Op 18 april werd een beveiligingslek bij Ziggo gepubliceerd. Het blijkt vrij eenvoudig te zijn het klantnummer van een willekeurig persoon te achterhalen. Gewoon door even te bellen, jezelf voor te doen als het slachtoffer en diens adresgegevens te vertellen. Met het klantnummer kan op de website een wachtwoord-reset worden aangevraagd.
Is dat dan een lek? Wel in het geval van Ziggo. Het nieuwe wachtwoord wordt namelijk naar een zelf op te geven e-mailadres gestuurd. Dat is interessant… Ik weet dus iemands klantnummer en kan zomaar de beschikking krijgen over het wachtwoord.
Maar wat kan je er dan mee? Je hebt in ieder geval inzicht in alle gegevens van de Ziggo-abonnee. En dat niet alleen, je kan namens deze persoon dus ook allerlei bestellingen doen. Niet voor jezelf, maar wel voor die persoon. Leuk als je iemand wil pesten dus.
Het gevonden lek kent overigens wel veel puberale trekjes. Op de middelbare school werden er ook wel soortgelijke geintjes uitgehaald. Een hele grote taart bestellen voor iemand anders, of een stapel pizza's. En dan om een hoekje staan kijken als de bestelling werd afgeleverd. Hilariteit alom natuurlijk. En het slachtoffer zat met de rekening. En met taart of pizza's voor de hele straat, dat dan weer wel.
Kan het Ziggo-lek zomaar worden opgelost? Niets is 100 procent waterdicht te krijgen, maar met een paar eenvoudige stappen kan de Ziggo-omgeving in ieder geval een stuk veiliger worden gemaakt. Ten eerste mag een helpdeskmedewerker niet zomaar een klantnummer geven na een goed verhaal. Maar een nieuw wachtwoord naar een willekeurig e-mailadres sturen is helemaal van de gekke natuurlijk. Een keer met een 'criminal mind' het proces doorlopen helpt goed bij de beeldvorming en vooral bij het bedenken van maatregelen ter verhogen van de beveiliging.
Is dit lek oude wijn in nieuwe zakken? Ach, iemand het duurste Ziggo-abonnement in de maag splitsen lijkt misschien wel grappig, maar blijft een puberale practical joke. Doe mij maar een slagroomtaart.
Beste Corné,
Bovenstaande is 24 uur na publicatie van dit artikel niet meer mogelijk. Ziggo heeft heel snel zijn website aangepast om “puberaal gedrag” tegen te gaan.
De paar eenvoudige stappen lijken genomen.