http://www.hln.be/hln/nl/957/Binnenland ... rlid.dhtml
De video bekeken, en met zo'n 20 jaar ervaring in het lezen van email headers had ik direct iets van: dit klopt niet:
1) het betreft geen header, maar iets wat onderaan de mail staat, dus in de body
2) het IP 6.73.3.0 lijkt niet op een IP, want het eindigt op 0, lijkt eerder op een /24 netwerkadres (maar is in theorie wel mogelijk bij /23 en ruimere subnetting van de /8 waarin dit IP voorkomt)
3) als een security dienst al zou in slagen je mailbox te hacken, dan gaan ze geen sporen nalaten
4) zijn ze toch zo dom om zich access op de fysieke mailbox te verschaffen, dan zal hooguit de read vlag veranderen, maar dit staat ook niet in de body dat de mail gelezen werd.
Meer plausibel als ze echt willen afluisteren: gewoon de packets dumpen & loggen en nadien zelf de mail terug samenstellen, ooit zelf nog IDS sensors gedeployed dus weet wel hoe dit werkt.
Dus heel het verhaaltje stinkt, zeker dat zogezegd een Amerikaanse legerbasis haar email zou geopend hebben.
Dus eens gezocht op de beruchte boodschap “message opened by mailclient” zoals gezien in de video op HLN. Wat blijkt nu ?
Dus het ip 6.73.3.0 is helemaal geen ip, maar de versie van de webmail software die nu op mail.com draait, en blijkbaar is de pagina zo opgezet, dat deze onderaan altijd de versie toont. En die versie heeft zelfs al een geschiedenis:After registering for Mail.com (where the MP send her mail from), and looking to the source code of the web interface, "6.73.3.0" (the IP adress of the military base) is coincedently the version number of their webinterface-software. Cf. the suffix of this Javascript-file directory-lookup-table-6.73.3.0.js.
So, the message
message opened by mailclient 6.73.3.0
means exactly that: the mailclient (you as the user) opened the email through the Mail.com webinterface.
Lesson of today: make sure the "IT-expert" you consult can differentiate between an IP-adres and a version number.
(2008) message opened by mailclient 1.0.20.1
(2009) message opened by mailclient 4.6.0.0
(2010) message opened by mailclient 6.21.11.1
(2011) message opened by mailclient 6.35.6.0
(2012) message opened by mailclient 6.54.5.0
(2013) message opened by mailclient 6.71.3.0
Zie:
http://security.stackexchange.com/quest ... 4826#44826
Heb ondertussen al op HLN een reactie of drie geschreven en het artikel als fout gerapporteerd, maar dit wordt gewoon gecensureerd, ze hebben liever valse spectaculaire berichtgeving. Spijtig dat onze kranten niet te vertrouwen zijn en er zulke onzin wordt gepubliceerd.