Breaking News

•••  All important news related to new attacks and see the solutions we can offer you  •••

25/03/2021

Datalek bij autobedrijven treft mogelijk miljoenen Nederlanders

Lees de originele artikel hier
Cyber Defense

De privé-adressen en telefoonnummers van mogelijk miljoenen Nederlanders zijn in handen gevallen van criminelen. Ze zijn gestolen bij een bedrijf dat autogarages ict-diensten aanbiedt. Naast de NAW-gegevens gaat het ook om e-mailadressen, kentekens, telefoonnummers en geboortedata, blijkt uit onderzoek van de NOS. De gegevens worden op een populair hackersforum te koop aangeboden.

Het exacte aantal mensen dat door het lek is getroffen, is niet bekend. Het gaat volgens de hacker die de gegevens te koop aanbiedt om herleidbare gegevens van 7,3 miljoen personen, maar dezelfde mensen kunnen meerdere keren in het datalek voorkomen. Het e-mailadres zou in 2,5 miljoen gevallen aanwezig zijn.

Volgens het bewuste ict-bedrijf klinkt het aantal van 7,3 miljoen gestolen datapunten "reëel". In dat geval is het een van de grootste Nederlandse datalekken ooit.

 

"Voor criminelen is dit supernuttige informatie", zegt beveiligingsonderzoeker John Fokker van McAfee, die bij de politie onderzoek deed naar online-criminaliteit en de georganiseerde misdaad.

Het lek bevond zich bij het bedrijf RDC, dat garages bijvoorbeeld de mogelijkheid biedt om klanten automatisch te mailen als het tijd is voor hun apk-keuring. Een deel van de informatie heeft het bedrijf van de Rijksdienst voor het Wegverkeer (RDW) gekregen. Die instantie houdt de voertuigadministratie bij.

Hoe de data precies zijn gestolen, is een raadsel. Nadat de NOS het bedrijf had ingelicht dat data te koop werden aangeboden, startte het een onderzoek en herkende het de buitgemaakte data. "Het onderzoek is nog in volle gang. We hebben al melding gemaakt bij de Autoriteit Persoonsgegevens", laat een woordvoerder van RDC weten.

Het gaat om oudere data: het kan daarom zijn dat ze langer geleden al zijn gestolen, maar nu pas worden aangeboden. Het bedrijf zegt niets van een recent lek te weten.

Prominenten het slachtoffer

"Boevenbendes die deze gegevens in handen krijgen, kunnen nu met één klik op de knop zien waar dure auto's staan", zegt beveiligingsonderzoeker Fokker. "Ze hoeven de straat niet meer op." Ook voor internet-oplichters kan de grote hoeveelheid personalia interessant zijn, om mensen gerichter en persoonlijker te kunnen benaderen.

Ook persoonsgerichte aanvallen kunnen nu makkelijker worden. Verschillende prominenten zijn in de dataset te vinden, onder wie een fractieleider in de Tweede Kamer. "Je weet nu waar ze wonen en in welke auto ze rijden", zegt Fokker.

Voor 35.000 dollar

De gegevens verschenen dit weekend op het hackerforum; de verkoper zei 35.000 dollar voor de gegevens te willen. Een deel van de data is openbaar op internet geplaatst. De NOS benaderde bovendien de internetcriminelen en kreeg van hen de gegevens van 58.000 Amsterdammers met een auto of motor. Het ging daarbij om 54.000 unieke kentekens.

Deels zijn dat verouderde gegevens, waaronder auto's die niet meer in gebruik zijn. Maar hoewel het kenteken inmiddels op een andere naam kan staan, kunnen bijvoorbeeld het huisadres, e-mailadres of telefoonnummer nog wel kloppen.

Er staan zelfs gegevens in van auto's die meer dan tien jaar geleden bij een bepaalde garage zijn geweest. "Je kunt je afvragen waarom dat niet jaren geleden al is gewist", zegt Fokker. "Het is echt gevaarlijk om dit soort gegevens jarenlang op dezelfde plek te bewaren."

RDC krijgt onder strenge voorwaarden data van de RDW, zoals informatie over de vervaldatum van apk-keuringen en grove informatie over de eigenaren van auto's, zoals de cijfers van de postcode en geboortejaar. Of dat nu op losse schroeven staat, is niet bekend. "Er is contact met RDC en over consequenties wordt gesproken", zegt de RDW.

Vaker mega-datalekken

Vorige maand was sprake van een vergelijkbaar datalek: daarbij werden de gegevens buitgemaakt van mensen die via het bedrijf Ticketcounter kaartjes voor bijvoorbeeld musea en dierentuinen kochten. Ook daarbij ging het om een onbekend aantal adresgegevens.

Volgens de Autoriteit Persoonsgegevens waren er in 2020 meer van dit soort 'megadatalekken', waarbij de gegevens van meer dan 100.000 personen op straat kwamen te liggen. In 2019 waren dat er nog 68, maar vorig jaar al 76. Bij 257 datalekken waren minimaal 10.000 mensen betrokken.

 

Neem contact met ons op, wij helpen u met technologie die u in staat stelt om zelf uw omgeving voortdurend en automatisch te testen op datalekken. Bijvoorbeeld de Breach & Attack Simultation service of Software Security testplatformen.

Bel mij voor een gesprek met Cert2Connect experts
22/03/2021

Kritieke kwetsbaarheid in F5 BIG-IP-platform actief aangevallen

Lees de originele artikel hier
Cyber Defense

Via Security.nl

Een kritieke kwetsbaarheid in het BIG-IP-platform van F5 waarvoor nog geen twee weken geleden een beveiligingsupdate verscheen wordt inmiddels actief aangevallen. Dat laat securitybedrijf NCC Group weten. Het BIG-IP-platform van F5 wordt voor verschillende toepassingen gebruikt, zoals load balancing en application delivery.

Op 10 maart kwam F5 met een beveiligingsbulletin voor BIG-IP en BIG-IQ waarmee meerdere kwetsbaarheden worden verholpen, waarvan er vier als kritiek zijn aangemerkt. Het gaat onder andere om beveiligingslekken in de iControl REST-interface van de BIG-IP managementinterface waardoor een aanvaller de authenticatie kan omzeilen en willekeurige code op het systeem kan uitvoeren.

Eén van de kritieke kwetsbaarheden, CVE-2021-22986, wordt nu actief misbruikt. "Misbruik van dit beveiligingslek vereist twee stappen. Eerst moet de authenticatie via de SSRF-kwetsbaarheid worden omzeild om het geauthenticeerde sessietoken te verkrijgen. Deze geauthenticeerde sessie is vervolgens te gebruiken om met de REST API-endpoints te communiceren, die anders authenticatie zouden vereisen", zegt Rich Warren van NCC Group. Inmiddels is er ook exploitcode online verschenen die geen server-side request forgery (SSRF) vereist.

Securitybedrijf Bad Packets laat via Twitter weten dat erop grote schaal naar kwetsbare F5 BIG-IP-servers wordt gezocht. Vorig jaar werd een kritiek beveiligingslek in het platform nog op grote schaal door criminelen aangevallen.

 

Neem contact met onze specialisten op om informatie te krijgen hoe u uw infrastructuur om deze en andere kwetsbaarheden zelf en volledig automatisch kunt testen.

Neem contact met ons op
19/03/2021

Wéér datalek bij regionale belastingsamenwerking: gegevens belastingbetaler liggen opnieuw op straat

Lees de originele artikel hier

Door een datalek bij de Belastingsamenwerking West-Brabant (BWB) zijn de gegevens van een onbekend aantal belastingplichtigen in de regio opnieuw op straat beland. Vier jaar geleden gebeurde dat ook al.

Het gaat onder meer om namen, adressen en WOZ-beschikkingen van belastingbetalers. Ook gerechtelijke vonnissen in schuldhulpsaneringszaken waarin personen met naam en toenaam worden genoemd, konden door derden worden ingezien. 

De fout kwam aan het licht toen een inwoner van Zevenbergen recent een mail stuurde naar de regionale belastingsamenwerking waarin hij om informatie vroeg over zijn WOZ-aanslag. Hij kreeg een mail terug met daarin een link naar zijn gegevens. Die link eindigde op een getal. Bij  het wijzigen van dat getal in de link kreeg de Zevenbergenaar, die zelf een IT-specialist is, kinderlijk eenvoudig inzage in de gegevens van andere belastingplichtigen. 

Bekijk onze software security oplossingen die wij aanbieden, en die ervoor zorgen dat de gebruikers van uw software niet tegen dit soort problemen aanlopen!

Naar software security oplossingen
Load more