Informatie die gebruikers van Google Pixel-telefoons hebben weggeknipt, is in veel gevallen terug te halen door een bug.
Onderzoekers Simon Aaarons en David Buchanan vonden de bug en hebben een uitleg online gezet. De bug, die zij aCropalypse noemen, houdt in dat bij veel screenshots van Pixel-telefoons waarbij delen zijn weggeknipt of geblurd de originele afbeelding deels of helemaal te reconstrueren is. De onderzoekers hebben een tool online gezet, waarmee dat te testen is.
Google had de bug als op 'hoog' ingeschaald, omdat mogelijk hierdoor privé-gegevens van gebruikers uitlekken en heeft de bug gefikst in de maart-update voor veel van zijn Pixel-telefoons.
Alles bij de bron; Tweakers
Amsterdamse Waterleidingduinen is een natuurgebied waar mensen kunnen wandelen als ze een toegangskaart hebben gekocht. De organisatie die die kaartjes verkoopt, zegt dat in 2021 gegevens zijn gestolen van mensen die via de webshop van Waterleidingduinen zo'n ticket hebben gekocht. De organisatie ontdekte de kwetsbaarheid twee jaar geleden al en zegt deze toen te hebben opgelost.
Destijds wist de organisatie echter niet dat er al gegevens waren gestolen. Hier kwam de politie onlangs achter, toen drie mannen werden gearresteerd die ervan verdacht worden met hacks de persoonsgegevens van honderden miljoenen mensen te hebben gestolen. Het lijkt erop dat er een verband is tussen deze drie mannen en de hack op de Amsterdamse Waterleidingduinen, maar dit zegt de organisatie niet.
Het is niet duidelijk hoeveel getroffenen er zijn. Het lijkt erop dat alleen kopers die tussen 2015 en 2021 een kaartje hebben gekocht via de webshop, getroffen zijn, omdat de organisatie zegt gegevens na vijf jaar te verwijderen.
Alles bij de bron; Tweakers
Cloudsoftwarebedrijf Blackbaud, dat in 2020 door een ransomware-aanval werd getroffen dat onder andere voor een datalek bij de TU Delft en Universiteit Utrecht zorgde, heeft een misleidende melding over het incident voor een bedrag van drie miljoen dollar geschikt. Dat heeft de Amerikaanse beurswaakhond SEC laten weten.
Bij de ransomware-aanval wist de aanvaller gegevens van dertienduizend klanten te stelen. Blackbaud betaalde de aanvaller om de gegevens te vernietigen en stelde dat er geen bankgegevens of socialsecurity-nummers waren buitgemaakt.
Het personeel ontdekte dat de aanvaller deze gevoelige informatie wel had gestolen. De medewerkers lieten dit door het ontbreken van meldprocedures niet aan het management weten dat voor de datalekmelding verantwoordelijk was.
Bij de TU Delft en Universiteit Utrecht werden door de aanval op Blackbaud de privégegevens van zo'n 250.000 alumni, donateurs en relaties van de universiteiten gestolen. Van zesduizend afgestudeerden van de Universiteit Utrecht ging het ook om burgerservicenummers. Het incident leidde nog tot vragen in de Tweede Kamer.
Alles bij de bron; Security
De gemeente Utrecht heeft een voorlopige melding van een datalek bij de Autoriteit Persoonsgegevens gedaan, nadat een deel van de stempassen voor de Provinciale Staten- en waterschapsverkiezingen op 15 maart niet is bezorgd. Dat heeft burgemeester Sharon Dijksma via een brief aan de gemeenteraad laten weten.
Op 28 februari werd bekend dat één bezorger niet alle post, waaronder de stempassen, heeft bezorgd. Het gaat om post voor in totaal dertien straten, waar 1160 kiezers wonen. Uit het onderzoek is niet duidelijk geworden wat er met de post en de stempassen is gebeurd.
Omdat niet bekend is wat er met de post is gebeurd wordt ook onderzocht of er sprake is van een datalek. Op advies van de Chief Privacy Officer heeft de gemeente een voorlopige melding van een datalek gemaakt, terwijl onderzocht wordt of het daadwerkelijk een datalek is. Als blijkt dat dit niet het geval is zal de gemeente de voorlopige melding intrekken.
De gemeente heeft nu nieuwe stempassen gemaakt, waardoor de oude ongeldig zijn geworden. De nieuw stempassen worden nu naar de straten in kwestie verstuurd, inclusief begeleidende brief waarin wordt uitgelegd wat er is gebeurd.
Alles bij de bron; Security
Het Amerikaanse dna-laboratorium DNA Diagnostics Center (DDC), dat voor mensen wereldwijd dna-tests uitvoert waaronder in Nederland, heeft een groot datalek geschikt dat zich in 2021 voordeed. Een aanvaller wist de persoonlijke gegevens van 2,1 miljoen mensen te stelen die dna-tests hadden laten uitvoeren. DDC betaalde de aanvaller uiteindelijk voor het vernietigen van de gestolen data.
Het lukte de aanvaller om op 24 mei 2021 toegang tot de servers te krijgen. Op 28 mei verstuurde de managed serviceprovider van DDC geautomatiseerde waarschuwingen dat er verdachte activiteit op het netwerk was waargenomen. Deze meldingen werden twee maanden lang verstuurd. Op 6 augustus liet de provider weten dat er malware was aangetroffen.
In september van dat jaar werd DDC door de aanvaller benaderd, die liet weten over de data van 2,1 miljoen mensen te beschikken. Het bedrijf betaalde de aanvaller vervolgens voor het vernietigen van de gegevens. Getroffen klanten werden pas eind november 2021 ingelicht.
"Nalatigheid is geen excuus om klantgegevens gestolen te laten worden", zegt Dave Yost, procureur-generaal van de Amerikaanse staat Ohio. DDC heeft nu een schikking met de staat getroffen van 400.000 dollar.
Alles bij de bron; Security
Scandinavian Airlines (SAS) heeft klanten gewaarschuwd voor een datalek nadat de website en app van de Scandinavische luchtvaartmaatschappij eerder deze week werden getroffen door een cyberaanval.
Het gaat om contactgegevens, informatie over eerdere en nog geplande vluchten en de laatste vier cijfers van de creditcard. Paspoortgegevens zijn niet in gevaar geweest, zo stelt SAS verder.
Alles bij de bron; Security
Sitedeals.nl, heeft te maken met een datalek. Het lek bevat gegevens die voor spam en phishing gebruikt kunnen worden.
Volgens eigenaar gaat het om gebruikersnamen, geboortedata, wachtwoorden, e-mailadressen en ip-adressen. Sitedeals.nl is een oude website, waardoor getroffen gebruikers soms meer dan tien jaar niet op de site geweest zijn. Hij draait op vBulletin 4.2.5, dat uit 2017 komt. Inmiddels is die software end of life.
Sitedeals.nl raadt zijn gebruikers aan hun wachtwoord te veranderen. Ook heeft de voorman van het forum melding gemaakt van het datalek bij de Autoriteit Persoonsgegevens. De leden van de website zijn per e-mail op de hoogte gebracht van de situatie en daarnaast is er een forumtopic waar de zaak besproken wordt en de eigenaar van de site ook actief is.
Alles bij de bron; Tweakers
Op een hackersforum worden opnieuw gegevens van zo’n 240.000 Belgen te koop aangeboden. DataNews meldt dat het om een gelijkaardig lek gaat als dat van een drietal weken geleden op kerstdag. De voorbeelddata die de redactie kon inkijken en checken, doen vermoeden dat op zestigers gemikt wordt.
De gegevens bevatten doorgaans naam, geboortedatum, telefoonnummer, e-mailadres, postadres en in 60.000 van de 240.000 gevallen ook een bankrekeningnummer. Data News kreeg voorbeeldgegevens in handen en contacteerde een van de slachtoffers telefonisch, waarop die bevestigde dat de gegevens over hem kloppen.
De gegevens zouden afkomstig zijn van een gehackte Belgische website waarop mensen blijkbaar zelf hun gegevens zouden ingevoerd hebben.
Alles bij de bron; HLN
Airfrance en KLM hebben meerdere klanten gewaarschuwd voor gecompromitteerde accounts waarbij mogelijk persoonsgegevens zijn gelekt. In een e-mail laten de luchtvaartmaatschappijen weten dat een "ongeautoriseerde entiteit" verdachte activiteit heeft uitgevoerd met de accounts van de betreffende klanten. Daarbij zijn mogelijk persoonlijke gegevens gecompromitteerd. Het gaat om naam, Flying Blue-gegevens, Air Miles, telefoonnummer, e-mailadres en laatste transacties.
Alles bij de bron; Security
Een database met de gegevens van 235 miljoen Twitter-gebruikers wordt op internet door meerdere partijen aangeboden, zo claimt securitybedrijf Hudson Rock op Twitter. Het gaat waarschijnlijk om e-mailadressen, alsmede privé en publieke informatie, maar geen telefoonnummers, zo claimt het securitybedrijf.
"Het is belangrijk om op te merken dat de verholpen kwetsbaarheid die dit lek mogelijk maakte ervoor zorgde dat gebruikers via hun telefoonnummers konden worden gevonden en ik vermoed dat aanvallers hier misbruik van hebben gemaakt", zegt Alon Gal, medeoprichter en CTO van Hudson Rock. "En een database met telefoonnummers van een onbekend aantal Twitter-gebruikers zal waarschijnlijk bestaan."
Alles bij de bron; Security