Twitter kampt met ernstige beveiligingsproblemen. Zo zou de helft van alle medewerkers toegang hebben tot privacygevoelige data van gebruikers, zonder dat er ook maar enig toezicht is. Verder zou de broncode van Twitter op honderden laptops binnen het bedrijf rondslingeren. Deze problemen vormen niet alleen een groot risico voor het platform zelf, maar ook voor gebruikers, aandeelhouders, de nationale veiligheid en de democratie.
Dat zegt Peiter Zatko, het voormalig hoofd van de beveiligingsafdeling bij Twitter, tegenover CNN en The Washington Post.
Zatko aangesteld na grote bitcoin-scam
Zatko werd eind 2020 aangesteld door oud-directeur Jack Dorsey als hoofd van de securityafdeling. Het was zijn taak om de informatiebeveiliging, fysieke beveiliging en integriteit van de microblogdienst op te schroeven. Tevens kreeg hij de opdracht om een onderzoek in te stellen naar misbruik en manipulatie op het platform.
De aanstelling van Zatko volgde nadat Twitter het doelwit was geworden van een grootschalige hack. slaagden erin om de Twitter-accounts van prominente bedrijven en figuren als Apple, Uber, Elon Musk, Bill Gates, Barack Obama, Joe Biden, Jeff Bezos, Kanye West en Kim Kardashian over te nemen. Via hun Twitter-account vroegen ze hun volgers om bitcoins over te maken om “iets terug te doen voor de samenleving”. Het bedrag dat op deze rekening binnenkwam zou bovendien worden verdubbeld.
In korte tijd werd er op deze manier omgerekend 100.000 euro overgemaakt naar de rekening. Na ontvangst werd het bedrag direct weggesluisd. Het was de eerste keer in het bestaan van Twitter dat er een bitcoin-scam van deze omvang plaatsvond op het platform.
Zatko: ‘Twitter probeert problemen in de doofpot te stoppen’
In januari van dit jaar, na iets meer dan één jaar, werd Peiter Zatko ontslagen als head of security. Volgens de officiële lezing zou hij zijn werk niet goed hebben gedaan. De oud-beveiligingstopman denkt echter dat er iets anders speelt. Hij vermoedt dat hij de laan is uitgestuurd, omdat hij diverse beveiligingsproblemen aan de kaak wilde stellen. Door hem te ontslaan zou Twitter proberen de problemen in de doofpot te stoppen.
Tegenover CNN en The Washington Post vertelt Zatko uitgebreid over de problemen die er heersen bij Twitter. Zo zegt hij onder meer dat de helft van de 7.000 medewerkers verregaande toegang hebben tot data van gebruikers, zonder enig toezicht. De geheime broncode van de microblogdienst circuleert volgens Zatko op honderden laptops binnen het bedrijf. Om te voorkomen dat deze code uitlekt, wil je dat uiteraard zien te voorkomen.
Verder zou Twitter bewust liegen over het aantal bots en nepaccounts. Topmedewerkers krijgen namelijk een beloning als het aantal gebruikers toeneemt. Daarom zou het bedrijf niet hard optreden tegen malafide accounts en bots.
Tot slot beweert Zatko dat Twitter de gegevens van gebruikers die hun account wissen niet op een betrouwbare manier verwijdert en dat toezichthouders in het verleden herhaaldelijk zijn misleid. Tegenover CNN spreekt hij van “flagrante tekortkomingen, nalatigheid, opzettelijke onwetendheid en bedreiging voor de nationale veiligheid en de democratie”.
Twitter reageert: ‘Vals verhaal over Twitter’
Twitter laat in een reactie weten zich niet in het beeld te herkennen en ontkent alle beschuldigingen. “De heer Zatko werd in januari 2022 ontslagen uit zijn leidinggevende rol bij Twitter wegens ineffectief leiderschap en slechte prestaties”, aldus een woordvoerder van Twitter. “Wat we tot nu toe hebben gezien is een vals verhaal over Twitter en onze privacy- en databeveiligingspraktijken dat doordrenkt is met inconsistenties en onnauwkeurigheden en belangrijke context mist.”
De woordvoerder vervolgt zijn verhaal. “De beschuldigingen van de heer Zatko en zijn opportunistische timing lijken bedoeld om de aandacht te trekken en Twitter, zijn klanten en zijn aandeelhouders schade toe te brengen. Veiligheid en privacy zijn al lang bedrijfsbrede prioriteiten bij Twitter en zullen dat ook blijven.”
Vorige maand diende Zatko een klacht in bij de Securities and Exchanges Commission (SEC), de Amerikaanse beurswaakhond. Het is nu de eerste keer dat hij zo openlijk over de problemen bij Twitter vertelt. Het voormalig hoofd van de beveiliging meent dat hij door zijn rol als klokkenluider “zijn verplichtingen aan Jack [Dorsey, de oud-CEO, red.] en gebruikers van het platform” tegemoet komt. “Ik wil de klus klaren waar Jack me voor heeft ingehuurd, om de boel te verbeteren”, aldus Zatko.
Benieuwd welke gegevens Twitter over je verzamelt? Lees dan het artikel ‘Wat weet Twitter over mij?’
Update (25 augustus 2022): Peiter Zatko dient over drie weken te verschijnen voor een openbare hoorzitting. De Senaat heeft het voormalige hoofd van de cybersecurityafdeling bij Twitter gedagvaard om tekst en uitleg te geven over de problemen die zich voordoen bij de microblogdienst.
“De beweringen van de heer Zatko over wijdverspreide tekortkomingen in de beveiliging en inmenging van buitenlandse partijen bij Twitter, geven aanleiding tot ernstige bezorgdheid. Als deze beweringen juist zijn, kunnen ze wijzen op gevaarlijke privacy- en veiligheidsrisico’s voor Twitter-gebruikers over de hele wereld”, zo zeggen twee leden van de Senaatscommissie voor Justitie. Ze beloven de “alarmerende aantijgingen” tot op de bodem uit te zoeken.
De hoorzitting staat gepland voor dinsdag 13 september.
