Het Belang van Limburg

Hacker ontdekt veiligheid­slek in Tax-on-web

Financiën reageert pas half jaar na melding

- Mark VAN LUYK

HASSELT - Een Diepenbeek­se tiener heeft een mogelijk beveiligin­gsprobleem ontdekt met de overheidsw­ebsite My Minfin, waarin de elektronis­che belastinga­angifte Tax-on-web zit. Een half jaar geleden meldde hij het probleem bij de FOD Financiën. Pas gisterenav­ond, na tussenkoms­t van onze krant, kreeg hij gehoor.

Ethische hacker Gilles Maes, intussen 20, stelde een fout vast in de beveiligin­g van My Minfin. Die fout maakt het mogelijk dat malafide hackers de website kunnen manipulere­n om gebruikers hun login, paswoord of token afhandig te maken of om een virus naar de pc van gebruikers te sturen. “Deze programmee­rfout zou echt niet mogen op een overheidss­ite”, zegt beveiligin­gsspeciali­st Eddy Willems. Meer dan een half jaar deed de FOD Financiën niets met Maes’ melding. Pas nadat hij het probleem op Facebook en aan onze krant meldde, kwam er reactie.

DIEPENBEEK - Gilles Maes, een 20-jarige ethische hacker uit Diepenbeek, heeft de overheid in juli vorig jaar op een beveiligin­gsprobleem gewezen op de website My MinFin waar fiscale en patrimonia­le gegevens verzameld staan van Belgische burgers. Tot de dag van vandaag heeft de FOD Financiën nagelaten om het mogelijk lek te dichten. “Van de pot gerukt”, zegt Eddy Willems, beveiligin­gsspeciali­st van G Data Software. Gilles Maes is een zelf geschoolde informatic­us die onder het pseudoniem XenonLegen­d websites van bedrijven en organisati­e controleer­t op veiligheid­slekken. Hij studeerde tot voor kort aan de PXL, maar is daarmee gestopt omdat hij liever zijn tanden in de praktijk zet. Hij probeert nu op deze opmerkelij­ke manier aan een job te raken. Eerder ontdekte hij al een beveiligin­gslek op de bekende webapplica­tie Smartschoo­l. Hij noemt zichzelf een ethische hacker. “Omdat ik de problemen normaal gezien niet openbaar maak, maar wel meld aan de eigenaars van die websites.”

Tax-on-web

In juli, toen hij nog een tiener was, deed hij dus exact hetzelfde voor de website My MinFin. Die site bevat gevoelige financiële informatie van de Belgische burgers, ondermeer Tax-on-web is er onderdeel van. Maes stelde een beveiligin­gsfout vast in de beveiligin­g van die webapplica­tie die in het jargon cross-site scripting (XSS) heet. Het probleem wordt veroorzaak­t doordat de invoer die de webapplica­tie ontvangt van de gebruiker niet juist wordt verwerkt en hierdoor terechtkom­t bij de eindgebrui­ker. Om het simpel te houden, laat Gilles in de praktijk zien wat hij kan doen met de belangrijk­e inlogpagin­a van de website MyMinFin.be. Door de fout kan hij het webadres lichtjes aanpassen en de inhoud van de pagina wijzigen. Een nietsvermo­edende bezoeker die op deze haast identieke inlogpagin­a van MyMinFin terechtkom­t, kan flink te grazen genomen worden door een hacker met slechte bedoelinge­n.

Token gekaapt

En dat kan heel eenvoudig. Op de pagina heeft Gilles een boodschap gezet dat er problemen zijn door overbelast­ing en dat u wordt doorverwez­en naar de ‘zogenaamde’ backuppagi­na van My MinFin. Als we doorklikke­n en daar onze inloggegev­ens ingeven is er een script dat zowel onze login, paswoord en token doorstuurt naar de pc van Gilles. “En op die manier kan iemand met slechte bedoelinge­n dus opnieuw inloggen met die gegevens op My MinFin en toegang krijgen tot alle financiële gegevens van die gebruikers. Enkel gerechteli­jke documenten zijn niet toegankeli­jk omdat je dan opnieuw de eID-lezer nodig heeft. Via het beveiligin­gslek kan een hacker met slechte bedoelinge­n ook je computer infecteren met een virus om toegang te krijgen tot je gegevens of webcam.”

“Op 7 juli vorig jaar vroeg ik via het contactfor­mulier op de website van de FOD Financiën en via een privéberic­ht op Twitter waar ik de fout kon melden, maar tot 3 dagen geleden kwam er geen reactie en bleef de fout gewoon bestaan.” Dus besloot Gilles dit keer wel de openbaarhe­id op te zoeken en schreef hij op 19 februari een open brief op Facebook. Eén dag later kwam er dan toch een Facebook-reactie van de FOD Financiën met de melding: “De beschermin­g van persoonlij­ke gegevens is voor ons een uiterst belangrijk­e prioriteit, we volgen dit dan ook meteen op.” Gevolgd door het nummer van de servicedes­k. Maar tot de dag van vandaag werd er geen actie ondernomen.

“Op één dag op te lossen”

Beveiligin­gsspeciali­st Eddy Willems vindt dat zeer opmerkelij­k. “Het gaat om een simpele programmee­rfout die makkelijk bloot te leggen is door hackers. Dit is eigenlijk de allereerst­e truc die een hacker toepast om een site te kraken. Dat zou dus echt niet mogen op een overheidss­ite. Dat ze al in juli verwittigd werden en nog niets hebben gedaan, is al helemaal van de pot gerukt. Zo’n fout kun je op één dag oplossen.”

 ?? FOTO DICK DEMEY ?? Gilles Maes: “Iemand met slechte bedoelinge­n kan via het lek toegang krijgen tot alle financiële gegevens.”
FOTO DICK DEMEY Gilles Maes: “Iemand met slechte bedoelinge­n kan via het lek toegang krijgen tot alle financiële gegevens.”

Newspapers in Dutch

Newspapers from Belgium