie aan Webwereld weten voortdurend te investeren in de infrastructuur en de producten. Ook meldt de bank er bewust voor te hebben gekozen om meerdere afdelingen de meldingen over kwetsbaarheden te laten behandelen. De hoogte van de vergoedingen zou simpelweg afhankelijk zijn van de ernst van de kwetsbaarheid.

Lees ook
F-Secure ontdekt duizenden beveiligingsgaten in bedrijfsnetwerken

F-Secure ontdekt duizenden beveiligingsgaten in bedrijfsnetwerken

Bedrijfsnetwerken wereldwijd bevatten duizenden kwetsbaarheden die door aanvallers kunnen worden misbruikt om bedrijven binnen te dringen. De gaten worden vooral veroorzaakt door verouderde software en verkeerd geconfigureerde IT-systemen. Dit blijkt uit onderzoek van beveiligingsbedrijf F-Secure. Het bedrijf heeft via de scan- en beheeroplossing1

Amerikaanse ministerie van Defensie daagt hackers uit het Pentagon te hacken

Amerikaanse ministerie van Defensie daagt hackers uit het Pentagon te hacken

Het Amerikaanse ministerie van Defensie zet een programma op dat hackers de mogelijkheid geeft het Pentagon te hacken, zonder dat zij hiervoor de gevangenis in draaien. Door de hackers community om medewerking te vragen hoopt het ministerie beveiligingsgaten op te sporen voordat deze worden ontdekt en misbruikt door cybercriminelen. Al langer make1

Facebook keert 936.000 dollar uit via bug bounty programma

Facebook keert 936.000 dollar uit via bug bounty programma

Facebook heeft in 2015 in totaal 936.000 dollar uitgekeerd aan beveiligingsonderzoekers voor het melden van beveiligingsgaten en kwetsbaarheden. In totaal hebben 210 beveiligingsonderzoekers een beloning ontvangen van Facebook. Zij stuurden in totaal 526 geldige meldingen in. 102 bugs hebben volgens het security team van Facebook een ‘grote impact1