Posts tonen met het label domeinnaamfraude. Alle posts tonen
Posts tonen met het label domeinnaamfraude. Alle posts tonen

dinsdag 20 september 2011

Bedrijfsspionage met domeinnamen

Bedrijfsspionnage hoeft niet altijd spectaculair te zijn. Simpelweg door het opzetten van dubbelganger domeinnamen kan je op relatief eenvoudige manier heel wat bedrijfsinformatie onderscheppen.

Tot die conclussie kwamen onderzoekers Peter Kim en Garrett Gee van de Godai Group. Door eenvoudigweg domeinnamen te registreren die zeer sterk lijken op de domeinnamen van gerespecteerde bedrijven konden ze op 6 maanden tijd 120.000 e-mailberichten onderscheppen. Hiervoor moesten ze slechts 30 domeinnamen registreren. De e-mailberichten die ze konden onderscheppen bevatten zowel gebruikersnamen en wachtwoorden, informatie over medewerkers en bedrijfsgeheimen. De onderzoekers werden slechts in 1 geval ontdekt.

Hoe werkt het ?


Grote bedrijven gebruiken hun domeinnaam met subdomeinen voor hun lokale vestigingen. Wil je naar de Belgische vestiging van IBM een berichtje sturen dan doe je dat naar [bestemmeling]@be.ibm.com
De onderzoekers merkten op dat er heel wat typfouten hiermee gebeuren en registreerden beibm.com (het punt ontbreekt). De e-mail die toekomst op deze domeinnamen wordt dan afgeleid naar een mailbox van de hacker. Van de 500 grootste Amerikaanse bedrijven bleken 151 bedrijven kwetsbaar te zijn voor deze vorm van hacking.
Ook Belgische bedrijven zijn kwetsbaar. Zo gebruikt Telenet voor zijn medewerkers @staff.telenet.be-adressen. De domeinnaam stafftelenet.be is nog vrij.

Kwetsbare domeinnamen zijn in het rood aangeduid.


In het wild


Ook in de praktijk blijkt deze vorm van bedrijfsspionage al gebruikt. Zo zijn minstens 15 voorbeelden gekend waar dubbelganger domeinnamen van grote Amerikaanse bedrijven zijn geregistreerd met een Chinees adres en waar de e-mail wordt afgeleid.

Wat kan je doen ?


Tegen deze vorm van hacking zijn eenvoudige hulpmiddelen zeer effectief :
  • Registreer dubbelganger domeinnamen preventief en laat ze naar niks verwijzen.
  • Als er al dubbelganger domeinnamen zijn geregistreerd voor je bedrijf, dan kan je via een dispuut resolutie (UDRP) de domeinnaam terug claimen.
  • Als je interne nameservers hebt, laat dan dubbelganger domeinnamen naar niks verwijzen. Heb je geen interne nameservers, dan kan je op de mailserver instellen dat mail naar dubbelganger domeinnamen niet wordt afgeleverd. Zo zal interne mail niet toekomen bij een hacker.
  • Als je vermoed dat er misbruik is, communiceer dit dan aan gebruikers. Hoe meer informatie er beschikbaar is bij gebruikers, hoe meer waakzaam ze zijn.
  • Wees alert als je vermoedt dat mails niet toekomen.

Bron : Het originele rapport kan je hier downloaden.

dinsdag 6 september 2011

Opletten voor domeinnaamfraude !

Domeinnaamfraude is niet nieuw. Er bestaan heel wat dubieuze bedrijven die er bedenkelijke strategiën op na houden om een domeinnaam en domeinnaam gerelateerde diensten aan te bieden.

Deze week kreeg ik een e-mail met de titel "Notice of expiring domain". Omdat de domeinnaam pas recent is geregistreerd en de e-mail onvolledige informatie toont, ging er een belletje rinkelen : ik word belaagd door een fraudeur.

Dit is de inhoud van de email (afbeelding onderaan) :


NOTICE OF EXPIRING DOMAIN

Dear , 

This solicitation is to inform you that it's time to send in your registration for CLOUDGIDS.COM. DRS is a search engine ranking and submission service organization.

Failure to complete your search engine registration by Sep 19, 2011 may result in the cancellation of this offer (making it difficult for your customers to locate you using search engines on the web).

Your registration includes search engine submission for CLOUDGIDS.COM for 1 year. You are under no obligation to pay the amount stated above unless you accept this offer by Sep 19, 2011. This notice is not an invoice. It is a courtesy reminder to register CLOUDGIDS.COM for search engine listing so that your customers can locate you on the web.

De e-mail linkt door naar een domein "registranotic.com" met IP-adres 216.83.33.9 dat gehost wordt door "Hurrican Electric - internet services". De server is in handen van "iGlobal Merchant Services", dat berucht is voor fraude met domeinnamen.


Tips om niet in handen te vallen van fraudeurs :
  • Registreer domeinnamen via een lokale registrar die kan je makkelijk bellen.
  • Als je een e-mail krijgt voor de verlenging van een domeinnaam, controleer dan eerst de factuur van de originele registratie. Als de periode of de prijs afwijken van het voorstel in de e-mail, dan is de kans groot dat het om fraude gaat.
  • Als het bericht in het Engels is, verkeerde of onvolledige informatie bevat of de prijzen in dollar, dan moet er een lichtje gaan branden dat het om fraude gaat.
  • Tijp een stukje tekst uit de e-mail in Google. De kans is groot dat je meerdere blogposts en berichten terugvindt over fraude of dubieuze praktijken.
  • Reageer NOOIT op dergelijke berichten en klik niet op de links in de e-mail. Direct in de prullemand. Blokkeer de afzender als spammer.
  • Als je twijfelt, kan kan je best contact opnemen met het bedrijf waarmee je samenwerkt voor domeinnaam registraties.