In de vroege ochtenduren van een maandag in augustus was een Hotmail-postvak bereikbaar via een webpagina die er bijna te eenvoudig uitzag om gevaarlijk te zijn. Voer een adres in, geef het kleine tekstje “eh” mee, en het account kon in een browser worden geopend, met privéberichten die daar gewoon lagen alsof het slot nooit had bestaan.[1][2]

In 1999 maakten hackers een Hotmail-lek openbaar waardoor miljoenen accounts zichtbaar konden worden via een simpele browserexploit met “eh.” Microsoft ontkende dat het om een opzettelijke achterdeur ging en bracht daarna haastig reparaties uit zodra het datalek publiek werd.

Hotmail was een doelwit geworden dat de moeite van een aanval waard was. Microsoft had de webmaildienst in december 1997 gekocht voor 450 miljoen dollar, ondergebracht bij MSN, en bediende tegen de zomer van 1999 tientallen miljoenen gebruikers die hun e-mail vanaf bijna elke verbonden computer konden controleren.[1] CNN schatte het aantal abonnees op meer dan 40 miljoen; andere berichten spraken zelfs van 50 miljoen.[4][5]

De blootgelegde mailboxen waren geen theorie. CNN meldde dat verschillende webadressen alleen om een Hotmail-gebruikersnaam vroegen. Zodra er een naam werd ingevoerd, verscheen het account, en bezoekers konden in sommige gevallen berichten lezen, doorsturen of versturen onder de identiteit van die persoon.[4] Wired beschreef de exploit als een paar regels eenvoudige HTML-code die gebruikmaakte van een Hotmail-inlogscript genaamd “start,” samen met het wachtwoord “eh.”[2]

De piepkleine code die een gigantische dienst opende

Het lek kwam publiekelijk aan het licht via de Zweedse krant Expressen, nadat er dagenlang geruchten hadden rondgegaan.[5] Wired meldde dat een groep die zichzelf Hackers Unite noemde de verantwoordelijkheid opeiste voor het bekendmaken van het gat, al kon Wired de identiteiten achter die claim niet bevestigen.[2]

Lasse Ljung uit Göteborg, die online de bijnaam DarkWing gebruikte, sprak namens de groep op Internet Relay Chat. Hij zei dat Hackers Unite bestond uit één Zweedse burger en zeven Amerikanen, en presenteerde de inbraak als een protest tegen Microsofts beveiliging. “We did not do this hack to destroy,” vertelde hij aan Wired, “we want to show the world how bad the security on Microsoft really is.”[2]

De openbare hulpmiddelen waren verbijsterend klein. The Guardian beschreef websites in Groot-Brittannië en Zweden met negen regels code waarmee browsers Microsofts beveiligingssysteem konden omzeilen.[5] SmarterMSP vatte de truc later samen in de meest memorabele vorm: bezoek een pagina die misbruik maakt van het inlogscript, typ een Hotmail-adres en het wachtwoord “eh,” en de mailbox was bereikbaar.[1]

Microsoft verwierp het idee dat ingenieurs bewust een achterdeur hadden achtergelaten. Rob Bennett, marketingdirecteur van MSN, zei tegen Wired dat er “nothing to these allegations” was, en omschreef het lek in plaats daarvan als “an unknown security issue.”[2] Richard Smith, computerbeveiligingsspecialist en president van Phar Lap Software, gaf CNN een bottere diagnose: “It’s simply a bug at Hotmail servers.”[3]

Andere verklaringen volgden hetzelfde smalle spoor van URL’s en scripts. Jon Thompson, beheerder van een site waarop de exploit stond, vertelde MSNBC.com dat bekenden al ongeveer acht weken van de zwakte wisten en dachten dat Microsofts nieuwe aanmeldservice Passport erbij betrokken was. Microsoft-projectmanager Deanna Sanford zei dat het lek geen verband hield met Passport, al wist ze niet hoelang het al bestond.[2]

Een ander spoor leidde naar Michael Nobilio, een programmeur uit New Jersey die een onschuldige JavaScript-snelkoppeling had geschreven om zijn Hotmail-gebruikersnaam als cookie op te slaan. Nobilio zei dat zijn hulpmiddel nog steeds een wachtwoord vereiste. Smith vermoedde dat iemand misschien had ontdekt dat een verwante URL kon worden misbruikt om zonder wachtwoord toegang te krijgen tot accounts.[3]

Zodra het lek publiek was, handelde Microsoft snel. CNN meldde dat Hotmail ongeveer een uur offline werd gehaald terwijl het bedrijf reageerde en code toevoegde om toekomstige aanvallen te blokkeren.[4] Wired meldde dat Microsoft om 2.00 uur Pacific time aan het werk ging, om 10.00 uur een eerste oplossing had doorgevoerd en rond het middaguur een verwante variant repareerde terwijl de wijzigingen over Hotmail-servers werden verspreid.[2] SmarterMSP vat de reparatie samen als iets dat binnen twee uur arriveerde zodra het probleem bekend was.[1]

Het vreemde was hoe weinig drama de sleutel zelf met zich meedroeg. Aan de rand van de webmailhausse kon een van de grootste privéruimtes van het internet worden geopend met twee kleine letters, wachtend in een browserveld: eh.

Bronnen

  1. SmarterMSP, “Tech Time Warp: Quite the Hotmail hack, eh?”
  2. Wired, “Hotmail Hackers: ‘We Did It’”
  3. CNN, “Expert: Hotmail hole likely started in Sweden”
  4. CNN, “Hotmail security hole opened door to millions of e-mail accounts”
  5. The Guardian, “Hackers in biggest internet security breach”