Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
  • Nieuwsbrief

Honderdduizenden leaserijders slachtoffer datalek

auto
07 augustus 2017 - 08:443 minuten leestijdActueelSecurity & AwarenessEset
Pim van der Beek
Pim van der Beek

Honderdduizenden zakelijke leaserijders zijn mogelijk slachtoffer van een datalek in software die gebruikt wordt door tientallen leasemaatschappijen. Door een kwetsbaarheid in de online portal en achterliggende database was de server met gegevens van alle 52 betrokken leasemaatschappijen uit Nederland beschikbaar. Het lek in de software van CarWise ICT is inmiddels gedicht.

Dat meldt de Nederlandse tak van ict-beveiliger Eset. Het bedrijf onderzocht de software omdat het zelf wilde overstappen naar dat softwarepakket. ‘We kregen een inlogcode voor de klantportaal die eenvoudig gemanipuleerd kon worden door het volgnummer aan te passen’, vertelt Eset-directeur David Maasland. 

In een blog gaan de beveiligers onder meer in op de technische details van het lek. Daarin delen ze ook screenshots van de softwarecode. Eset schrijft in een persbericht over het lek: ‘De toegang tot de gegevens van leaserijders was in de meeste gevallen mogelijk door gaten in een softwarepakket, dat het merendeel van de Nederlandse leasemaatschappijen voor hun portaal gebruikt. Weliswaar hadden de maatschappijen allemaal een eigen versie van het portaal, maar na onderzoek bleek dat ze één dataserver deelden.’

De beveiliger: ‘Hoewel elke maatschappij een eigen database op die server had, maakte elk portaal verbinding met hetzelfde account. Daardoor was het mogelijk om gegevens bij alle aangesloten leasemaatschappijen op te vragen.’ Het lukte Eset bijvoorbeeld om zonder problemen de auto- en privégegevens op te vragen van wagens die bij een andere leasemaatschappij waren ondergebracht. De beveiligingsexperts zouden eenvoudig toegang hebben gehad tot alle klantgegevens van maatschappijen die werkten met de bewuste software.

Melden datalek

Volgens Eset-directeur Maasland heeft het softwarebedrijf adequaat gereageerd op de melding van het lek en zijn de kwetsbaarheden inmiddels verholpen. Eset ontdekte het lek vorige week en meldde het vervolgens direct bij CarWise ICT. Volgens die leveranier zijn de kwetsbaarheden daarna binnen een dag gedicht. CarWise ICT-directeur René Fabrie meldt aan RTL Nieuws dat na de melding direct het systeem gesloten is en aanpassingen zijn doorgevoerd. Volgens Fabrie zijn er geen aanwijzingen dat er gegevens gestolen zijn, maar is dat niet uit te sluiten. Klanten zijn inmiddels geïnformeerd over het lek. 

Volgens Fabrie moeten klanten zelf afwegen of ze het datalek melden aan de Autoriteit Persoonsgegevens. Eset-directeur David Maasland is stelliger. Hij stelt dat, betrokken leasemaatschappijen zich bij de Autoriteit Persoonsgegevens moeten melden omdat het om een grote dataset gaat en de kans op misbruik van die gegevens groot is. Ook bij het vermoeden van dataverlies van privacygevoelige gegevens is een melding namelijk verplicht.

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Agentic AI in actie

    De stappen van automatiseren naar écht autonoom werken. Welke toepassingen zijn succesvol?

    Computable.nl

    Kies de juiste virtualisatie-aanpak

    Vergelijk drie krachtige open source-oplossingen: Proxmox, Kubernetes en OpenStack

    Computable.nl

    Beveiliging van AI in de praktijk

    AI is hot, maar de praktijk binnen grote organisaties blijkt weerbarstig. Stop met brandjes blussen; zo schaal en beveilig je met succes.

    3 reacties op “Honderdduizenden leaserijders slachtoffer datalek”

    1. Hans schreef:
      7 augustus 2017 om 18:52

      “die eenvoudig gemanipuleerd kon worden door het volgnummer aan te passen”
      Bij de softwareleverancier werken dus blijkbaar softwareontwikkelaars die dat vantevoren niet hadden kunnen bedenken en ook niet getest hebben. Fijn dat het lek binnen een dag gedicht is maar wat is er nog meer mis met deze software? Het personeel dat eraan gewerkt heeft is overduidelijk incapabel.

      Login om te reageren
    2. Pascal schreef:
      8 augustus 2017 om 19:58

      Leuk dat de betreffende firma het lek gedicht heeft, maar helaas te laat mannen….
      De hele databasedump valt (nog steeds) via torrent te downloaden.
      Een beetje slimme crimineel kan daar handig gebruik van maken.

      Login om te reageren
    3. Pa Va Ke schreef:
      10 augustus 2017 om 17:06

      @Hans … weet jij dan wie er aan gewerkt heeft? Misschien stond dit niet in de specs, of is er bewust gekozen voor deze opzet om het simpel te houden en snel naar de markt te kunnen.

      Je oordeelt wel heel makkelijk namelijk.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    AdvertorialSecurity & Awareness

    Cybersec Netherlands 2025 – Programma...

    Keynotes over cloud, AI en geopolitiek: het programma van Cybersec Netherlands raakt de kern van digitale weerbaarheid

    Meer persberichten

    Meer lezen

    alarm
    ActueelCloud & Infrastructuur

    Eset waarschuwt voor Industroyer-malware

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine
    • Topics
    • – Phishing
    • – Ransomware

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs