Dexia-homebanking geeft toegang tot rekening van derde
Fout na 12 uur nog online
21 december 2006 | Jamie Biesemans
De voordelen van internetbankieren zijn bekend. Maar het kan ook ernstig fout gaan, zoals een medewerker van PC Labs gisteravond ontdekte toen hij inlogde op Dexia.be. Behalve tot zijn eigen rekeningen kreeg hij toegang tot de bankrekeningen van een andere Dexia-klant. Het nieuws komt als een totale verrassing voor Dexia, dat zegt de zaak te gaan onderzoeken.
Rik Versweyveld van PC Labs ontdekte het probleem toen hij woensdagavond inlogde op de homebanking-dienst van Dexia. Die staat te boek als veilig, onder meer door de koppeling aan een code geproduceerd door een unieke DigiPass. Versweyveld kon zonder problemen toegang krijgen tot de rekening van een andere, hem onbekende Dexia-klant.
Het was ook geen probleem om transacties door te voeren, zoals bestendige opdrachten invoeren of overschrijvingen. Versweyveld kon, als hij dat wou, het geld op de rekening van de andere Dexia-klant overschrijven naar zijn eigen rekening.
Twaalf uur later had Versweyveld nog altijd toegang tot de rekening van de ander. Dexia, dat meteen door de redactie werd gewaarschuwd, onderzoekt de zaak. De bank kan nog niet vertellen of het gaat om een unieke vergissing of een systematische fout in zijn homebanking-module.
Een initiële analyse wijst in de richting van een menselijke fout. "Men heeft aan de verkeerde persoon een volmacht gegeven", aldus een woordvoerder van Dexia. De bank heeft slechts weet van één eerder vergelijkbaar incident, enkele jaren geleden. Toen betrof het twee Dexia-klanten met dezelfde naam. De beveiligingsafdeling van Dexia onderzoekt het incident verder. Dexia zou de fout hebben rechtgezet, maar ten tijde van schrijven had Versweyveld nog altijd toegang tot rekeningen van de andere Dexia-klant.
Update 14u35: Uit het onderzoek van Dexia blijkt dat het inderdaad gaat om een menselijke fout bij het koppelen van rekeningen aan een nieuwe volmachthouder, die toevallig ook Versweyveld heet.
Met een bijdrage van Dominique Deckmyn, IT Professional.
Lees meer artikels over :
skype, malware, creative suit
bron: ZDNet
15/04/2009 16:25:37
Origineel bericht van tester 21/12/2006
Dat is niet altijd waar. ik zag de spaarrekening van m'n vriendin online wel en via de automaat niet! Na navraag heeft m'n vriendin nog een papier moeten ondertekenen om de volledige volmacht te geven aan mij, zodat ik die rekening ook zal via de automaat...
15/04/2009 16:25:37
Origineel bericht van labby 21/12/2006
Toch een klein beetje toevallig dat het iemand van pc-labs is die dit voor heeft niet?
15/04/2009 16:25:37
Origineel bericht van F 21/12/2006
Hoezo?
15/04/2009 16:25:36
Origineel bericht van bart 21/12/2006
Ja, dus bewijs het maar dat de fout bij de bank lag he... Dit is volgens mij zeer moeilijk. Ook als er fouten in het systeem van de bank zouden zitten. Je gaat nooit kunnen bewijzen dat zij verantwoordelijk zijn.
15/04/2009 16:25:36
Origineel bericht van bart 21/12/2006
Als ik sommige systemen vol virussen en spyware zie waar elke dag nog gewoon mee wordt gewerkt, dan denk ik dat deze mensen beter wel bang zouden zijn...
15/04/2009 16:25:36
Origineel bericht van Joris 21/12/2006
je moet je bankkaart van Dexia in een kaartlezer steken en vervolgens je pin intoetsen. volgens mij is zo'n systeem echt wel niet te kraken door simpele spyware en dergelijke... ik vind dus ook dat de teneur van dit artikel helemaal fout zit
15/04/2009 16:25:36
Origineel bericht van romeooscarlima edegem 21/12/2006
Homebanking Dexia
dit kan niet h�©!!!!!!!!!!!
alle banken die homebanking in hun dienstenpakket hebben MOETEN onmiddellijk interne controles doen en hun klanten individueel ten gronde inlichten/geruststellen!
Mvg,
Roland - Argenta klant
15/04/2009 16:25:36
Origineel bericht van bart 21/12/2006
Volgens mij heeft het niks met encryptie, sleutels ed te maken, maar is het gewoon een kwestie om op het juiste moment de controle van computer over te nemen...door simpele spyware en dergelijke
15/04/2009 16:25:36
Origineel bericht van gewoon ikke 21/12/2006
Rekeningen waar je volmacht op hebt zijn niet pers�© ook gekoppeld aan je bankrekening. Ik heb zelf volmacht over iemand haar rekeningen bij Dexia en ik kan wel verrichtingen doen op die rekeningen via Dexia direct net, zoals het nu heet, maar ik zie die rekeningen niet als ik aan de Selfbanking ga of aan een bancontactautomaat.
Op al die jaren dat ik Dexia-thuisbankier heb ik nooit enig probleem ondervonden, niet in het oude systeem en niet nu in het nieuwe. Dat nieuwe is volgens mij ook een heel stuk veiliger. Je hoeft immers helemaal geen bestand op je pc te installeren wat bij het oude wel het geval was.
15/04/2009 16:25:35
Origineel bericht van testje 21/12/2006
Is niet waar, bij Dexia zie je aan de selfservice automaten de rekeningen die zijn gekoppeld aan uw bankkaart; als je online banking doet, zie je ook alle rekeningen waar je volmacht op hebt (dus de rekeningen gekoppeld aan uw kaart inclusief andere rekeningen waar je volmacht op hebt), als je bij online banking die rekeningen met enkel volmacht niet wil zien, kan je dat wel laten wijzigen.
15/04/2009 16:25:33
Origineel bericht van DraXken 21/12/2006
sorry voor mijn opmerking :-p Ik dacht dat dat de dag van vandaag al automatisch gedaan werd...
15/04/2009 16:25:33
Origineel bericht van DraXken 21/12/2006
Als het om een menselijke fout gaat, zou je ook gewoon via de automaat in een Dexiabank de rekening van de andere klant moeten zien, als je het mij vraagt.
Want de rekening is dan gekoppeld aan je gebruiker, dus zou niet uit mogen maken of het via online gaat of via automaat.
Als je de rekening enkel ziet via online en niet via automaat, dan is er iets grondig mis met de software!
15/04/2009 16:25:33
Origineel bericht van Bieb bieb 21/12/2006
Ja, biepke, van bankieren weet jij precies niet veel af, of toch ? Volmachtdragers worden enkel toegevoegd, na ondertekening voor akkoord door de titularis van de rekening zelf. Gebiept ?
15/04/2009 16:25:33
Origineel bericht van Izzy 21/12/2006
Vroeger gebruikte men een steekkaartensysteem bij de banken.
Bij het omschakelen van dossier naar computer moesten alle volmachten dus ingevoerd worden. Omdat het kaartensysteem vaak niet bijgehouden werd (doordat het niet handig/veilig was) ontstonden er dus ook problemen in het computersysteem. Zeker omdat kaarten vroeger (in lokaal bankkantoor) vaak werden gerangschikt op naam en niet op rekeningnummer/klant-id. Dus kan je gaan begrijpen dat deze overgang wel zijn problemen zal veroorzaakt hebben.
Misschien is dit niet de oorzaak in dit geval, maar het is dus zeker niet de fout van het 'informatica-systeem'. Het blijft dan ook een menselijke fout.
Het online-bankieren is in de meeste banken (enkel ervaring met digipass) even veilig dan werken aan de bankterminal. Mensen hoeven bovendien niet bang te zijn. Wanneer ze de dupe werden van een fout worden ze hiervoor vergoed.
15/04/2009 16:25:33
Origineel bericht van Izzy 21/12/2006
Allicht had je te maken met een snotneus bij je eerste mail.
Probeer hen nogmaals te contacteren want ze maken een grove fout als ze je opmerking negeren.
15/04/2009 16:25:32
Origineel bericht van Izzy 21/12/2006
Spyware zorgt enkel voor het loggen van je gegevens. Maar het kan niet door de encryptie van een digipass breken. De "sleutel" wordt na gebruik niet langer toegelaten tot het systeem. Zodoende kan men geen malafide overschrijvingen maken.
Als je mensen hun vuilnis doorzoekt zal je allicht ook bankgegevens vinden. Dit komt op hetzelfde neer.
Internet wordt idd fout met de vinger gewezen. Maar ik denk niet dat dit de klemtoon van het artikel was.
15/04/2009 16:25:32
Origineel bericht van bieb 21/12/2006
volgens mij is de rekeninghouder zelf altijd verantwoordelijk voor zijn eigen computer. Vor je aanloggegevens krijgt moet je in principe altijd een papier tekenen dat de bank van alle verantwoordelijkheid ontslaat, zoniet krijg je geen code. Als er een virus (of trojan) op je pc zit kan je de bank niet verantwoordelijk stellen.
15/04/2009 16:25:32
Origineel bericht van bieb 21/12/2006
als de bank een volmacht activeert bij de verkeerde persoon, dan is het overduidelijk hun fout, dan zal er ook geen discussie zijn. Dan kan je de volmachtopdracht laten opvragen en daar staat alles op. Ik ken wel genoeg van hombanking om te weten dat wanneer je computer besmet is met spyware jijzelf verantwoordelijk bent, aangezien je zelf instaat voor de veiligheid van je pc. Deze fout van de bediende heeft niets te maken met het feit dat je zelf bijv een verkeerd bedrag hebt ingegeven bij een overschrijving (of bijv overschrijft naar een verkeerde rekening)
15/04/2009 16:25:32
Origineel bericht van ilse 21/12/2006
bij Fortis heb ik deze situatie 2 x meegemaakt. Toen ik thuisbanking deed, verscheen telkens naast mijn rekening de rekening van een derde (zelfde familienaam als ik) met zijn gegevens, stand van rekening enz ...
Toen ik dit melde bij Fortis hebben ze dit zogezegd aangepast maar een paar maanden later was het weer van dit ....
nu ben ik daar geen klant meer, want ik vind dat dit niet kan !!!!!!
15/04/2009 16:25:32
Origineel bericht van Ben 21/12/2006
Moest 'U' het artikel goed gelezen hebben zou het 'U' misschien wel zijn opgevallen dat iemand van de PC LABS redactie dit probleem ondekte en het doorvertelde naar DEXIA en NIET OMGEKEERD.
U leest NIET!
Blog : In het datacenter
De trend is om het vaak gecompliceerde datacenterbeheer uit te besteden. In deze blog gaan we in op de redenen om te outsourcen, of een eigen datacenter te bouwen.
lees meer »
in de kijker »
news
Uit gelekte screenshots blijkt dat Microsoft de startknop die al aanwezig is sinds Windows 95 uit de binnenkort te verschijnen bèta van Windows 8 heeft gehaald.
lees meer »
reviews
Natuurlijk wil je die enorme onlinemuziekbibliotheek kunnen beluisteren vanuit het comfort van je huiskamer. We nemen een aantal apparaten onder de loep die dat mogelijk maken.
lees meer »
news
Wie zichzelf als particulier, bedrijf of zelfstandige promoot via Facebook, stuit op zeer strikte voorwaarden. De site bezit alles en mag je voor het minste buitengooien.
lees meer »
Game
"Schiet me maar aan flarden, ik raap me wel terug bijeen!", Huh? Innovatie is leuk, maar een hoofdrolspeler die zijn eigen lichaam verzamelt, is nieuw. Brengt Never Dead nog meer nieuwigheden of blijft het hier bij?
lees meer »
wedstrijden »
Win 2x Trust Vintori Wireless Speaker!
Doe mee »
Win 25x Ad-Aware Pro Internet Security!
Doe mee »