Lek in Pwnedlist maakte 886 miljoen accountgegevens toegankelijk

Pwnedlist is een database waarin inloggegevens die op internet uitlekken worden verzameld. Gebruikers kunnen hierdoor eenvoudig controleren of hun accounts zijn gekraakt door cybercriminelen. De database blijkt echter een ernstig beveiligingslek te hebben bevat. Aanvallers konden de database misbruiken om geautomatiseerd waarschuwingen te ontvangen zodra nieuwe inloggegevens zijn uitgelekt die zij kunnen misbruiken.

Dit meldt beveiligingsonderzoeker Brians Krebs in een blogpost. Krebs zegt een tip ontvangen te hebben van Bob Hodges, een lezer van zijn blog en security onderzoeker uit het Amerikaanse Boston. Hodges wilde een alerts instellen voor een aantal .edu en .com domeinnamen die hij beheerd, zodat hij automatisch wordt gewaarschuwd indien inloggegevens met betrekking tot deze domeinen uitlekken.

Vertificatieproces functioneert niet

Dit bleek niet mogelijk te zijn. Tijdens zijn zoektocht naar een workaround stuitte Hodges echter op iets vreemds. Het verificatieproces van Pwnedlist bleek in zijn geheel niet te functioneren, wat misbruik van de database relatief eenvoudig maakt. De website bleek in de praktijk niet te controleren of e-mailadressen en domeinnamen die een gebruiker wil monitoren ook daadwerkelijk onder zijn beheer staan.

Krebs heeft de proef op de som genomen en wist in korte tijd alert meldingen in te stellen voor het domein Apple.com. Dit had wat voeten in aarde, aangezien zijn account al lange tijd gedeactiveerd bleek te zijn. Na activatie van zijn account ontving Krebs echter binnen 12 uur een rapport met ruim 100.000 inloggegevens voor accounts die eindigen op ‘apple.com’. Deze data is opgeslagen in platte tekst en beschikbaar als spreadsheet. De beveiligingsonderzoeker wijst erop dat de impact van dit lek enorm kan zijn. Zo zouden cybercriminelen de database kunnen uitbuiten door een rapport op te vragen met alle 886 miljoen accountgegevens die Pwnedlist inmiddels heeft verzameld.

Definitief offline

Het lek is door Krebs gemeld aan InfoArmor, het bedrijf Pwnedlist. Het bedrijf heeft de website direct offline gehaald in een reactie op de melding van Krebs. Inmiddels is de site weer beschikbaar. In een nieuwe verklaring op de site meldt InfoArmor dat Pwnedlist vanaf 16 mei 2016 definitief offline wordt gehaald. Commerciële klanten worden doorverwezen naar de website van InfoArmor.

Meer over
Lees ook
Teeven wil bedrijven alleen verplichten ernstige datalekken te melden

Teeven wil bedrijven alleen verplichten ernstige datalekken te melden

Als het aan staatssecretaris Fred Teeven ligt hoeven bedrijven voortaan alleen ernstige datalekken te melden bij het College bescherming persoonsgegeven (Cbp). Dit zou bedrijven veel tijd en geld besparen, aangezien zij niet langer ieder datalek hoeven te rapporteren. Teeven stelt dat het huidige wetsvoorstel voor het melden van datalekken tijdrov1

Gevoelige documenten van Microsoft in handen van hackersgroep Syrian Electronic Army

Gevoelige documenten van Microsoft in handen van hackersgroep Syrian Electronic Army

Een aantal gevoelige documenten van Microsoft zijn in handen gekomen van de Syrische hackersgroep Syrian Electronic Army (SEA). De documenten bevatten informatie over verzoeken van opsporingsinstanties om informatie. De informatie is in handen gekomen van hackers na een phishingaanval op medewerkers van het bedrijf. Vorige week bleek dat zowel he1

Ex-medewerker van Chinese PayPal-concurrent verkoopt 20 GB aan klantgegevens

Ex-medewerker van Chinese PayPal-concurrent verkoopt 20 GB aan klantgegevens

Een voormalig medewerker van de Chinese PayPal-concurrent Alipay heeft 20 GB aan klantgegevens doorverkocht aan e-commercebedrijven. Het zou gaan om telefoonnummers, huisadressen, e-mailadressen en aankopen van klanten van Alipay. China Daily meldt dat de ex-medewerker de klantgegevens zelf heeft gestolen bij het bedrijf. De man zou vervolgens hu1