Persoonlijke gegevens van zeker tachtigduizend passagiers van Transavia zijn mogelijk gestolen bij een datalek. Inbrekers hadden toegang tot een mailbox van het bedrijf. Daarin zat een bestand met de gegevens van 80.000 passagiers.

Het gaat om voor & achternamen en geboortedatums van passagiers die tussen 21 en 31 januari 2015 met de maatschappij hebben gevlogen.

De inbrekers zijn binnengekomen door een e-mailadres dat ergens is gelekt, in combinatie met een zwak wachtwoord, zegt een woordvoerder van het bedrijf. Volgens haar zijn er aanwijzingen dat de gegevens ook daadwerkelijk uit de mailbox zijn gestolen, en is er niet enkel toegang geweest.

Alles bij de bron; Tweakers


 

Het smarthome van vandaag de dag is voorzien van sensoren, camera’s, slimme apparaten en (draadloze) netwerken. Daarover gaat veel informatie die behoorlijk privacygevoelig kan zijn. En wie registreert dan eigenlijk wat, kijkt ongewenst mee of tapt stiekem af? Bij nader inzien blijkt jouw slimme huis of gebouw regelmatig zo lek als een mandje te zijn....

...Voorkomen is beter dan genezen en valt bij privacy en domotica vaak eenvoudig te doen. Bekijk de instelling van de gebruikte smart devices. Wat registreren ze, met wie wordt dat gedeeld en kan je de instellingen persoonlijk aanpassen? Hoe betrouwbaar is de leverancier en wat zeggen reviews over de veiligheid van het smart device? Geef liever wat meer uit aan kwaliteitsapparatuur dan straks opgescheept te zitten met leaking devices. Scherm WiFi echt goed af en geef gasten alleen toegangsaccounts met passende beperkingen.

Houd de privacy van het slimme huis, kantoor of auto altijd in het achterhoofd. Kritische aankoop, het aanbrengen van afdoende toegangsbescherming en aanvullende maatregelen kunnen het schenden en misbruik van jouw privacygevoelige data voorkomen.

Meer over privacy in je smarthome en hoe je jezelf en je smarthome beter kunt beschermen en beveiligen lees je in onze smarthome gids.

Alles bij de bron; SmarthomeMagazine [long read]


Een inlogportal die zes Nederlandse gemeenten gebruikten om burgers toegang te geven tot gemeentelijke belastingdocumenten, bleek vatbaar voor sql-injectie. Via de kwetsbaarheid waren onder andere BSN's te raadplegen. Het lek is inmiddels gedicht.

Een Tweaker wilde zijn aanslagen voor de gemeentelijke belasting vast inzien, en merkte daarbij op dat hij bij de portal waar de gemeentesite van Oldambt naar verwees, kon inloggen met alleen zijn burgerservicenummer en geboortedatum. Een burgerservicenummer wordt algemeen niet als betrouwbare inlog beschouwd omdat dit nummer niet vertrouwelijk genoeg is...

...Een medetweaker constateerde naar aanleiding van de posting naast deze slordigheid een nog kwalijker euvel: de portal bleek ook kwetsbaar voor sql-injectie. Via deze kwetsbaarheid was het mogelijk bij de database achter de portal te komen en zo de betreffende documenten te benaderen. Ook bleek het mogelijk om een tabel met burgerservicenummers te raadplegen.

Het lek zat dus niet in gemeentesites zelf, maar in een externe site waar gemeenten naar verwijzen op hun pagina voor inwoners die hun documenten in willen zien. 

De tweaker lichtte Data B Mailservice in over de kwetsbaarheid, het bedrijf dat verantwoordelijk is voor het portaal. Dat bedrijf is gespecialiseerd in fysieke en digitale documentstromen. "Na contact met de ontwikkelaar hebben zij adequaat gehandeld, het lek binnen enkele uren gedicht en de portalen uitgeschakeld".

Alles bij de bron; Tweakers


 

Door een fout in de app van het programma Het Jachtseizoen, zijn mogelijk namen, profielfoto's en de locatie van gebruikers op straat komen te liggen, maakt Talpa vrijdag bekend op zijn website.

Nadat het mediabedrijf de bug ontdekte, is de app offline gehaald. Ook is het bedrijf een onderzoek gestart om vast te stellen welke persoonsgegevens mogelijk toegankelijk waren en of de gegevens daadwerkelijk door derden zijn ingezien.

In Het Jachtseizoen gaan de presentatoren op zoek naar een bekende Nederlander. Het trio heeft vier uur de tijd om de persoon op te sporen. De bijbehorende app is in 2017 uitgebracht en stelt kijkers in staat om het spel na te spelen, waarbij de GPS-locatie van het doelwit wordt gedeeld met de jagende spelers.

Alles bij de bron; NU


 

Een commerciële spyware-app KidsGuard gericht op ouders, werkgevers en wantrouwende partners heeft de data van duizenden slachtoffers via een verkeerd geconfigureerde server gelekt. De app maakt het mogelijk om de locatie te volgen, telefoongegevens en socialmediagebruik te controleren, berichten van allerlei chat-apps te lezen, screenshots en foto's te maken, gesprekken op te nemen en de surfgeschiedenis te bekijken.

Ook is het mogelijk om een keyloggerfunctie in te schakelen, alsmede alle bestanden op de telefoon te benaderen, zoals foto's en video's die het slachtoffer heeft gemaakt. Om de app op het toestel van een slachtoffer te installeren is het niet nodig om het toestel te jailbreaken of rooten. Eenmaal geïnstalleerd doet de spyware zich op Android voor als een "system update" app en laat geen icoon zien, zodat het slachtoffer niet weet dat de spyware is geïnstalleerd.

Beveiligingsonderzoeker Till Kottmann ontdekte dat de app gegevens in een cloudbucket van internetgigant Alibaba opsloeg. De bucket, waar bedrijven allerlei data in kunnen opslaan, stond op openbaar en was die niet met een wachtwoord beveiligd. 

Alles bij de bron; Security


 

Yourhosting heeft uit voorzorg e-mailwachtwoorden van klanten een reset gegeven. Het bedrijf ontdekte in het afgelopen weekend dat een criminele hacker zijn systemen was binnengedrongen en daarbij misschien toegang had tot onversleutelde inloggegevens. Het bedrijf weet niet welke e-mailaccounts getroffen zijn bij de mogelijke diefstal en reset daarom een groot aantal wachtwoorden van klanten.

Volgens het bedrijf waren de gegevens onversleuteld 'om bepaalde manieren voor inloggen van e-mailclients mogelijk te maken'. "Veel klanten maken gebruik van oude protocollen. Dat is ook de reden waarom we ervoor hebben gekozen dit zo te laten staan", stelt de hostingpartij. Het bedrijf gaat de ondersteuning voor deze protocollen nu wel stoppen. Daarnaast belooft het zijn beveiliging aan te scherpen.

De anonieme dader eist cryptovaluta van Yourhosting, maar het bedrijf gaat daar niet op in. 

Alles bij de bron; Tweakers


 

Vorig jaar was wereldwijd een zeer zorgwekkend jaar als het gaat om datalekken, exploits en backdoor-hacks. Regelmatig kopten de kranten dat gestolen persoons- of bankgegevens op straat lagen. The Midyear Quickview Data Breach Report 2019 publiceerde dat er ruim 4 miljard meldingen bekend zijn over onrechtmatig verkregen gevoelige informatie. Een toename van maar liefst 54 procent ten opzicht van het jaar daarvoor. Een record!

Groeiende trends zijn chain-aanvallen; één groot of middelgroot bedrijf dat ongemerkt hacksoftware toelevert naar soms wel honderden kleinere bedrijven. Partners, leveranciers, klanten en alles daartussenin. Ook ransomware is nog steeds een ongekend populair middel om bedrijven te chanteren om grote sommen losgeld te betalen. De meest spraakmakende hacks zijn veelal geldgedreven. Tegelijkertijd had een grondiger cyberbeleid het gros van de lekken tegen kunnen gaan.

Het jaar 2019 begon met de mededeling dat meer dan 200 miljoen gamers wereldwijd het slachtoffer waren van een datalek als gevolg van meerdere kwetsbaarheden in online platform Fortnite. Securityonderzoekers van Check Point vonden een onbeveiligde url van meer dan tien jaar geleden. De pagina, die sindsdien is gedeactiveerd, stond voor die tijd open voor een cross-site scriptingaanval. Epic Games heeft het probleem erkend en het lek is gedicht, maar blijft sindsdien druk met een rechtszaak die is aangespannen door getroffen gebruikers. 

Facebookgebruikers lijken al gewend te raken aan het voortdurende risico van gegevensblootstelling. Dit als gevolg van een alsmaar groter aantal apps en programma’s dat toegang heeft tot onvoorstelbaar veel persoonlijke informatie. Het bedrijf heeft in de loop der jaren te maken gehad met tal van privacykwesties, waaronder het Cambridge Analytica-schandaal, dat leidde tot een schikking van $ 5 miljard.

Bijna een derde van het totaalaantal Nederlandse datalekken vond in 2019 in de gezondheidszorg plaats. Bijna 30 procent van de 21.000 meldingen was afkomstig uit deze sector. De meeste meldingen werden naar aanleiding van een hack- of phishingaanval gedaan.

Bij beveiligingsincidenten is het meest makkelijke en laagdrempelige devies van de Autoriteit Persoonsgegevens (AP) kort maar krachtig: 'gebruik beveiligde instellingen voor smart- of IoT apparaten’. De kraan dichtdraaien is een oplossing. Punt is dat je vervolgens staat te dweilen. Staat die kraan überhaupt nooit open, dan ben je in elk opzicht beter af. 

Alles bij de bron; WinMagPro


 

De Immigratie- en Naturalisatiedienst (IND) heeft een aantal brieven voor Britten in Nederland per ongeluk naar het verkeerde adres gestuurd, bevestigt een woordvoerder na berichtgeving door de NOS. Volgens de omroep werd vervolgens in een aantal gevallen ook een tweede brief, waarin de ontvanger over het datalek werd geïnformeerd, in de verkeerde enveloppen gestopt.

"Door een vergissing is de huisnummertoevoeging weggevallen bij waarschijnlijk circa 6.800 brieven", bevestigt IND-woordvoerder Steffart Buijs over de eerste lichting brieven. "Hierdoor is een onbekend aantal brieven op het verkeerde postadres bezorgd." De brief werd in totaal verstuurd naar bijna zevenduizend Britten die in Nederland wonen.

Of de tweede brief in een aantal gevallen ook bij de verkeerde persoon terecht is gekomen, kon de IND maandag niet met zekerheid zeggen. "Mogelijk hebben mensen een brief ontvangen die voor een andere persoon was bestemd", aldus Buijs. "De IND onderzoekt of dit klopt, wat de oorzaak hiervan is en wat de schaal is waarop dit is gebeurd."
 
Alles bij de bron; NU

Subcategorieën

Abonneer je nu op onze wekelijkse nieuwsbrief!
captcha