Androidworld-datalek: politietip, Metabase en ruim 5.000 accounts
Een aanvaller kreeg via een gehackte Metabase-omgeving toegang tot gegevens van ruim 5.000 Androidworld-accounts: e-mailadressen, gebruikersnamen en wachtwoordhashes.
- Omvang
- ruim 5.000 accounts (Androidworld.nl)
- Uitgelekt
- e-mailadres gebruikersnaam openbare profielnaam gehasht wachtwoord
- Stand
- Gemeld bij de Autoriteit Persoonsgegevens, nader onderzoek loopt
Stel: je leest al jaren mee op het grootste Androidforum van Nederland, met een account waar je nooit meer over nadenkt. Tot er ineens een mail binnenkomt waarin precies dat account opduikt in een datalek. Ruim 5.000 lezers van Androidworld kregen die mail deze maand.
Een politietip, ruim een maand na de inbraak
Op 10 augustus vroeg iemand zonder toestemming gegevens op via een intern analysesysteem van de site, een Metabase-omgeving. Pas op 3 september kwam daar een tip van de politie achter. Androidworld ging zelf onderzoeken en maakte het incident op 9 september openbaar.
Geraakt zijn ruim 5.000 accounts. Er lekten e-mailadressen, gebruikersnamen en openbare profielnamen. Het gehashte wachtwoord stond er ook bij, maar bleef volgens de redactie altijd versleuteld en dus onleesbaar. Geen huisadressen, telefoonnummers, betaalgegevens of kopieën van identiteitsbewijzen: die vragen ze daar niet eens.
Of de aanvaller de gegevens echt bekeek of kopieerde, is niet met zekerheid te zeggen. Er zijn geen aanwijzingen dat ze gebruikt zijn. Bewijzen dat het niet gebeurde, zijn er evenmin.
Was Metabase dit jaar al vaker de ingang?
Metabase is software waarmee bedrijven hun eigen data analyseren. Volgens Security.NL gebruikte de groep ShinyHunters eerder dit jaar een kwetsbaarheid in die software om bij bedrijven gegevens te stelen. Of dat ook bij Androidworld de route was, en wie de aanvaller is, maakt de site niet bekend.
De redactie communiceerde tenminste open
Dit mag gezegd worden: Androidworld pakte het netjes op. Getroffen gebruikers kregen een mail, alle wachtwoorden werden uit voorzorg gereset, onbekende toegangen zijn verwijderd en het lek is gemeld bij de Autoriteit Persoonsgegevens. Grote bedrijven deden het deze zomer niet beter.
Er zit wel een wrang kantje aan. Van 10 augustus tot 3 september merkte niemand iets, en die ontdekking kwam niet uit eigen monitoring maar van de politie. Elke sitebeheerder mag zich afvragen of dat bij hem sneller was opgevallen.
Krijg je mail over je Androidworld-account, klik dan niet op links daarin. Stel je wachtwoord alleen opnieuw in via de site of de app zelf. En wil je weten of je adres in een lek zit? Kijk het na bij ben ik gehackt.