webForumDet fria alternativet

utpressning, vad gör man?

Datasäkerhetur Datasäkerhet

195 svar · 6 802 visningar · startad av hakan@4u2.se · sida 8 av 10

Frågan, av hakan@4u2.se

Någon svensk hacker har skickat ett email att han kommer in i våra system o kan radera o göra vad han vill genom en bugg som han kallar det! Mot en rimlig ersättning så berättar han om buggen, vad som händer om vi inte betalar framgår inte riktigt, men man kan ju misstänka att han raderar o sabbar saker o ting! Vad gör man i ett sådant läge?

Läs frågan i sin helhet →
Medlem sedan dec. 19992 555 inlägg
#141

tydal skrev:

Vi har fått bekräftat att han hade avslöjat tillräckligt mycket för att man skulle hitta felet ...

Vi har inte fått något sådant bekräftat i den här tråden i.a.f. Jag har inte sett något från vedebörande som säger hur han kom in. Att du sedan lyckades gissa det är en annan femma. Men det är fortfarande en gissning.

Brimba skrev:

Antingen lita på honom och anlita honom ...

Har personligen aldrig förstått folk som anlitar s.k. "hackers" (den rätta benämningen är "script kiddies") för att se över säkerheten i sina system.

Dels finns det inget som säger att de äger någon säkerhetskompetens bara för att de lyckats ta sig in i ett system (behövs ofta inga större kunskaper till det -- handlar snarare om tålamod). Krävs ofta helt andra kunskaper, och ett helt annat tänk.

Dels har de redan visat att de inte drar sig för att gå in i andra människors system. Som att anlita en inbrottstjuv för att installera larmsystemet. Inget jag skulle ta mig för i.a.f.

Men men, smaken är som baken. :)

Medlem sedan juni 200010 432 inlägg
#142

Ganska relevant:

tydal skrev:

dömer andra både ohörda och utan bevis.

Jag har inte dömt någon! Har vederbörande gjort nåt fel så är det polisens sak att utreda detta och jag lägger ingen "rätt/fel" värdering i detta. Men uppenbarligen finns risken att vederbörande inte har rent mjöl i påsen och det tillsammans med allvaret i uppkomsten av problemet räcker gott och väl för att låta de som har den juridiska kompetensen och för skattbetalarnas pengar ska förebygga brott, dvs rikskrims IT avdelning. Har 'budbäraren' rent mjöl i påsen bör denne inte heller ha något att frukta. Jag tycker att man är bra naiv om man inbillar sig att det bara handlade om att 'informera'.

Men nu har jag sagt mitt och man kan säkert tolka det till vad som helst, beroende på med vilket motiv man tolkar texten. Det är helt enkelt upp till läsaren.

Lycka till Håkan och hoppas att det löser sig :)

Medlem sedan dec. 1999419 inlägg
#143

RGB skrev:

En person som medvetet utnyttjar en designmiss för att olovligen bereda sig tillträde till ett system är knappast oskyldig till dataintrång.

tydal skrev:

Nej, och jag har väl inte sagt något annat heller?

Så bra, då är vi överens om att oavsett om han tagit sig in mha 'SQL-Injection' eller inte i det system Håkan nämde så kan det misstänkas att det begåtts ett brott.

tydal skrev:

Men för femtielfte gången så finns det ju inga bevis för att något sådant har förekommit här,

Killen själv hävdar att han olovligen tagit sig in i ovan nända system samt att det enligt Håkan finns loggar som bekräftar dataintrång

tydal skrev:

Allt vi vet är ju att en person har kollat om designmissen finns på en viss hemsida och tyvärr upptäckt den där varpå han har meddelat hemsidesinnehavaren och erbjudit sig att fixa det mot betalning.

Det förhåller sig så att när han testade om han kunde ta sig in olovligen och lyckades så begick han ett brott och brottslingar skall straffas hårt och skoningslöst.

Medlem sedan aug. 2000333 inlägg
#144

Han har försökt att komma in igen, och han misslyckades, ser i loggningen att han har försökt med en SQL Injection!
Känns bra!

Men en sak som är oroväckande är att IP adressen verkar gå mot ett konkurrerent!! Är det oskyldigt då?

Medlem sedan dec. 1999419 inlägg
#145

Ursäkta språket, men:
Det är din förbannade medborgeliga plikt att anmäla misstänkt brottslighet.

Medlem sedan juni 20034 013 inlägg
#146

Håkan, du får ju tänka på att det har gått att logga in som admin i flera års tid. Har du någon information åtkomlig där som kan vara av intresse för konkurrenter? Om de tog bort eller ändrade information skulle du kanske märka det, men att bara kopiera är ju ingenting som syns.

Eftersom möjligheten har funnits så är ju det där något som kan ha förekommit. Dock är väl inte risken så stor att personen du har mailkontakt med i så fall skulle ha något med saken att göra för varför skulle han stänga guldgruvan? Varför skulle han få dig att ta bort deras möjlighet att gå in? Jo, möjligen för att vinna ditt förtroende och den vägen få reda på mer om systemet (social engineering). Men då är det ologiskt att han vill ha betalt.

På det du berättat hittills har jag inte sett något som tyder på något annat än att personen bara vill hjälpa till. Jag vet att det finns många som talar om när de upptäcker något säkerhetshål. Att som vissa här skrika polisanmälan tror jag sänder farliga signaler till alla hjälpsamma. Och så vill vi ju inte ha det. Man får ju inte vara rädd för att berätta när man upptäcker något som är fel. Om folk slutar tala om, så att felen inte fixas, så innebär ju bara det att alla oärliga får fritt spelrum.

För den här "buggen" som var i ditt system, den är välkänd. Alla som använder en databas på en hemsida bör (läs: ska) känna till den. Så det är definitivt inte endast personen som berättat för dig som kunnat komma in.

Behöver man komma in på en inloggning på en hemsida så är det här det första man testar!

(Det är därför jag trodde att det var SQL Injection som var problemet och det är därför som jag menar att han inte undanhållit någon information som behövs för att fixa felet.)

Medlem sedan aug. 2000333 inlägg
#147

Iom att vi loggar alla som är inne i systemet så kan vi se att INGEN obehörig har tidigare varit inne som admin!

Vissa funktioner kräver att man skriver in ett lösenord även fast man är admin, ifall någon skulle lyckas komma in som admin!
På ett sätt är jag glad att han mailade mig, nu inser man att man måste tänka på säkerheten ännu mer, har redan börjat planera säkerhetshöjande åtgärder!

För en vanlig hacker så finns det ingen hemlig information!

För en konkurrent finns det nyttig information iom att han kan se hur vårat system ser ut bakom, vilka funktioner vi har som inte de har mm, och det är allvarligt!!

Men jag förstår inte riktigt hans logik....

Medlem sedan juni 200010 432 inlägg
#148

En 'vanlig' hackare kan ju alltid sälja informationen till en konkurrent. Hans logik är nog bara att tjäna pengar på ditt hål, om inte genom att sälja till konkurrenten så genom att du betalar honom för att täppa igen hålet.

Medlem sedan dec. 19992 555 inlägg
#149

Att som vissa här skrika polisanmälan tror jag sänder farliga signaler till alla hjälpsamma. Och så vill vi ju inte ha det. Man får ju inte vara rädd för att berätta när man upptäcker något som är fel. Om folk slutar tala om, så att felen inte fixas, så innebär ju bara det att alla oärliga får fritt spelrum.

Hade han berättat hur han kommit in, då hade jag kallat honom "hjälpsam". Nu framstår han bara som en lycksökande script-kid som försöker fixa snabba stålar med etiskt tvivelaktiga metoder.

Han har olovligt (flera gånger) loggat in i någon annans applikation. Han har varit medveten om att han inte hade lov att vara där (det framgår ju av mailet han skickade). Alltså har han gjort sig skyldig till ett brott. Punkt slut.

Medlem sedan sep. 20028 900 inlägg
#150

Något jag undrar över i dena tråd är det:

1. Har han hotat med något?
Tycker att det verkar som om han endast har sagt att mot pröjs hjälper jag dig.
Då handlar det om moral och etik, inte hot...
(Kan ha fel och missat ett inlägg).

2. Om han är en konkurent, vore det inte urbota korkat att påtala ett fel han kan utnyttja till egen vinning?
(Hör ihop med utpressningsbiten).

Medlem sedan juni 20034 013 inlägg
#151

> Hade han berättat hur han kommit in, då hade jag kallat
> honom "hjälpsam".

Du glömmer att det var SQL Injection. Då behövs liksom inga ytterligare kommentarer. Det är ju det första man testar!

> Han har olovligt (flera gånger) loggat in i någon
> annans applikation.

Han har hittat ett allvarligt fel i någon annans applikation. Punkt slut.

Medlem sedan juni 20034 013 inlägg
#152

Håkan, hur avgör du vem som är behörig? På IP-adressen? I så fall kanske det vore läge att bara tillåta inloggning från vissa IP-adresser?

Det andra lösenordet du pratar om, hur fungerade det? På samma sätt som det första bara att själva lösenordet var ett annat? I så fall tillför det ju ingenting eftersom man inte behövde känna till lösenordet för att logga in.

Hans logik verkar bara vara att om nån vill ge honom en slant så är det okej. I övrigt tycker jag det ser ut som ett vanligt säkerhetshålsvarningsmeddelande.

Medlem sedan sep. 2000498 inlägg
#153

utpressning, vad gör man?

hakan@4u2.se
Du säger

Men en sak som är oroväckande är att IP adressen verkar gå mot ett konkurrerent!! Är det oskyldigt då?

kan du tala om vilken du pratar om eller pma?

Medlem sedan nov. 20022 355 inlägg
#154

tydal skrev:

> Hade han berättat hur han kommit in, då hade jag kallat
> honom "hjälpsam".

Du glömmer att det var SQL Injection. Då behövs liksom inga ytterligare kommentarer. Det är ju det första man testar!

> Han har olovligt (flera gånger) loggat in i någon
> annans applikation.

Han har hittat ett allvarligt fel i någon annans applikation. Punkt slut.

Och det berättade han för honom? Nej just det! Och det var fortfarande olagligt... JA

Medlem sedan juni 20034 013 inlägg
#155

>> Han har hittat ett allvarligt fel i någon annans
>> applikation. Punkt slut.

> Och det berättade han för honom? Nej just det!

Vad menar du? Han berättade ju det!

> Och det var fortfarande olagligt... JA

Nej, sluta med såna där dumma påståenden. Som jag tidigare sagt: "Att som vissa här skrika polisanmälan tror jag sänder farliga signaler till alla hjälpsamma. Och så vill vi ju inte ha det. Man får ju inte vara rädd för att berätta när man upptäcker något som är fel. Om folk slutar tala om, så att felen inte fixas, så innebär ju bara det att alla oärliga får fritt spelrum."

Medlem sedan sep. 20028 900 inlägg
#156

tydal skrev:

> Och det var fortfarande olagligt... JA

Nej, sluta med såna där dumma påståenden. Som jag tidigare sagt: "Att som vissa här skrika polisanmälan tror jag sänder farliga signaler till alla hjälpsamma. Och så vill vi ju inte ha det. Man får ju inte vara rädd för att berätta när man upptäcker något som är fel. Om folk slutar tala om, så att felen inte fixas, så innebär ju bara det att alla oärliga får fritt spelrum."

Kan någon bevisligen säga det ena eller det andra?
Dvs länka till en lag som säger att det är olagligt eller inte?

Det blir lite skumt om alla säger "det är det visst" eller vice versa...

Medlem sedan mars 20025 907 inlägg
#157

tydal skrev:

>> Han har hittat ett allvarligt fel i någon annans
>> applikation. Punkt slut.

> Och det berättade han för honom? Nej just det!

Vad menar du? Han berättade ju det!

Vad jag kan se så har Mr. Hacker inte talat om hur han gjorde för att komma in.

Sen är det uppskattat, av de allra flesta, om du kunde använda citat-taggarna istället för din egna citeringsvariant. Blir väl inte speciellt mycket jobbigare än att skriva alla dessa hakar (>).

Medlem sedan juni 20034 013 inlägg
#158

Obelix, det har (mig veterligen) aldrig avgjorts i domstol i Sverige. Det som det hänger på är väl vad man har för avsikt (uppsåt). Skulle man av någon anledning slå fast att såna här saker är olagliga skulle det få mycket allvarliga följder och det skulle göra datorer betydligt osäkrare, och det är det väl ingen som vill?

I USA, som har en restriktivare lag, har det varit några uppmärksammade fall, det mest kända var nog den ryske programmerare som hittade några allvarliga brister i Adobes pdf-format. När han åkte till USA senare för att föreläsa om datasäkerhet greps han och fick sitta i fängelse i en månad och sedan var tvungen att stanna kvar i landet i ytterligare tre månader innan det var dags för rättegång och han kunde frikännas.

Beklagar att jag inte hinner vara mer utförlig just nu, men vi har ett tåg som har gått sönder i Rättvik.

Medlem sedan juni 200010 432 inlägg
#159

Det är ingen som "hotat" med polisanmälan. Förstår inte varför det skulle vara så himla farligt att låta polisen utreda. Poliser är snälla människor som käkar pepparkakor och hjälper gamlingar över gatan. Om Håkan (eller vem det nu än är som är i samma situation) uppfattar en situation som hotfull/utpressning är det fullt naturligt att kontakta polisen - om inte annat för att reda ut det. Av det Håkan skriver framgår det att personen dels är helt anonym och dels vill ha betalt för att förhindra ett utnyttjande av ett säkerhetshål. Inget konstigt alls om Håkan då känner sig orolig och inget konstigt alls att i det läget kontakta polisen.

Vem är det som sätter gränserna? Hackaren eller serverägaren? Hade hackaren upprätt öppet och juste (med det normala samhällets normer) blir situationen annorlunda. Ser inte heller varför en anmälan mot hackaren skulle generera att fler inte vågar vittna om säkerhetshål - såvida de inte själva har fingrarna i syltburken förstås.

Vem ska anpassa sig till vem här? Håkan mot den anonyme skriptpojken eller skriptpojken mot gängse regler i samhället? Det verkar nästan som att nån här sätter lite väl hög status på killen som trots allt mer eller mindre hotade Håkan. Han är på intet sätt representativ för alla som pysslar med säkerhet och det finns ingen anledning att dalta med honom.

Medlem sedan sep. 20028 900 inlägg
#160

Poliser är snälla människor som käkar pepparkakor och hjälper gamlingar över gatan.

:OO :e

Ska nog flytta till Enköping, det verkar vara en säker ort ;)

264 ms totalt · 3 externa anrop · v20260731065814-full.55e59744
133 ms — hämta forumlista (db)
121 ms — hämta statistik (db)
139 ms — hämta tråd, inlägg och bilagor (db)