Honderdduizenden zakelijke leaserijders zijn potentieel slachtoffer van grootschalige datalekken bij tientallen leasemaatschappijen. Door verschillende gaten in de portalen van tenminste 52 leasemaatschappijen zijn persoonsgegevens, leasecontracten en leasebedragen mogelijk op straat komen te liggen. Dat heeft IT-beveiliger Eset ontdekt. Inmiddels hebben de getroffen leasemaatschappijen de lekken gedicht. Het is onduidelijk of er de afgelopen tijd misbruik is gemaakt van de lekken.

De datalekken kwamen per toeval aan het licht. Voor de eigen medewerkers was Eset op zoek naar een nieuwe beheerder van het leasewagenpark. Voordat de IT-beveiliger met een partij in zee wilde gaan, analyseerde de security-experts de beveiliging van de klantportalen van enkele leasemaatschappijen. Al snel bleek dat het bij de onderzochte leasemaatschappijen betrekkelijk eenvoudig was om toegang te verschaffen tot privacygevoelige informatie van derden, zoals alle gegevens omtrent de auto en persoonlijke informatie van de berijder. Dergelijke informatie wordt zelfs door de RDW niet gedeeld.

Vaak zelfde softwarepakket

De toegang tot de gegevens van leaserijders was in de meeste gevallen mogelijk door gaten in een softwarepakket van Carwise. Het merendeel van de Nederlandse leasemaatschappijen gebruikt dit voor hun portaal. Weliswaar hadden de maatschappijen allemaal een eigen versie van het portaal, maar na onderzoek van Eset bleek dat ze één dataserver deelden. Hoewel elke maatschappij een eigen database op die server had, maakte elk portaal verbinding met hetzelfde account. Daardoor was het mogelijk om gegevens bij alle aangesloten leasemaatschappijen op te vragen. Het lukte een onderzoeker van Eset bijvoorbeeld om zonder problemen de eigen auto en zijn privégegevens op te vragen, terwijl de wagen bij een andere leasemaatschappij was ondergebracht. De expert kreeg eenvoudig toegang tot alle klantgegevens van maatschappijen die werkten met de bewuste software.

Verantwoordelijkheid

Dave Maasland, directeur Eset Nederland: “De lekken zijn gedicht en de gegevens van hun klanten zijn weer veilig. De berijders en de leasemaatschappijen zijn feitelijk slachtoffer van kwetsbaarheden in de gebruikte en vaak aangekochte software. Toch is het de verantwoordelijkheid van een leasemaatschappij om klanten een veilig portaal aan te bieden. Ze kunnen deze niet bij derden neerleggen, bijvoorbeeld leveranciers van softwarepakketten. Nu ging het om leasemaatschappijen, een volgende keer is het een andere branche. Om lekken te voorkomen is het belangrijk om de informatiebeveiliging in de hele keten te bekijken en niet alleen naar het eigen netwerk en omgeving. We zijn namelijk allemaal verbonden. Een optimale, up-to-date beveiliging blijft daarom van groot belang. Ook een periodieke security-test is nodig en bedrijven moeten hun softwareleverancier structureel hier naar vragen.”
Deel dit artikel op​

0 reacties

  1. Aandacht voor databeveiliging is meer dan nuttig en dat nu door een ICT-veiligheisspacialist is geconstateerd dat niet alles goed is afgedicht is een serieus signaal. Dat heeft inmiddels al geleid tot herstel/ correctie door Carwise. De berichtgeving doet vermoeden dat data van velen door onbevoegden is binnengehengeld en/of ten onrechte is gebruikt, maar er is niets wat ik tot dusver gelezen heb dat aangeeft dat hacken ook daadwerkelijk heeft plaatsgevonden. Kortom: het hele verhaal lijkt nogal zwaar aangezet te zijn.

Laatste nieuws
4 april 2025
Rob Kranenbarg vervangt Ton Hermus bij Omnia CCS
4 april 2025
Autobedrijf zonder fratsen
3 april 2025
Europese Commissie beboet fabrikanten wegens recyclingkartel
3 april 2025
VOYAH breidt dealernetwerk uit met Wassink Autogroep
3 april 2025
Innovaties in gereedschap
2 april 2025
NexDrive en 50five maken laadoplossingen toegankelijk
Meest bekeken berichten
Recente reacties