De Connective Signing Extension, een browserextensie die meer dan 2 miljoen Belgen gebruiken om met hun elektronische identiteitskaart (eID) en Maestro-betaalkaarten in te loggen, bevatte tot 22 juli kritieke kwetsbaarheden. Onderzoeker James Arnott ontdekte dat de software niet controleerde welke website contact met haar opnam.
Het gevolg: elke website, advertentie of verborgen iframe kon rechtstreeks met de Connective-applicatie op de computer van een slachtoffer communiceren, zonder dat daar toestemming voor nodig was of het slachtoffer er iets van merkte. Daarmee konden aanvallers kaartgegevens uitlezen, eID-pincodes stelen, valse ondertekenverzoeken aanmaken en — in het ergste geval — willekeurige code op het Windows-systeem van het slachtoffer uitvoeren.
De extensie, ontwikkeld door Nitro Software Belgium, wordt gebruikt door acht van de tien grootste Belgische banken en meer dan zestig overheidsinstanties. Daarmee raakte het lek de kern van het Belgische vertrouwensmodel voor digitale identiteit: een systeem dat juist bedoeld is om online identificatie betrouwbaarder te maken, bleek zelf het zwakste punt.
De kwetsbaarheden zijn met de update van 22 juli verholpen. Voor Nederlandse lezers is het vooral een herinnering dat DigiD en vergelijkbare identificatiesystemen dezelfde aanvalslaag kennen — de browserextensie die ertussen zit is precies zo veilig als de zwakste schakel in de keten.
Bron: Dark Reading
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.