Logo van Blokker bij de ingang van de winkel
© JPstock/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

Voor- en achternamen, adresgegevens, telefoonnummers en complete bestelgeschiedenissen. De gegevens van honderdduizenden klanten van Blokker waren maandenlang eenvoudig te raadplegen door een paar cijfers in de URL-balk te veranderen. De retailer zegt het probleem inmiddels te hebben verholpen en heeft het datalek bij de Autoriteit Persoonsgegevens gemeld.

Het NPO-programma Opgelicht?! kreeg vrijdag een tip van een kijker en ging op onderzoek uit.

Lek eenvoudig te misbruiken

Als je een bestelling plaatst bij een webshop, ga je ervan uit dat je persoonsgegevens in goede handen zijn. Je wilt immers niet dat een cybercrimineel of hacker hiermee aan de haal gaat, bijvoorbeeld door jouw identiteit aan te nemen (identiteitsfraude) of gerichte phishingberichten te versturen om nog meer persoonlijke gegevens buit te maken.

Bij Blokker ging het de afgelopen maanden flink mis. Via de online winkel van de retailer was het mogelijk, om zonder ook maar enige technische kennis of vaardigheden, de persoonsgegevens en bestelgeschiedenis van andere klanten binnen te halen. Het enige dat je daarvoor hoefde te doen, was inloggen op je eigen account. Vervolgens klikte je op een van je bestellingen, waardoor het bestelnummer in de URL-balk verschijnt. Door een paar cijfers van het ordernummer aan te passen, verschenen de gegevens van een andere klant en zijn bestelgeschiedenis in beeld.

Vanzelfsprekend is het niet de bedoeling dat iedereen in de systemen van Blokker kan rondsnuffelen om door enkel een paar getallen te wijzigen. Het is duidelijk dat de verkoper geen aanvullende beveiligingsmaatregelen had geïmplementeerd om dit te verhinderen.

Ethisch hacker: ‘Dit datalek is ernstig en knullig’

Ethisch hacker Sijmen Ruwhof onderzocht het datalek voor Opgelicht?!. Na enig onderzoek concludeert hij dat het lek al zeker sinds eind oktober 2020 aanwezig is in de webshop van Blokker. Hoe het vóór die tijd zit, kon hij niet zeggen. Ook zag hij dat de webwinkel in het verleden aan een beveiligings- en pentest is onderworpen. Hij vermoedt dat dit sinds oktober vorig jaar niet meer herhaald is.

Ruwhof stelt dat kwaadwillenden de gegevens van meer dan 720.000 bestellingen konden inzien. Hoeveel klanten precies de dupe zijn van het datalek is moeilijk te zeggen. Volgens de ethisch hacker gaat het om enkele honderdduizenden huishoudens waarvan de persoonsgegevens waren te downloaden.

“Dit is niet alleen een ernstig datalek, maar vanwege de eenvoud ook knullig”, zegt Ruwhof. “Het is zelfs voor een amateur makkelijk te vinden en mede daarom ook makkelijk te misbruiken. Met een scriptje kan een hacker binnen een dag alle data van ruim 720.000 unieke bestellingen bovendien zo binnenhalen. Daarnaast geldt dat het een beveiligingslek betreft dat simpel op te lossen valt.”

Blokker gaat door het stof en biedt excuses aan

Opgelicht?! heeft Blokker om een reactie gevraagd. Een woordvoerder bevestigt dat de winkelketen in oktober vorig jaar is overgestapt naar een nieuwe website. Dat bevestigt het vermoeden van Ruwhof dat het datalek sindsdien bestaat. Verder zegt de retailer het ‘vreselijk’ te vinden dat het datalek is ontstaan door de transitie naar een nieuwe site.

De woordvoerder zegt dat het bedrijf direct actie heeft ondernemen en het lek inmiddels is gedicht. Blokker heeft het datalek gemeld aan de Autoriteit Persoonsgegevens, zoals de AVG vereist. “Wij vinden het heel erg dat dit heeft kunnen gebeuren en bieden onze klanten onze excuses aan. Uiteraard zullen wij er alles aan doen om dit in de toekomst te voorkomen.”

Niet het eerste datalek bij Blokker

Het is niet de eerste keer dat Blokker te maken heeft met een datalek. In een e-mail gericht aan klanten schreef het bedrijf dat er op de website met verschillende e-mailadressen geprobeerd was om in te loggen. Onbevoegden kregen daardoor toegang tot de account van een onbekend aantal klanten. Er werden geen frauduleuze bestellingen geplaatst, waardoor er geen financiële schade was.

Blokker schreef dat de e-mailadressen en wachtwoorden niet afkomstig waren van het bedrijf. De daders maakten vermoedelijk gebruik van een techniek die credential stuffing heet. Daarbij voert een programma automatisch een combinatie van gebruikersnamen en wachtwoorden in, net zolang totdat er een match is. Deze gegevens zijn vaak afkomstig van datalekken uit het verleden bij uiteenlopende bedrijven.

Ook dit lek werd gemeld bij de toezichthouder.

Laat een reactie achter