'Hacker' dupeert Bright.nl, tienduizenden euro's schade

Euro

Gepubliceerd: Woensdag 21 januari 2009

Een kwaadwillende heeft via een oude exploit in het CMS-systeem Drupal de site Bright.nl onzichtbaar gemaakt voor Google. Het bezoek kelderde.

Toon volledig artikel

Anonymous Coward op Woensdag 21 Januari 2009 14:48

image

"Als je een 'acces rule' toevoegt dan markeert Drupal dat niet als een belangrijke situatie." Het veranderen van de 'acces rules' wordt ook niet apart gelogd.

..en raap ik mezelf weer van de grond, nog steeds in opperste verbazing. Een access rule.. niet belangrijk genoeg om te loggen!?!?!?

PeterDePater op Woensdag 21 Januari 2009 14:48

image

HAHA, tijd voor een normaal CMS? Of in ieder geval een up-to-date CMS.

h.aling op Woensdag 21 Januari 2009 15:08

image

HAHAHA! :|

Wat dacht je van 'updaten'???

Dat je je updates niet installeert van het beste all-purpose CMS/Framework die de open source wereld te bieden heeft is je eigen stinkende fout.

chubbychaser op Woensdag 21 Januari 2009 15:50

image

Dat die man nog bij Bright in dienst is...

niksteverbergen op Woensdag 21 Januari 2009 15:37

image

Juist, en het CMS was niet up-to-date. Heb je weleens met Drupal gewerkt? Ik ken maar weinig systemen die het zo goed doen.

Anonymous Coward op Woensdag 21 Januari 2009 14:56

image

Wie zijn er allemaal concurrenten van Bright ?

Wanny van Gils op Woensdag 21 Januari 2009 15:07

image

Typo3 bijv.

Wanny van Gils op Woensdag 21 Januari 2009 15:08

image

Vergeet het.
Meende dat je het over Drupal had.

NLsandman op Woensdag 21 Januari 2009 16:03

image

Bright is een lifestyle blad en dito website, ik denk niet dat je in de richting moet gaan zoeken van concurrenten.
Zo'n wraak actie moet je meer in de sfeer van oud werknemer of lid die op 1 of andere manier zich benadeelt voelt en zo'n wraak actie ook uitvoert.
Voor een hacker valt hier ook te weinig eer te behalen lijkt mij.

fd0 op Woensdag 21 Januari 2009 15:01

image

"We waren aan het bouwen en hadden ook verschillende ontwikkelomgevingen waar we met databases aan de gang waren. Dan ben je even niet bezig met je software up to date houden", legt Van der Ven uit.
Oh wat ben je oliedom

Zo zie je maar weer, dat nieuwe functionaliteit boven beveilig gaat .... commerciele overwegingen boven beveiliging en/of privacy.

fd0 op Woensdag 21 Januari 2009 15:03

image

boven beveilig gaat

beveiliging natuurlijk.

is er geen "edit" knopje?

GerardK op Donderdag 22 Januari 2009 09:48

image

Ja, er is geen edit knopje.

elmo2you op Woensdag 21 Januari 2009 15:09

image

"Hij was echt heel slim", aldus Van der Ven

Ehm, goede toevoeging op 101 Things you do NOT want your System Administrator to say?

Toegeven dat het dit soort problemen vaak veel simpeler te vinden lijken wanneer je ze achteraf bekijkt, is het wel een typisch voorbeeld van de mogelijke gevolgen van het gebruik van software die je niet (goed genoeg) kent. De mensen die weten waar ze het over hebben als het om security gaat, waarschuwen wel vaker voor het gebruik van complexe CMS. Uiteraard luisterd niemand en wordt de put gedempt nadat het kalf verdronken is. Ik hoop voor Van der Ven dat het niet zijn keuze is geweest om een out-of-the-box CMS zoals bv Drupal toe te passen.

niksteverbergen op Woensdag 21 Januari 2009 16:15

image

Als ik je reactie goed begrijp, zouden mensen complexe CMS niet moeten gebruiken OMDAT ze complex zijn? Benoem "complex" eens.... Natuurlijk kan iets te ingewikkeld zijn. Maar eej, alles waar je "te" voor kan zetten is niet goed toch? Vervolgens stel je dat het toepassen van een out-of-the-box systeem geen slimme move is. Wat stel je voor, iedereen een custom CMS? Ik snap je niet.

FreeStyler op Woensdag 21 Januari 2009 15:10

image

Ja, ja ... Open-Source rULEZ! :)

basvd op Woensdag 21 Januari 2009 15:24

image zomerhack badge 2

WTF?!? Waarom komt dit in godsnaam op WebWereld? Een stelletje amateurs patcht haar CMS niet. Als Google Webmaster tools actief was op de website, wist je binnen no-time waar het probleem lag.
De server werd binnenstebuiten gekeerd, SEO- en Drupal-experts werden geraadpleegd.
Is het niet gewoon een kwestie van logisch nadenken en de volgende zaken nagaan:
- Access rule op server niveau?
- Access rule middels htaccess?
- HTTP referer redirect op CMS niveau?
- Robots.txt?

Anonymous Coward op Woensdag 21 Januari 2009 15:28

image

dat is achteraf altijd heel makkelijk op te merken.

Een diagnose stellen kan heel lastig zijn, in dit specifieke geval zijn er wel een aantal kanttekeningen te maken ( zoals het gebrekkige logging systeem) en zeker vwb het gebrek aan tijdige patches. Maar de fout kan inderdaad heel diep zitten, je hebt hier te maken met iemand die het systeem wel erg goed kende lijkt me.

tinfoil op Woensdag 21 Januari 2009 15:41

image zomerhack badge 1

de meeste CMS-en houden helemaal geen logboek bij, Drupal in ieder geval wel.
Over het algemeen is Drupal een behoorlijk robuust systeem, heb het zelf ook gebruikt. Je kunt er veel (heel erg veel) mee, en wordt door behoorlijk grote sites gebruikt.

Anonymous Coward op Woensdag 21 Januari 2009 16:57

image

Een systeem dat geen security-log bijhoudt, moet je niet inzetten voor iets waar je bij falen tienduizenden euro's schade door kunt lijden..

Zwooop op Woensdag 21 Januari 2009 19:56

image

Of Drupal zelf een log bijhoudt of niet, dat is eigenlijk niet zo interessant. De webserver houdt altijd ook nog een log bij waarin die 403 echt wel te zien geweest was.
Waarneming: minder hits op je site
Wat doe je: check waar ze vandaan komen
Je merkt op: er komt niemand meer van Google
Je controleert op Google wat er mis is met je site, en ziet dat die je hele site niet meer vindt.
Dan zou iedere weldenkende beheerder toch eens gaan kijken of de Googlebot nog wel langskomt? Grep googlebot in je access log en je ziet vanzelf dat hij een 403 krijgt. Dan ga je zoeken waar dat vandaan komt (bijvoorbeeld door zelf die string ff in je User-Agent in te stellen), en heb je het vrij snel gevonden.
Als die figuur al in november iets merkte, snap ik niet dat het tot eind januari moet duren voor ze het lek boven water hebben. Zegt niet alleen iets over de beheerder, maar ook over de ingehuurde experts. Die hadden kennelijk ook behoefte aan een 13e maand ofzo, in plaats van de boel snel uit te zoeken.

Anyway, we hebben weer een stuk documentatie gegenereerd die vanzelf komt bovendrijven als iemand gaat zoeken waarom z'n site niet meer op Google staat. Niet dat het antwoord dan nuttig gaat zijn (of het moet een wel heel slechte site zijn die de update nog niet toegepast heeft), maar het is in ieder geval vermakelijk.

Lennart op Woensdag 21 Januari 2009 15:23

image zomerhack badge 3

Laat me raden: een genaaide ex-werknemer die ze nu even terugnaait?

Danmaardit op Woensdag 21 Januari 2009 15:38

image

Dat ze zoveel bezoek van Google hebben. Maar goed, er zijn hele kuddes die het begrip URL invoeren of bookmarken nog steeds niet snappen en denken dat het grote vak bovenaan een Google-zoek-balk is.

Danmaardit op Woensdag 21 Januari 2009 15:42

image

Waarschijnlijk valt het echte bezoek ook wel mee. FF een slechte Pagerank betekent nog niet meteen heel veel minder bezoek. Als het eind November speelde, en je ziet de huidige dip op Bright.nl, dan is er waarschijnlijk ook inhoudelijk wat loos:
http://www.alexa.com/data/details/traffic_details/bright.nl

Anonymous Coward op Woensdag 21 Januari 2009 16:02

image

Vermoedelijk houdt Google nog geruime tijd de pagina in de cache aan voor de site.
De site wordt niet meteen gedropt als die een paar dagen onbeschikbaar is.
Het kan dus heel goed dat de gevolgen pas met een bepaalde vertraging duidelijk worden

HKAK op Donderdag 22 Januari 2009 16:07

image

Klinkt aannemelijk.
Snap niet waar de minnetjes vandaan komen.

dlks op Woensdag 21 Januari 2009 16:04

image

Precies, als je deze gegevens naast de bewering van tienduizenden euro's schade legt, is het de vraag wie wie nou voor de gek probeert te houden.

Duh op Woensdag 21 Januari 2009 15:58

image

Ach, het is typisch voor vele commerciele sites. Wel omzet uit online willen halen, maar de uitvoering van de technologie reduceren tot een zo goedkoop mogelijke commodity.

En dan heb het niet eens over Drupal (van de out-of-the-box opties een van de betere) of de amateuristische uitvoering waardoor de site ongepatched bleef staan (dom, maar shit happens, mensen maken fouten).

Maar waarom bleef dit probleem zo lang bestaan? Zit er dan niemand achter de webanalytics? Zijn er uberhaupt behoorlijke stats? Een televisiezender bekijkt dagelijks z'n kijkcijfers, een commerciele website hoort dagelijks z'n stats te bekijken en dan zie je al heel snel dat bijvoorbeeld alle referrers van google wegvallen, of dat er een absurd aantal 403's geserveerd worden (die horen zeldzaam te zijn).

Helaas is Bright geen uitzondering, zoveel exploitanten hebben geen flauw idee wat er precies op hun site gebeurt, afgezien van de grove totalen aan pageviews en visits waar ze geld aan verdienen.

CrazyJack op Donderdag 22 Januari 2009 10:18

image

Ik ben amateur (hou zelf wel wat websites bij) maar idd, de meest gebruikte stats geven gewoon aan via welke zoekmachine mensen je site vinden. Als je daar opeens 0% Google ziet, dan zou ik als eerste m'n robots.txt checken. Met internet aan de hand moet dat toch te doen zijn om dat wat sneller te vinden. Hm.

dlks op Woensdag 21 Januari 2009 15:59

image

"Tienduizenden euro's schade". Ja-ja.

NLsandman op Woensdag 21 Januari 2009 16:10

image

De schade wordt veroorzaakt door het opzeggen van contracten door de adverteerders cq bepaalde betalingen bij een x aantal pageviews.
Als die inkomsten wegvallen door die hack dan spreekt men van schade.
Ik vind de schade nog wel mee vallen, als dit bv webwereld gebeurt verwacht ik dat de schade wel hoger zal zijn.

dlks op Woensdag 21 Januari 2009 17:18

image

Als je de gebruikscijfers die hierboven geplaatst zijn er even bij pakt, dan zul je zien dat het schromelijk overdreven is.

stimpy op Woensdag 21 Januari 2009 16:04

image

Hey, dat ga ik ook doen: een persbericht de (web)wereld in sturen waarin staat dat mijn site gehackt is en dat ik vele dyuizenden euri's schade heb geleden. Wordt zo'n bericht vast geplaatst en krijg ik een hoop gratis publiciteit. Ik bedoel: slecht nieuws is toch ook publiciteit. Benieuwd hoeveel bezoekers Bright vandaag (en de komende dagen) extra krijgt door dit bericht. Die 10.000 euro schade wordt hierdoor vast snel goed gemaakt. Verder is het een non-bericht voor Webwereld.

NLsandman op Woensdag 21 Januari 2009 16:15

image

Dat was mijn eerste gedachte ook maar zo'n reclame actie verzin je toch niet?

Het is wel een bericht voor webwereld, het is toch ict nieuws?

stimpy op Woensdag 21 Januari 2009 16:45

image

Het is wel een bericht voor webwereld, het is toch ict nieuws?
Ik bedoelde: niet elk ICT nieuws heeft ook nieuwswaarde.

bmeister op Woensdag 21 Januari 2009 16:17

image

Als ze even de moeite hadden genomen om in Google Webmaster Central te kijken, dan hadden ze ook niet een maand lang hoeven zoeken... not so Bright, I guess...

Als ze nu via Webmaster Central een verzoek indienen om de boel weer terug te draaien naar de oude situatie (PR/rankings), hoeven ze niet NOG een maand te wachten voordat alles weer bij het oude is...

BillSpaarbank op Woensdag 21 Januari 2009 16:41

image

Vooral de titel van het bericht vind ik heel bijzonder. 'Hacker' naait...

Verder niets zinnigs te melden.

HolPen op Woensdag 21 Januari 2009 18:00

image

Ik wil niet zeuren, hoor, maar het moet me eenvoudigweg wel even van het hart dat ik het taalgebruik in de kop werkelijk beneden alle peil vind! Serieuze journalistiek onthoudt zich van dergelijke termen/kwalificaties. Ik ben absoluut niet wars van het gebruik van krachtige termen in het dagelijkse spraakgebruik, maar een zichzelf respecterend nieuwsmedium heeft dit soort uitingen toch niet nodig....???

Andreas Udo de Haes op Woensdag 21 Januari 2009 19:59

image

Ik ben met je eens dat de term nogal banaal is, maar het dekt wel de lading in deze. Maar goed, het is nu 'dupeert' geworden...

h4f op Woensdag 21 Januari 2009 18:31

image

Kennelijk snappen ze bright niet hoe Google's webmaster tools werken. Dan hadden ze het namelijk meteen gezien. Sukkels.

swhnld op Donderdag 22 Januari 2009 11:22

image

Als het toevoegen van zo'n access rule niet gelogd wordt, hoe kunnen ze dan concluderen dat een hacker het gedaan moet hebben in die ene ongepatchte week?

Heeft er niet iemand zitten spelen met instellingen en kijkt die nu heel onschuldig het raam uit, mijn naam is haas...

JoGnet op Zaterdag 24 Januari 2009 13:52

image

Voor meer inhoudelijke informatie over het probleem en de oplossingen en berekeningen betreffende gemiste inkomsten en gemaakte kosten adviseer ik de reacties onder het artikel 'Google-hack gefixt, Bright weer vindbaar' bij Bright zelf te lezen.

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws