Netsplitter | donderdag 15 april 2021 @ 15:47 |
De privégegevens en wachtwoorden van miljoenen Nederlanders liggen op straat na een hack bij de populaire webshop Allekabels. Volgens experts is dit het grootste datalek met wachtwoorden in Nederland ooit. De gestolen gegevens worden misbruikt door criminelen. Dat blijkt uit onderzoek van RTL Nieuws, dat de gestolen data heeft ingezien en geverifieerd. De gestolen database van Allekabels, met daarin de privégegevens van zo'n 3,6 miljoen mensen, is eind januari op een hackersforum te koop aangeboden voor een bedrag vanaf 15.000 euro. De advertentie is maanden geleden al verwijderd, wat erop duidt dat de gegevens toen zijn verkocht. Inmiddels worden ze verhandeld onder cybercriminelen, en worden de gegevens actief misbruikt om mensen phishingberichten te sturen, op te lichten of te hacken. Miljoenen wachtwoorden Het gaat in totaal om zo'n 2,6 miljoen unieke e-mailadressen die zijn gekoppeld aan namen, woonadressen, telefoonnummers, geboortedata en versleutelde wachtwoorden. De andere miljoen gegevens zijn persoonsgegevens van mensen die via een webshop als Bol.com en Amazon bij Allekabels hebben besteld. Van hen zijn geen e-mailadressen of wachtwoorden gelekt. Het is het grootste datalek met wachtwoorden in Nederland ooit, zo stelt ethisch hacker Rickey Gevers. Hij is oprichter van Scattered Secrets, een website waar je kan opzoeken in welke datalekken jouw gegevens voorkomen. "Het Allekabels-lek is voor cybercriminelen ontzettend interessant en waardevol door alle wachtwoorden en gevoelige informatie", vertelt hij. Op de tweede plek staat prostitutiesite Hookers waarvan in 2019 zo'n 250.000 wachtwoorden zijn uitgelekt. IBAN-nummers Ook zijn zo'n 109.000 IBAN-nummers van Allekabels-klanten gestolen en verhandeld. Deze gegevens zijn goud waard voor criminelen omdat ze op twee manieren kunnen worden misbruikt. Allereerst worden de gegevens door bedrijven en organisaties gebruikt ter controle van je identiteit. Met zo'n IBAN-nummer wordt het gemakkelijk om identiteitsfraude te plegen. Als tweede kunnen IBAN-nummers worden misbruikt voor zeer gerichte phishingaanvallen. Een crimineel kan een geloofwaardig phishingbericht opstellen door jouw naam, woonadres en rekeningnummer erin te verwerken. Als ontvanger zul je zo'n bericht sneller vertrouwen omdat jouw daadwerkelijke gegevens erin staan. Bron: https://www.rtlnieuws.nl/(...)derlanders-op-straat Dus mocht je daar iets besteld hebben, let zeer goed op je gegevens en pas op phising aanvallen. | |
#ANONIEM | donderdag 15 april 2021 @ 16:00 |
Hmm, uniek wachtwoord en geen telefoonnummer. Redelijk save dus. | |
sjorsie1982 | donderdag 15 april 2021 @ 16:03 |
Ik kreeg laatst een afpersingsmail met daarin 1 van mijn wachtwoorden... Dus daarom is overal andere wachtwoorden gebruiken wel echt belangrijk. | |
-XOR- | donderdag 15 april 2021 @ 16:04 |
Ik hield mijn hart vast, maar nu ik lees dat het niet de Easytoys betreft haal ik weer opgelucht adem. | |
Tyr80 | donderdag 15 april 2021 @ 17:30 |
Safe. | |
ACT-F | donderdag 15 april 2021 @ 17:39 |
Dat ze de wachtwoorden in klare tekst opslaan... ![]() | |
Tyr80 | donderdag 15 april 2021 @ 17:48 |
Wordt ook over versleuteld gesproken in het artikel. | |
AchJa | donderdag 15 april 2021 @ 17:48 |
| |
ACT-F | donderdag 15 april 2021 @ 17:51 |
Overheen gelezen ![]() | |
Aether | donderdag 15 april 2021 @ 17:53 |
Volgens mij kon je ook zonder account bestellen. Maar dan hebben ze nog steeds adressen e.d. | |
#ANONIEM | donderdag 15 april 2021 @ 17:56 |
Wat een teringprutsers ![]() | |
Van_Poppel | donderdag 15 april 2021 @ 17:59 |
Klote, heb daar ook een account. ![]() Nu liggen mijn emailadres en IBAN-nummer dus op straat ![]() | |
Pizzakoppo | donderdag 15 april 2021 @ 19:18 |
Waarom krijgen bedrijven geen boetes na een datalek? | |
Aether | donderdag 15 april 2021 @ 19:21 |
https://autoriteitpersoon(...)s/boetes-en-sancties | |
Pizzakoppo | donderdag 15 april 2021 @ 19:28 |
Het is wel bijzonder magertjes zeg. Vooral boetes om het te laat melden van een datalek en een dwangsom bij onvoldoende verbetering. Wmb pakken ze al die bedrijven keihard aan die maar bedelen om al onze gegevens om ze vervolgens kwijt te raken aan hackers. | |
Eightyone | donderdag 15 april 2021 @ 19:30 |
En nu ligt de site plat. Een half uur geleden was er al nauwelijks iets mee te beginnen, tijdens het aanpassen van het wachtwoord. | |
Starhopper | donderdag 15 april 2021 @ 19:33 |
Miljoenen wachtwoorden? Ik heb nog nooit van deze webshop gehoord? Is het zo'n grote speler dan? | |
Eightyone | donderdag 15 april 2021 @ 19:36 |
Blijkbaar. Ze hadden binnen hun categorie nogal veel, voor acceptabele bedragen, en Trustpilot laat ook niet veel geks zien (vóór vandaag, dan), en dan kom je al snel bij die site uit als je zoiets zoekt. | |
Scheepskok | donderdag 15 april 2021 @ 19:36 |
Ja. Ik heb er ook gekocht. Klotecriminelen. | |
Bart2002 | donderdag 15 april 2021 @ 19:36 |
Vooral hoe zij ermee omgaan is beschamend. In principe heeft de data-roof al in augustus 2020 plaatsgevonden. Zij hadden het toen over van 5.000 klanten (ja precies dat) gelekte gegevens. Nu wat maanden later blijkt het the crime of the century te zijn met heel andere grootheden. Bijzonder k*tbedrijf. Ze verkopen kabels maar voornamelijk smoesjes. | |
#ANONIEM | donderdag 15 april 2021 @ 19:39 |
Ze hadden inderdaad op zijn minst een bericht kunnen sturen naar de gedupeerden. Nu komt het over alsof ze dit een onder pet probeerden te houden. Hopelijk krijgen ze hier nog een tik voor van de autoriteit persoonsgegevens. | |
TheoddDutchGuy | donderdag 15 april 2021 @ 19:41 |
Hashed, m5+salt en/of bcrypt. Sorry, die wachtwoorden gaan ze nooit krijgen. Beetje storm in een glas water. Kan geen mails van die partij vinden, dus blijkbaar nooit een account aangemaakt daar. | |
Eightyone | donderdag 15 april 2021 @ 19:41 |
Erg schimmig allemaal iig. Typisch Limburgse praktijken? | |
Starhopper | donderdag 15 april 2021 @ 19:43 |
Ff gekeken en de website ken ik ook al wel ja. Heb daar vorig jaar blijkbaar een kabel besteld ![]() ![]() | |
Bart2002 | donderdag 15 april 2021 @ 19:43 |
Op T.net is een topic over dat ze vanaf februari van dit jaar naar emailadressen of gebruikersnamen die "AlleKabels" erin hadden een mail hebben gestuurd. Daar spraken ze over "5000" gehackte records. Wel good thinking omdat juist gegevens met "AlleKabels" daarin makkelijk terug te voeren zijn tot hun eigen hack... Als die gegevens misbruikt worden door derden is het duidelijk wat de bron is. Gaat dus om klanten die voor iedere webshop een terug te leiden gebruikersnaam en/of emailadres gebruiken. Ze hebben dus met een list aan schadebeperking proberen te doen. En tevens verzwegen hoe groot de schade echt was. | |
Bart2002 | donderdag 15 april 2021 @ 19:44 |
Klinkt allemaal heel veilig. Maar de salt was ook gewoon te vinden. Al met al stelde het niets voor hoor. | |
Eightyone | donderdag 15 april 2021 @ 19:46 |
Ook dat nog. Helaas, er zat een bestelling uit juli tussen. | |
Starhopper | donderdag 15 april 2021 @ 19:47 |
Wat kunnen ze met een IBAN? Niet veel toch neem ik aan? Misschien storten ze wel een miljoen euro op mn rekening ![]() | |
Eightyone | donderdag 15 april 2021 @ 19:48 |
Ik ben al aan het googelen. Misschien is dit interessant. --> https://www.consumentenbond.nl/internet-privacy/identiteitsfraude | |
Raw85 | donderdag 15 april 2021 @ 19:51 |
Bedrijven gebruiken een IBAN soms om je identiteit te controleren. Ook kun je wat meer geloofwaardige phisingmails e.d. krijgen als ze je IBAN weten edit: zie nu het linkje hierboven | |
spectrumanalyser | donderdag 15 april 2021 @ 19:53 |
Achja. tot 2018 was er elk jaar een groot, dik boek verkrijgbaar met allemaal telefoonnummers en adressen. Als je dat boek nu zou hebben, zou je die gegevens ook kunnen verkopen? Allemaal privégegevens. de lieden die zo panisch reageren nadat er miljoenen accounts bij Facebook waren uitgelekt zouden zich helemaal achter hun oren moeten krabben. | |
TheoddDutchGuy | donderdag 15 april 2021 @ 19:54 |
Dat scattered secrets is ook wel een lachertje. Mijn mailadres staat er in, maar je moet registreren voor je kan zien welk wachtwoord dan bekend is. Ik denk okay, prima. Staat er een wachtwoord bekend wat ik nooit als wachtwoord waar dan ook gebruikt heb. Wel als gebruikersnaam, maar dat is dus uit onbekende bron, volgens de site, ooit toegevoegd alsof het een gelekt wachtwoord zou betreffen. Verder niks bekend over mij qua wachtwoorden. | |
Hathor | donderdag 15 april 2021 @ 20:00 |
Ik heb daar enkele keren iets besteld maar veel meer dan het afleveradres zullen ze niet van me hebben, ik maak doorgaans geen account aan als ik online iets koop. | |
Starhopper | donderdag 15 april 2021 @ 20:01 |
Thnx! ff lezen ![]() Nog nooit meegemaakt dat ze mijn IBAN hebben gebruikt mijn identiteit te controleren. De gerichte phisingmails is wel een goede idd! Daar zal ik wel op letten ![]() | |
Eightyone | donderdag 15 april 2021 @ 20:04 |
In 2019 leek het nog prima te gaan. https://www.rtlnieuws.nl/(...)rote-spelers-uit-het Ook wel een leuk stuk, uit 2011: https://twinklemagazine.n(...)ekabels.nl/index.xml | |
tuinkabouter5000 | donderdag 15 april 2021 @ 20:15 |
En waar de fuck kun je checken of jouw wachtwoord gelekt is?? | |
RedFever007 | donderdag 15 april 2021 @ 20:26 |
Ik heb jouw wachtwoord ![]() ![]() | |
Drekkoning | donderdag 15 april 2021 @ 20:30 |
Voor dit lek zijn slechts de gehashte wachtwoorden gelekt. Voor andere wachtwoorden kun je hier checken: https://scatteredsecrets.com/ Dan krijg je ze zelfs te zien. | |
Netsplitter | donderdag 15 april 2021 @ 20:40 |
Absoluut geen storm in een glas water. MD5 als salt is al jaren een no-go. Als ze bcrypt hadden gebruikt was het iets minder erg geweest. Maar welke idioot slaat de salt code op bij de passwords. ![]() | |
Drekkoning | donderdag 15 april 2021 @ 20:45 |
Het is helemaal niet zo vreemd om de salt bij de gehashde wachtwoorden op te slaan. | |
quo_ | donderdag 15 april 2021 @ 20:47 |
Is precies wat er bij mij gebeurd is. Ik kreeg op 4 februari een mail van allekabels dat er geggevens van ca. 5000 klanten gelekt waren via een thuiswerkende medewerker, terwijl er twee dagen eerder op dat specifieke adres al een phishingmail was binnen gekomen. Om opheldering gevraagd wat er dan precies gelekt was maar nooit antwoord op gehad. | |
Aether | donderdag 15 april 2021 @ 20:54 |
Vrij standaard om salt bij hash op te slaan. | |
tuinkabouter5000 | donderdag 15 april 2021 @ 21:00 |
Wtf er staat een wachtwoord tussen dat ik alleen voor FOK! heb gebruikt ![]() | |
Farenji | donderdag 15 april 2021 @ 21:01 |
Ik kreeg in februari al een mail van ze hierover. Met daarin de naar nu blijkt leugen dat het slechts om 5000 accounts zou gaan. Heb wel even de wenkbrauwen gefronst maar meer ook niet, ik gebruik overal toch een uniek wachtwoord. En een uniek emailadres inderdaad. Echt fucking slecht en kansloos dat ze deze hack onder het tapijt hebben geprobeerd te vegen. | |
Drekkoning | donderdag 15 april 2021 @ 21:02 |
Berenpak1 ? | |
tuinkabouter5000 | donderdag 15 april 2021 @ 21:03 |
![]() Nee maar echt serieus | |
Drekkoning | donderdag 15 april 2021 @ 21:05 |
Source unknown zeker? Dat zijn vaak wachtwoorden afkomstig uit afluisteren op openbare WiFi, of malware op je pc etc. Zeker dat eerste zou zomaar kunnen aangezien Fok vrij lang geen beveiligde verbinding aanbood ![]() | |
Document1 | donderdag 15 april 2021 @ 21:07 |
Wat een dooddoener. ![]() | |
Drekkoning | donderdag 15 april 2021 @ 21:11 |
Inderdaad, andere proporties. Die FB leak is wel ideaal trouwens, kan nu makkelijk mee mobiele nummers aan namen koppelen en vv. | |
tuinkabouter5000 | donderdag 15 april 2021 @ 21:17 |
Dát is een hele goeie. Het is inderdaad een wachtwoord van mn oudste account. Goeie, thx! | |
spectrumanalyser | donderdag 15 april 2021 @ 21:38 |
zelf ervaar ik meer last van lijstjes die online staan met e-mailadressen. pastebin dumps die publiekelijk bereikbaar zijn. als een klant klaagt over spam en het e-mailadres staat eenmaal op zo'n lijst dan geven we 'm een nieuw e-mailadres. geen mogelijkheid om dumps weg te krijgen. | |
AchJa | donderdag 15 april 2021 @ 21:46 |
Mjah... | |
Knipoogje | donderdag 15 april 2021 @ 21:46 |
Ik checkte het even en schrok wel toen chrome inloggegevens voorstelde...bleek dat ik er toch wat heb gekocht eind vorig jaar. Dus qua IBAN wel safe denk ik, maar mijn naam & mail hebben ze dus mooi. Alhoewel...als die salt idd klopt, hebben ze mijn ww ook. ![]() | |
Drekkoning | donderdag 15 april 2021 @ 22:12 |
Niet eens zozeer een probleem dat de salt bekend is, normaal staat die altijd gewoon in de tabel met gehashte wachtwoorden. Wat wel een probleem is is dat die salt voor elke user hetzelfde is. Én die wachtwoorden die je daar ziet zijn echt om te janken natuurlijk. [ Bericht 0% gewijzigd door Drekkoning op 15-04-2021 23:17:16 ] | |
Aether | donderdag 15 april 2021 @ 22:13 |
Tja, een salt die voor iedereen gelijk is maakt het een stuk minder veilig... | |
AchJa | donderdag 15 april 2021 @ 22:15 |
Dat lijkt dus zo te zijn. En idd die wachtwoorden... ![]() opel01... ![]() | |
Aether | donderdag 15 april 2021 @ 22:18 |
Kies dan konein of øpèl01 ![]() | |
AchJa | donderdag 15 april 2021 @ 22:22 |
Gewoon Bitwarden aan het werk zetten: 5s@f7aR8z4wAey | |
Aether | donderdag 15 april 2021 @ 22:24 |
Ja, genoeg (gratis) alternatieven. Lastpass, 1Password etc. Aparte is dat er nog genoeg websites zijn die een limiet hebben en sommige karakters niet accepteren in een wachtwoord. | |
ESF1Gamer | donderdag 15 april 2021 @ 22:32 |
In keepass kan bij het wachtwoord genereren aangeven aan welke voorwaarden moet voldoen | |
AchJa | donderdag 15 april 2021 @ 22:33 |
Is een standaard feature in al die managers. | |
Aether | donderdag 15 april 2021 @ 22:34 |
Ja, dat kunnen o.a. Lastpass en Bitwarden ook. Ik vind het alleen apart dat je geen $ of % zou mogen gebruiken in een wachtwoord. | |
NightDancert | donderdag 15 april 2021 @ 23:48 |
Even in m’n LastPass gekeken, gelukkig zit ik daar niet. Wel onbegrijpelijk dat anno 2021 nog databases blijkbaar niet goed genoeg zijn dichtgetimmerd. Ik mag hopen dat het niet met ordinaire SQL-injectie is gegaan. | |
Peter | vrijdag 16 april 2021 @ 00:18 |
N.a.v de mail op 4 februari heb ik al mijn wachtwoord gewijzigd. Maar ik weet niet meer welk wachtwoord ik daarvoor gebruikte, en of ik dat dus elders ook nog gebruikte.. nu staat er een gegenereerd uniek ww, maar of dat daarvoor ook zo was...
| |
Cockwhale | vrijdag 16 april 2021 @ 00:25 |
En het is de klant die een schadevergoeding dient te krijgen, niet de staat. | |
Cockwhale | vrijdag 16 april 2021 @ 00:30 |
Ik heb hier overigens wel eens besteld, maar geen idee of ik er een account heb. | |
Puntenjager | vrijdag 16 april 2021 @ 01:33 |
Wat ik mij dan weer afvraag: sinds wanneer heeft een simpel Nederlands webshopje 3 miljoen klanten!?? We hebben het niet over drol.com of koelbloe ofzo. | |
#ANONIEM | vrijdag 16 april 2021 @ 02:16 |
Dit kan echt niet ![]() | |
Linkse_Boomknuffelaar | vrijdag 16 april 2021 @ 04:32 |
Toch maar weer dus gewoon in echte winkels dingen kopen, buiten het internet om. Te listig als er straks een paar gewelddadige Tokkie-mafketels voor de deur staan. Politie doet immers nooit iets, we hebben wel een honkbalknuppel hier om een Tokkie de hersens mee in te slaan als het moet, maar liever is het gewoon niet nodig. Elke dag even oefenen buiten in de tuin met de familie tijdens een spelletje honkbal. Reden te meer gewoon internet op te doeken, het is niet te beveiligen en ICT en Nederland gaan gewoon erg slecht samen. Gelukkig heb ik daar nooit iets besteld, ik ken deze zaak niet eens. Nooit van gehoord. Maar ik bestelde al bijna nooit iets online en ga dit nog minder doen. Ook niet als het gedwongen wordt door de overheid, want online bestellen is dus onveilig en de staat weigert pertinent iets aan beveiliging te doen en weigert ook op te treden wanneer er een stel agressieve Tokkies voor je deur staan. Uit voorzorg dus niets online bestellen en uberhaupt zo min mogelijk online. | |
Eightyone | vrijdag 16 april 2021 @ 04:44 |
Je kunt alleen amper nog een stenen winkel in, tenzij met een afspraak en een lijst regels die alle spontaniteit teniet doet. Dat wat ik 'de Chinese winkel' noem (XL Discount in Uden) had een trouwe klant aan me, en daar ligt ook een aardig aanbod aan kabeltjes; in veel soorten en maten. Maar nu bestel ik toch maar online. | |
Van_Poppel | vrijdag 16 april 2021 @ 07:57 |
Ik kreeg zojuist deze e-mail. Wat een lulkoek ![]() | |
Mexicanobakker | vrijdag 16 april 2021 @ 08:35 |
Ik denk dat ik allekabels.nl lekker links laat liggen | |
RamboDirk | vrijdag 16 april 2021 @ 09:12 |
Gelukkig hebben ze de beveiliging direct maximaal opgeschroefd! ![]() | |
Drekkoning | vrijdag 16 april 2021 @ 09:23 |
Helaas zie je heel erg vaak dat websites op een voor dat moment veilig geachte manier worden ingericht en daarna niet meer worden aangepast. | |
Gruj0 | vrijdag 16 april 2021 @ 10:30 |
Wat een triest gebruik van de Nederlandse taal door deze droeftoeters. ![]() ![]() | |
Eightyone | vrijdag 16 april 2021 @ 10:45 |
Ik kreeg dezelfde mail, maar sta wel degelijk al jaren geregistreerd; al lang voor 2018. Volgens m'n mailbox sinds 2015. Waarschijnlijk kan het dus wel worden gekraakt. | |
highender | vrijdag 16 april 2021 @ 12:02 |
Vreemd, ik heb een vergelijkbare mail gekregen met dat verschil dat er wel gemeld wordt dat mijn gegevens gekraakt kunnen zijn. ![]() | |
Peter | vrijdag 16 april 2021 @ 14:02 |
Ik kreeg twee mails ( ik had twee accounts). 1 dat mijn wachtwoord niet gekraakt is, 1 dat die wel gekraakt is.. Alleen staat nergens bij voor welk account dat geldt. Daarnaast heb ik in februari al mijn wachtwoord veranderd, na de eerste mail. Ik heb geen idee welk wachtwoord ik daarvoor gebruikte en welke dus gekraakt is. Daar kan ik dan toch niets mee? Ze managen deze blamage wel echt slecht in mijn ogen. | |
sjorsie1982 | vrijdag 16 april 2021 @ 14:13 |
Dank je, nu weet ik ook waar die email met een juist wachtwoord vandaan komt. Die komt uit 2018. | |
Gruj0 | vrijdag 16 april 2021 @ 14:39 |
Niet alleen dat, het gebruik van de Nederlandse taal is ook op een teleurstellend niveau. | |
StateOfMind | vrijdag 16 april 2021 @ 16:25 |
Geenkabels.nl | |
quo_ | vrijdag 16 april 2021 @ 17:19 |
Ik leg de lat voor mezelf ook (aanzienlijk) hoger maar het doet niet onder voor wat de gemiddelde HBO-er van tegenwoordig produceert qua geschreven teksten. |