Cybergang infects all ATMs in Russian city

A group of fraudsters has been arrested in Yakutsk and Moscow for allegedly compromising all the ATMs in the city of Yakutsk - population: around 210,000 - in the Republic of Yakutia in the Russian Federation.

Three of the men formed the actual criminal group, and the fourth - a Moscow-based malware developer - was "subcontracted" by them and received 100,000 rubles (some $3200) to develop a a custom ATM virus with which they would infect the devices.

'Zero Trust' maakt alle netwerken onbetrouwbaar

Bedrijven moeten hun eigen personeel niet meer vertrouwen en al het verkeer, zowel inkomend als uitgaand, als onbetrouwbaar aanmerken en monitoren. Dat zegt John Kindervag van onderzoeksbureau Forrester. Hij predikt een 'Zero Trust' model, waarbij er geen onderscheid meer tussen het interne en het externe netwerk is. Volgens de analist is het huidige security 'trust model' kapot en niet meer van deze tijd.

"We willen dat ons netwerk een M&M is, met een krokante buitenlaag en een zachte binnenkant. Voor een generatie van security professionals was dit het motto waarmee we opgroeiden. Het was een motto gebaseerd op vertrouwen en de aanname dat aanvallers niet voorbij de buitenlaag zouden komen", aldus Kindervag. In het huidige dreigingslandschap zou dit geen effectieve manier meer zijn om de beveiliging te handhaven. "Zodra een aanvaller voorbij de buitenkant is, heeft hij toegang tot alle middelen in ons netwerk."

lees meer @ security.nl

Klinkt logisch, aanvallen kunnen ook van binnenuit uitgevoerd worden, dus moet je netwerk, IT en procedures daarop ingesteld zijn.

Banken willen sms-authenticatie bij pinnen

Banken hebben mogelijk een nieuw wapen in de strijd tegen pinpasfraude. ABN Amro wil degene die een hoog bedrag opneemt bij de pinautomaat een sms sturen om vast te stellen dat deze ook echt de eigenaar is van de pinpas. Zo kan misbruik van bankpassen voorkomen worden.

Ook andere banken zien wel heil in de mobiele telefoon als hulpmiddel. De Rabobank heeft de 'Rabo Alerts'. 'Daarmee kan je als klant zelf aangeven of je een sms-attendering of e-mail-attendering wil hebben', verklaart de bank tegenover Webwereld.nl. Ook kan de Rabo-klant zelf bepalen wanneer hij een waarschuwing wenst te krijgen.

Trojaans paard steelt mobiele TAN-codes

Beveiligingsonderzoekers hebben een Trojaans paard ontdekt dat mobiele telefoons infecteert om zo sms-berichten met TAN-codes te onderscheppen, waardoor criminelen bankrekeningen kunnen plunderen. Het gaat om een nieuwe versie van de Zeus Trojan, die zowel computers als telefoons infecteert. Eenmaal op de computer actief steelt de malware de gebruikersnaam en wachtwoord voor internetbankieren.

Vervolgens laat Zeus een dialoogvenster zien waarin het om het telefoonnummer en de fabrikant van de mobiele telefoon vraagt. Het slachtoffer ontvangt dan een sms-bericht met een link naar een zogenaamd security certificaat. Het Spaanse beveiligingsbedrijf S21sec dat over de malware bericht, benadrukt dat alleen Symbian en BlackBerry telefoons worden aangevallen. De reden dat de iPhone ontbreekt, komt omdat applicaties hiervoor alleen via Apple AppStore zijn te downloaden. "Tenzij die gejailbreakt is, maar dat is een ander verhaal", aldus David Barroso.

Alle zwakke schakels worden aangevallen waar een bank geen controle over kan uitoefenen: browsers, mobiele telefoons, etc.

Bende steelt 7 miljoen euro van online bankrekeningen

De Britse politie heeft negentien mensen gearresteerd die in drie maanden tijd zeven miljoen euro van online bankrekeningen plunderden. De maandag aangehouden bende bestond uit vijftien mannen en vier vrouwen tussen de 23 en 47 jaar. Ze worden verdacht van fraude, witwassen van geld en het overtreden van de computermisbruikwetgeving.

...

Volgens de politie infecteerde de bende via de Zeus Trojan duizenden computers. Opmerkelijk genoeg gebruikte de bende geen katvangers, maar hadden ze zelf de rekeningen aangemaakt waar ze het gestolen geld naar overmaakten, voordat het verder werd witgewassen. De Britse politie spreekt zelf van een 'zeer georganiseerd crimineel netwerk'.

Should Developers Have Access To Production?

"Kyle Brandt recently wrote an editorial exploring the implications of providing developers access to the production servers of a Web site. He explores the risk introduced by providing higher level access as well as potential compromise solutions."

After reading this you know for sure why developers shouldn't have access to production environment ;-)

Hackers omzeilden beveiliging Amerikaanse leger met usb-stick

Hackers zijn er in 2008 in geslaagd een netwerk van het Amerikaanse leger binnen te dringen door via een usb-stick een laptop te infecteren. Dit zou zijn gedaan door een buitenlandse veiligheidsdienst, die mogelijk geheime gegevens heeft verkregen.

usb-stick securityDat zegt de Amerikaanse staatssecretaris van Defensie William J. Lynn tegen het tijdschrift Foreign Affairs, waarover de Washington Post bericht. Het zou de eerste keer zijn dat er openheid van zaken wordt gegeven over een succesvolle aanval van een buitenlandse veiligheidsdienst op systemen van het Amerikaanse leger.

Nadat de buitenlandse veiligheidsdienst een laptop op een legerbasis in het Midden-Oosten met malafide code had geïnjecteerd door er een usb-stick in te steken, kon deze code zich ongehinderd over een netwerk van het leger verspreiden. Hierdoor kon informatie naar buitenlandse servers worden verzonden, maar het is onduidelijk of er ook daadwerkelijk geheime gegevens zijn buitgemaakt.

lees meer via tweakers.net

Geen gratis of gevonden usb-stick meer gebruiken denk ik zo.