Voor de tweede keer in korte tijd zijn privégegevens van Toyota-klanten mogelijk in handen van hackers of cybercriminelen beland. Door een verkeerde instelling van het cloudsysteem waren de gegevens van zo’n 260.000 klanten jarenlang toegankelijk. De autofabrikant zegt het probleem te hebben opgelost.
Toyota meldt het datalek op haar corporate website.
Persoonlijke gegevens Japanse Toyota-klanten jarenlang toegankelijk
Het datalek kwam aan het licht nadat Toyota op vrijdag 12 mei kenbaar maakte dat er mogelijk een groot lek was aangetroffen. Volgens de Japanse autoproducent stond de toegangsdeur tot een van haar clouddiensten tien jaar lang open. Dat betekent dat iedereen zonder wachtwoord toegang had tot de persoonlijke gegevens van zo’n 2,15 miljoen Japanse klanten die gebruikmaakten van Toyota’s T-Connect dienst.
Daarop startte Toyota een onderzoek naar andere cloudomgevingen die beheerd werden door Toyota Connected Corporation. Daaruit blijkt dat er mogelijk nog twee grote datalekken zijn waarbij persoonlijke gegevens van Toyota-klanten zijn ontvreemd. Het gaat om Japanse klanten die tussen december 2007 en september 2015 een auto hebben gekocht met G-Book of G-Link navigatiesystemen.
Het gaat om zo’n 260.000 Toyota-klanten uit Japan. De autofabrikant stelt dat kwaadwillenden geen individuele klanten kunnen identificeren met de buitgemaakte gegevens. De database bevatte geen voertuiggegevens. De informatie was toegankelijk tussen februari 2015 en mei 2023.
Mogelijk ook persoonsgegevens van klanten buiten Japan buitgemaakt
Eenzelfde scenario deed zich voor in meerdere Aziatische landen en Oceanië. Daar lagen namen, woonadressen, telefoonnummers, e-mailadressen, voertuigidentificatienummers (VIN-nummers) en klantnummers binnen handbereik. Deze data waren van buitenaf toegankelijk tussen oktober 2016 en mei 2023.
Hoeveel klanten er hierdoor de dupe zijn van het datalek, is onbekend. Toyota zegt contact te hebben opgenomen met de autoriteiten uit de landen waar de slachtoffers vandaan komen.
Geen aanwijzingen dat gegevens zijn gestolen
Toyota laat weten dat beide incidenten zijn veroorzaakt door een foutieve instelling van de clouddienst. “Momenteel is er een systeem in werking om de instellingen van alle cloudomgevingen te controleren en de instellingen voortdurend te bewaken. Daarnaast zullen wij wederom nauw samenwerken met Toyota Connected Corporation om de regels voor gegevensverwerking uit te leggen en te handhaven. We zullen er ook aan werken om herhaling te voorkomen door onze medewerkers nogmaals grondig voor te lichten”, zo laat de fabrikant in een verklaring weten.
Het bedrijf zegt te hebben onderzocht of iemand de gegevens in de cloudomgeving heeft ingezien, of daar kopieën van heeft gemaakt. Toyota laat weten dat daar geen bewijs voor is gevonden. De autofabrikant biedt haar klanten en andere betrokken partijen haar excuses aan voor het eventuele ongemak dat de datalekken veroorzaken.
