Man opent Twitter op zijn smartphone
© khak/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

Een hacker is erin geslaagd om de interne systemen van Twitter te infiltreren. Zo wist hij de e-mailadressen en telefoonnummers van 5,4 miljoen Twitteraars buit te maken. Deze privégegevens worden nu via het dark web te koop aangeboden. Twitter bevestigt het datalek en onderzoekt momenteel de zaak.

Techsite Restore Privacy ontdekte de datadiefstal.

Ontdekker krijgt beloning van 5.000 dollar voor melden kwetsbaarheid

De kwetsbaarheid waar de dader misbruik van heeft gemaakt, werd in januari van dit jaar gemeld bij bugbountyprogramma HackerOne. Door de kwetsbaarheid kon iedereen zonder vorm van authenticatie een Twitter ID verkrijgen, en daarmee feitelijk de gebruikersnaam van ieder Twitter-account. Ook e-mailadressen, telefoonnummers en andere gegevens lagen hierdoor voor het oprapen.

Enkele dagen later erkende Twitter dat het om een serieus beveiligingsprobleem ging. Als dank voor de melding kreeg de ontdekker een beloning van iets meer dan 5.000 dollar toegekend. Het lek werd direct gedicht. Helaas voor miljoenen Twitteraars was het toen al te laat en bleek iemand misbruik te hebben gemaakt van de kwetsbaarheid in het autorisatieproces.

Gestolen gegevens te koop aangeboden op het dark web

De aanvaller wist e-mailadressen en telefoonnummers van in totaal 5.485.636 Twitter-gebruikers buit te maken. Van deze data maakte hij een database die hij vervolgens te koop aanbood op Breached Forums. Het hackersforum op het dark web kreeg eerder deze maand naamsbekendheid, omdat er een dataset werd aangeboden die bestond uit gegevens van meer dan één miljard Chinezen.

Het te koop bericht verscheen op donderdag 21 juli en staat nog altijd online. De verkoper publiceerde die dag een sample van de gestolen privégegevens. Beveiligingsexperts hebben hierdoor kunnen vaststellen dat het om legitieme data gaat.

Restore Privacy heeft de gegevens van de sample bestudeerd. Naar eigen zeggen zijn Twitteraars van over de hele wereld het slachtoffer van het datalek. De techsite bevestigt dat er naast gebruikersnamen ook echte namen, locatiegegevens, aantal volgers, profielbeschrijvingen, e-mailadressen en telefoonnummers zijn gestolen. Het proefmonster bevatte geen wachtwoorden.

Dader vraagt minimaal 30.000 dollar

De redactie van Restore Privacy nam contact op met de hacker en vroeg hoeveel hij wilde hebben voor de gehele database. Hij reageerde met: “Niets minder dan 30.000 dollar”. Verder zei dat hij dat het datalek mogelijk was door “de incompetentie van Twitter”.

Tot slot nam Restore Privacy contact op met Twitter om tekst en uitleg te vragen. In een reactie erkende Twitter dat het voorval echt is en het datalek daadwerkelijk heeft plaatsgevonden. De microblogdienst wil op dit moment niet meer details delen, omdat de kwestie momenteel wordt onderzocht.

Hackers proberen inloggegevens Verified Accounts te stelen

In mei was Twitter het doelwit van een phishingcampagne. Cybercriminelen hadden het voorzien op de inloggegevens van Verified Accounts. Dat zijn accounts met een blauw vinkje of badge naast hun gebruikersnaam. Deze geeft aan dat het account het officiële account is van een artiest, journalist, politicus of andere prominente persoon in een bepaalde gemeenschap.

De scam ging zo te werk. Twitteraars met een geverifieerd account ontvingen een e-mail waarin stond dat er iets mis was met hun profiel. Ze moesten direct in actie komen om hun account te behouden. In het bericht stond een URL die de ontvangers doorstuurde naar de pagina waar ze hun gegevens zogenaamd konden controleren. In werkelijkheid was het een phishingpagina waar Twitteraars hun inloggegevens moesten opgeven.

Daarna kregen ze per sms een ‘verificatiecode’. De daders combineerden de inloggegevens met deze code om een password reset uit te voeren. Zo raakten slachtoffers de controle over hun account kwijt. Hoeveel mensen in deze oplichtingstruc trapten is onbekend.

Update (5 augustus 2022): via een persverklaring bevestigt Twitter dat het bedrijf getroffen is door een beveiligingslek. Deze werd veroorzaakt door een kwetsbaarheid, waarvan de microblog in januari 2022 op de hoogte werd gesteld via het bug bounty programma. Daardoor kon iemand een e-mailadres of telefoonnummer van een gebruiker invoeren in de systemen van Twitter en kreeg dan antwoord op de vraag welke Twitter-account bij deze gegevens hoorde.

Het euvel was het gevolg van een update in juni 2021. Toen Twitter eenmaal daarvan op de hoogte was, werd het probleem met spoed verholpen. In juli van dit jaar hoorde het bedrijf via de pers dat iemand mogelijk misbruik had gemaakt van de kwetsbaarheid en de verzamelde informatie probeerde te verkopen. Twitter belooft alle gebruikers die slachtoffer zijn van de datadiefstal persoonlijk te informeren.

Update (11 augustus 2022): zoals toegezegd heeft Twitter alle gedupeerden een e-mail verstuurd met daarin details over het voorval. In de mail, die is ingezien door VPNGids.nl, schrijft het bedrijf dat de daders privécontactgegevens hebben ingezien om account-ID’s op het platform te achterhalen. “Dit betekent dat als je een Twitter-account onder een pseudoniem beheert en je kan worden geïdentificeerd aan de hand van je telefoonnummer of e-mailadres, je account mogelijk niet langer anoniem is”, zo lezen we in de mail.

Verder schrijft het bedrijf dat het “ten zeerste” betreurt wat er gebeurd is. “Twitter is toegewijd aan het beschermen van de privacy van de mensen die onze service gebruiken”, zo zegt het bedrijf. Om je account te beschermen adviseert Twitter om het e-mailadres waaraan je account is gekoppeld te wijzigen. Tot slot raadt het bedrijf aan om tweestapsverificatie in te schakelen als dat nog niet gebeurd is.

Update (15 augustus 2022): het datalek bij Twitter is mogelijk groter dan gedacht. De Australische beveiligingsonderzoeker Troy Hunt zegt dat er bijna 6,7 miljoen accounts zijn getroffen. Naast e-mailadressen en telefoonnummers zijn er volgens hem biografiebeschrijvingen, locatiegegevens, namen en profielfoto’s gestolen.

Hunt heeft de Twitter-accounts waarvan gegevens zijn gestolen aan zijn Have I Been Pwned database toegevoegd. De beveiligingsonderzoeker claimt dat 99 procent van de 6,7 miljoen e-mailadressen al eerder is buitgemaakt via een ander datalek.

Update (23 december 2022): de Data Protection Commission (DPC) is een onderzoek gestart naar het datalek dat in juni 2021 aan het licht kwam. Daarbij zouden de persoonlijke gegevens van ruim 5,4 miljoen Twitteraars zijn bemachtigd. Deze data, afkomstig uit ‘één of meerdere verzamelde datasets’, werden vervolgens te koop aangeboden op het dark web, het afgesloten deel van het internet.

“Na bestudering van de informatie die Twitter tot op heden over deze zaak heeft verstrekt, is de DPC van mening dat één of meer bepalingen van de AVG mogelijk zijn of worden geschonden met betrekking tot de persoonsgegevens van de gebruikers van Twitter. Om die reden vindt de DPC het passend om na te gaan of Twitter heeft voldaan aan haar verplichtingen als verantwoordelijke voor de verwerking van persoonsgegevens van haar gebruikers, dan wel te controleren of Twitter de AVG heeft geschonden”, zo schrijft de Ierse toezichthouder in een persverklaring.

Als de DPC tot de conclusie komt dat Twitter de regels aan haar laars heeft gelapt, kan ze een boete opleggen van 20 miljoen euro, of 4 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.

Laat een reactie achter