Rekeningcontroleur

Account Checker verwijst naar een type programma dat cybercriminelen gebruiken om illegaal toegang te krijgen tot de online klantaccounts van anderen. De term bestaat uit de Engelse woorden voor klantaccount (account) en checker (checker). Met een account checker controleert de cybercrimineel of bepaalde e-mailadressen bij een provider gekoppeld zijn aan een klantaccount. Zodra zo’n klantaccount is gevonden, start hij een credential-stuffingproces. Dit betekent dat hij probeert het juiste wachtwoord voor dit klantaccount te raden.

 

Wat betekent de term Account Checker in detail?

  • Account Checkers zijn relatief eenvoudige hackerprogramma’s. Ze kunnen kant-en-klaar worden gekocht en worden daarom veel gebruikt.
  • Waar komen de e-mailadressen vandaan die door deze accountcheckers worden gecontroleerd? Uit cyberincidenten waarbij cybercriminelen bijvoorbeeld de e-mailadressen van klanten van een online winkel hebben bemachtigd. Lijsten van deze e-mailadressen circuleren vaak op het dark web. Daarnaast zijn er vergelijkbare lijsten met wachtwoorden of zelfs combinaties van e-mailadressen en de bijbehorende wachtwoorden voor gehackte klantaccounts.
  • Veel gebruikers gebruiken dezelfde combinatie van e-mailadres en wachtwoord voor meerdere van hun klantaccounts. Cybercriminelen gebruiken bovenstaande lijsten om zulke “tweelingaccounts” te vinden en ze te misbruiken.

Waar kom ik het onderwerp accountcheckers tegen in mijn dagelijkse werk?

In de meeste gevallen vermoedelijk via maatregelen die online winkels en andere aanbieders gebruiken om het succes van accountcheckers en credential stuffing te voorkomen. Deze maatregelen omvatten bijvoorbeeld dat je slechts een beperkt aantal mislukte inlogpogingen mag doen. Dit betekent dat cybercriminelen slechts een paar wachtwoorden kunnen proberen tijdens een aanval.

Wat kan ik doen om mijn beveiliging te verbeteren?

Dezelfde beveiligingsmaatregelen gelden voor gebruikers die jij gebruikt om jezelf te beschermen tegen credential stuffing. Kortom:

  • Verander wachtwoorden die je al lange tijd gebruikt.
  • Gebruik een verschillend, veilig wachtwoord voor elk gebruikersaccount.
  • Gebruik
  • indien nodig een wachtwoordmanager.
  • Gebruik waar mogelijk tweefactorauthenticatie.

Als aanbieder van een website met gebruikersaccounts kun je de beveiliging van je klanten vergroten door:

  • Beperk het toegestane aantal verzoeken en inlogpogingen vanaf hetzelfde IP. Idealiter weiger je de IP-toegang 12 tot 24 uur nadat je dit aantal hebt bereikt.
  • Geef accountcontroleurs geen indicatie of er überhaupt een e-mailadres bij jou geregistreerd is. Laat je inlogmasker altijd hetzelfde gedrag tonen als je de verkeerde gegevens invoert. Op deze manier is het niet mogelijk om conclusies te trekken of alleen het wachtwoord ongepast was of ook het e-mailadres.
  • Zelfs met de optie om het wachtwoord te resetten, geef geen indicatie of het betreffende e-mailadres überhaupt bekend is in het systeem.
  • Een neutrale reactie kan bijvoorbeeld als volgt zijn: “We sturen je nu een e-mail met een link om je wachtwoord te resetten. Als u binnen enkele minuten geen e-mail van ons ontvangt, controleer dan uw e-mailadres en spamfolder. Als u problemen heeft, neem dan contact op met onze klantenservice.”

Nauw verwant aan deze vermelding is onze woordenlijst over credential stuffing.