Man opent Twitter op zijn smartphone
© khak/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

Op een hackersforum op het dark web zijn de e-mailadressen van meer dan 211 miljoen Twitter-accounts opgedoken. Beveiligingsonderzoekers bevestigen dat het om gegevens gaat die in 2021 zijn verzameld. Twitter heeft nog niet gereageerd op het datalek.

De hack bij Twitter wordt door diverse partijen bevestigd, waaronder BleepingComputer, cybersecuritybedrijf Hudson Rock en de Australische cybersecurityexpert Troy Hunt.

Dataset werd in 2021 gemaakt

Volgens BleepingComputer proberen hackers al sinds juli vorig jaar datasets van gescrapete gegevens te verkopen via online hackerfora. Het gaat daarbij om privégegevens als telefoonnummers en e-mailadressen, maar ook om openbare gegevens. De eerste dataset die te koop werd aangeboden, verscheen in juli 2022. Het ging toen om een bestand bestaande uit de privégegevens van 5,4 miljoen Twitter-gebruikers.

Deze datasets zijn in 2021 gecreëerd door misbruik te maken van een kwetsbaarheid in een Twitter-API. Kwaadwillenden konden hierdoor een telefoonnummer of e-mailadres toevoegen om te kijken of deze gekoppeld was aan een Twitter-account. Hackers gebruikten vervolgens een andere API om openbare Twitter-gegevens te scrapen en combineren met privételefoonnummers en e-mailadressen.

98 procent van gelekte e-mailadressen was al bekend

Verschil met het huidige lek is dat alle duplicaten uit de eerdere dataset zijn gehaald. Tevens vraagt de dader een schijntje in vergelijking met afgelopen maand, namelijk 2 dollar. In totaal gaat het om 59 GB aan data, zo ontdekte BleepingComputer. Naast e-mailadressen bevat de dataset ook namen, gebruikersnamen, het aantal volgers en datums waarop accounts zijn gemaakt.

Volgens Hunt, die de database Have I Been Pwned beheert, gaat het om 211.524.284 unieke e-mailadressen. De adressen zijn volgens hem afkomstig uit de dataset met gegevens van 400 miljoen Twitteraars, die eind vorig jaar opdook. De hacker vroeg destijds een bedrag van 60.000 dollar voor de data.

De Australische beveiligingsonderzoeker zegt dat 98 procent van de e-mailadressen al vermeld werd in Have I Been Pwned, zijn database met buitgemaakte gegevens over datadiefstallen. Deze bevat inmiddels meer dan 12,4 miljard entries.

Twitter onder verscherpt toezicht

Twitter heeft nog niet gereageerd op het laatste datalek. Het bedrijf staat momenteel onder verscherpt toezicht van de Federal Trade Commission (FTC). De Amerikaanse handelswaakhond is bang dat Twitter zijn privacy- en beveiligingszaakjes niet op orde heeft.

Sinds Elon Musk de microblogdienst voor 44 miljard dollar overnam in oktober vorig jaar, is het onrustig bij het bedrijf. Allereerst ontsloeg de ondernemer en miljardair ruim 3.700 man, ongeveer de helft van het totale personeelsbestand. Er was ook een hoop te doen omtrent de blauwe vinkjes. Tot slot stapten diverse hooggeplaatste medewerkers op, waaronder de Chief Privacy Officer en de Chief Information and Security Officer.

Twitter heeft altijd ontkend dat het bedrijf kampt met privacy- en securityproblemen. Niet alleen in de VS, maar ook in Europa maken beleidsmakers zich zorgen. “De vogel is vrijgelaten”, twitterde Musk nadat hij het bedrijf had overgenomen. Eurocommissaris van Interne Markt Thierry Breton reageerde als volgt op de tweet: “In Europa zal de vogel volgens onze regels vliegen”.

Update (13 januari 2023): na grondig onderzoek komt Twitter tot de conclusie dat er geen aanwijzingen zijn dat de 211 miljoen e-mailadressen te koop worden aangeboden op internet. Er zijn evenmin signalen dat de data bemachtigd zijn door een kwetsbaarheid in de systemen van Twitter. “De gegevens zijn hoogstwaarschijnlijk een verzameling van gegevens die via verschillende bronnen online beschikbaar zijn”, aldus Twitter in een statement.

 Het bedrijf zegt nauw contact te hebben met de nationale toezichthouders over de zaak. Twitter raadt gebruikers aan om hun account te beschermen door multifactorauthenticatie in te schakelen. Tot slot adviseert het techbedrijf om alert en waakzaam te zijn voor phishingcampagnes.

Laat een reactie achter