Eneco-site voor slimme energiemeters lek
| Uitgegeven: | 25 mei 2009 09:40 |
| Laatst gewijzigd: | 25 mei 2009 09:40 |
AMSTERDAM - Eneco's website voor slimme energiemeters zit vol met beveiligingslekken. Ook is het domein niet eigendom van het bedrijf, waardoor datadiefstal op de loer ligt.
Een test op xss-lekken van alleen de inlogmodule van energiedataportal.nl maakt duidelijk dat in zes gevallen code geïnjecteerd kan worden. In maar liefst 207 gevallen wordt een waarschuwing gegeven dat misbruik mogelijk is, maar niet in alle gevallen zal slagen. Daar komt het aan op de kwaliteiten van de browser van de gebruiker.
Bij het uitvoeren van 462 standaard tests op xss-lekken blijkt dan ook 46 procent in ieder geval te een waarschuwing te leiden.
Inzicht
De portal wordt gebruikt om klanten van Eneco inzicht te geven in het stroomgebruik. De informatie is afkomstige van 'slimme energiemeters' van het bedrijf. Na het verzamelen van de gegevens wordt de informatie inzichtelijk voor klanten gemaakt.
Nu er lekken op de website blijken te zitten, kunnen aanvallers kwaadaardige scripts naar niets vermoedende gebruikers sturen via een zogenaamde cross site scripting-aanval. Hierbij wordt code geïnjecteerd, die vervolgens afhankelijk van het systeem allerhande bewerkingen mogelijk maken.
Webwereld werd door een vertrouwde bron op de hoogte gebracht van het probleem. "Wanneer bedrijven dit soort websites gaan lanceren moet het toch zo zijn dat er tenminste wat aan veiligheid wordt gedaan", verzucht de persoon. "Het is een kleine moeite het te doen, want ik kwam hier met twee minuten achter. Dat kunnen zij toch ook?"
Particulier
Verdere analyse door Webwereld maakt duidelijk dat de xss-lekken niet het enige probleem vormen. Het domein blijkt niet het eigendom van Eneco te zijn, maar aan een particulier toe te behoren. Navraag bij de energieleverancier leert dat deze persoon ook de 'tijdelijke versie' van de website beheert.
Ook dit is een beveiligingsrisico, omdat de eigenaar van een domein het verkeer kan omleiden, onderscheppen of de hele website uit de lucht kan halen. Daarnaast blijken nu klantgegevens onder het beheer van een particuliere partij te staan.
Maar er valt meer op de beveiliging van de website af te dingen. Zo worden gebruikersnaam en wachtwoord leesbaar verstuurd, waardoor ze kunnen worden onderschept. Ook de benaderde informatie gaat zodoende leesbaar over het net.
Versleuteld
Overigens blijkt de server wel in staat om met versleutelde verbindingen te werken, maar de website kan alleen onversleuteld worden benaderd. Ook blijkt het gebruikte certificaat voor beveiligde communicatie door browsers niet als authentiek te worden aangemerkt.
In een reactie erkent Eneco dat de beveiliging op dit moment nog wat hiaten kan vertonen. "We zijn ons ervan bewust dat de beveiliging niet al te zwaar is", zegt Cor de Ruijter, woordvoerder bij het bedrijf. "Sommige van onze grote klanten hadden behoefte aan actuele gegevens."
De Ruijter benadrukt dat de website nog proef draait en dat er plannen zijn om de beveiliging "veel zwaarder" te maken. Zelfs wijst hij erop dat toegang met gebruikersnaam en wachtwoord ook niet het sterkst is.
Grootverbruikers
Eneco wijst er verder op dat de informatie op de website alleen voor grootverbruikers is en er geen particuliere gegevens op de site te vinden zijn. Dat dit mogelijk is heeft ermee te maken dat deze klantengroep bij wet verplicht is om met meters te werken, die op afstand uit te lezen zijn. Alleen de klanten die hebben getekend kunnen vervolgens op het portal inloggen en de verbruiksgegevens zien.
"Deze site werkt niet zoals slimme meters gaan werken", vertelt de zegsman. Hij bezweert dat dan de beveiliging beter op orde is. Ook stelt de Ruijter dat het bedrijf inmiddels actief bezig is om de beveiliging wel in orde te krijgen.
Er is de laatste maanden veel te doen geweest rondom de geplande energiemeters. Recentelijk werd een wetsvoorstel om de slimme energiemeter voor particulieren verplicht te stellen door de Eerste Kamer afgekeurd. In het voorstel werden weigerachtige burgers een zware gevangenisstraf in het vooruitzicht gesteld. In een nieuw voorstel zal dat waarschijnlijk worden vervangen door een boete of blijft dwang achterwege. Er is geen passage te vinden met straffen voor gegevensmisbruik en privacyschendingen. Ook het voldoen aan beveiligingsnormen is niet geregeld.
Webwereld heeft de problemen vorige week woensdag bij het bedrijf en bij Govcert aangekaart om de risico's tot een minimum te beperken. Het bedrijf heeft echter besloten geen directe actie te ondernemen. Ook het Ministerie van Economische Zaken werd om een reactie gevraagd, maar reageerde uiteindelijk niet.
- Maffiagame berooft Twitteraars van geld
- 'Belasting op internet onzinnig'
- MySpace snoeit opnieuw in personeelsbestand
- Wikipedia strijkt neer in Haarlem
- ICT moet zuiniger groeien
- Meer dan een miljoen iPhones 3GS verkocht
- Deel Chrome-gebruikers is proefkonijn
- ICT'er in de watten gelegd door baas
- HP Nederland schrapt nog eens 300 banen
- Consumenten stuwen groei RIM
- Google geeft Bing koekje van eigen deeg
- Test met online bouwaanvraag
- Bedenkers Layar overladen met verzoeken
- Microsoft sleept klikfraudeurs voor de rechter
- Bende telefoonhackers opgerold
- Safari 4 ligt flink achter op Firefox 3
- Opzegtermijn telecomcontracten verkort
- Europa krijgt Windows 7 zonder browser
- Google werkt aan cloud-database
- Getronics belt 700 werknemers over ontslag
- Gratis virusscanner van Microsoft op komst
- Meer banen weg bij Dell Nederland
- Nokia's iPhone-antwoord kost 700 dollar
- Nederlands succes tijdens iPhone-presentatie
- 'Geen iPhone als modem in Nederland'
- Firefox laat bedrijven browser 'pimpen'
- Intel investeert fors in Wimax Japan
- Korte spamdip na sluiting hoster
- TomTom levert primeur op iPhone
- 'China stelt censuursoftware verplicht'
- 'Hyves is 210 miljoen euro waard'
- Ebay schrapt Skype-knoppen uit veilingsite
- Ook Adobe zet tanden in smartphones
- Youtube creëert tv-broertje
- Google-besturingssysteem nestelt zich op laptops
- Facebook stapt in betaalde applicaties
- Microsoft zet Bing vervroegd live
- Muziekindustrie steunt EU-licentiemodel
- Nokia opent applicatiewinkel Ovi Store
- Telecombedrijven bang om te investeren
- Nokia laat Symbian niet vallen
- Eneco-site voor slimme energiemeters lek
- 'Microsofts nieuwe zoekmachine komt eraan'
- Twitter kondigt betaalde diensten aan
- Disney opent webwinkel
- Napster komt terug met muziekabonnement
- IE verliest terrein aan Firefox
- Microsoft en Apple voeren reclamestrijd
- Recessie treft hardwaremarkt hard
- Ook Vodafone opent eigen programmawinkel
