abonnement Unibet Coolblue Bitvavo
pi_200420373
Groot lek testbedrijf: iedereen kon valse toegangsbewijzen in app CoronaCheck krijgen

quote:
Door een groot lek bij een testbedrijf was het voor iedereen mogelijk om valse reis- en toegangsbewijzen in de app CoronaCheck te krijgen. Ook zijn de privégegevens van ruim 60.000 mensen die bij dit bedrijf een coronatest hebben gedaan gelekt.

Dat blijkt uit onderzoek van RTL Nieuws. Het lek zit bij Testcoronanu, een testbedrijf met tien locaties in Nederland en drie in België dat is aangesloten bij het initiatief Testenvoorjereis.nl. Het bedrijf wordt daardoor niet alleen door de overheid aangeraden om je te laten testen, maar ook met belastinggeld gesubsidieerd.

Door het lek kon iedereen in de coronadatabase van het testbedrijf neuzen en daar kinderlijk eenvoudig, door twee regels code in je browser in te voeren, je eigen negatieve test toevoegen. Je vult zelf de juiste gegevens in en krijgt vervolgens automatisch een geldig CoronaCheck-bewijs op de door jou ingevulde naam - zonder dat je bent gevaccineerd, daadwerkelijk bent getest of hersteld bent van corona.

Per direct gestopt
Het ministerie van Volksgezondheid, Welzijn en Sport (VWS) heeft na melding door RTL Nieuws het testbedrijf afgesloten van zijn systemen, waardoor er geen testen of toegangsbewijzen meer kunnen worden uitgegeven. Ook moet het testbedrijf van de Autoriteit Persoonsgegevens per direct stoppen met testen omdat de gegevens daar niet veilig zijn.

Volgens experts zijn valse coronabewijzen een gevaar voor de volksgezondheid en funest voor het vertrouwen in CoronaCheck, de app die wordt gebruikt om te reizen en de samenleving volgens de overheid weer 'open' moet krijgen.

Het coronabewijs
In de database van het testbedrijf kon je zelf invullen wat voor test je wilde, bijvoorbeeld antigeen of pcr, wanneer deze is afgenomen en wat het resultaat is. Daarna kon je een Nederlands of Europees coronabewijs maken die beide worden geaccepteerd voor evenementen en reizen. Ook krijg je automatisch een reiscertificaat van Testcoronanu met daarop de handtekening van een dokter dat je negatief bent getest.

De gegevens die bij het bewijs worden gecontroleerd, zoals je volledige naam en geboortedatum, kon je naar eigen wens invoeren, bijvoorbeeld voor jezelf of een ander. Het was ook mogelijk om de gegevens van anderen aan te passen, zoals hun negatieve test te veranderen naar een positieve. Of door de testdatum aan te passen waardoor een coronatest niet meer geldig is.

'Waardeloze app'
Dat de database van het testbedrijf voor iedereen toegankelijk was, is "één van de grootste fouten die je kunt maken", zegt Dave Maasland, directeur van cyberbeveiligingsbedrijf ESET Nederland. "Iedereen met een internetverbinding kan gewoon gegevens aanpassen in een coronadatabase. Je gaat je afvragen: wie hebben er allemaal nog meer op deze manier misbruik van gemaakt?"

Het lek roept ook de vraag op hoe betrouwbaar CoronaCheck eigenlijk is. "Enige vorm van betrouwbaarheid is nu helemaal weg", stelt hoogleraar microbiologie Bert Niesters van het Universitair Medisch Centrum Groningen. "Er was al bij deze app geen goede controle aan de deur en nu ook de besmettingen door de Delta-variant ontzettend stijgen, is het totaal onverantwoord om deze app nog te gebruiken voor evenementen waar geen anderhalve meter kan worden gehouden. Deze app is eigenlijk waardeloos."

Datalek tienduizenden mensen
Het lek in de database gaf ook toegang tot de privégegevens van ruim 60.000 mensen die bij Testcoronanu een test hebben gedaan. Het gaat om volledige namen, woonadressen, e-mailadressen, telefoonnummers, burgerservicenummers (bsn's), paspoortnummers en medische gegevens zoals of je positief of negatief bent getest. Van honderden mensen stond hun positieve coronatest in het systeem.

Deze gegevens zijn niet alleen zeer gevoelig, maar kunnen ook worden misbruikt door cybercriminelen. Hoe meer gegevens een crimineel over jou heeft, hoe makkelijk je kan worden gehackt, in phishing trapt of er identiteitsfraude wordt gepleegd.

"Dit datalek is heel schokkend", reageert hoogleraar ICT & Recht Frederik Zuiderveen Borgesius van de Radboud Universiteit. "Veel gevoeliger dan dit wordt het niet. Dit is juist waar medische privacy voor is: dat mensen zich durven te laten testen omdat ze erop moeten kunnen vertrouwen dat hun gegevens veilig zijn. Je merkt dat dit nog niet voldoende leeft bij partijen die sinds kort massaal de testindustrie zijn ingestapt, en daardoor gaat het nu zo mis."

Testcoronanu verwijdert bsn's wel een aantal dagen na de test. Door de database regelmatig uit te lezen en alle bsn's op te vragen kun je die beveiliging omzeilen, maar het zorgt er wel voor dat niet van iedereen het bsn is gelekt.

Alle locaties gesloten
Testcoronanu, met in totaal dertien locaties, is populair omdat veel influencers daar een coronatest doen. Onder andere Dave Roelvink, Bilal Wahib, Enzo Knol, Najib Amhali en Jamie Vaes, samen goed voor miljoenen volgers, hebben de beelden van hun test op Instagram gezet, het testbedrijf genoemd en daarmee reclame gemaakt.

Na melding door RTL Nieuws heeft Testcoronanu de website offline gehaald om het lek te dichten. Alle locaties zijn sinds zondag gesloten vanwege "onvoorziene omstandigheden", mensen die een testafspraak hadden staan worden verzocht een afspraak te maken bij een andere aanbieder.

Het testbedrijf gaat alle klanten vandaag over het datalek informeren en huurt een externe IT-specialist in om het lek te onderzoeken. "Dit mag natuurlijk nooit meer gebeuren", aldus een woordvoerder.

De Autoriteit Persoonsgegevens noemt het datalek "zeer ernstig" en stelt dat het bedrijf pas weer mag beginnen met testen en het verwerken van gegevens als "de veiligheid en betrouwbaarheid zijn gegarandeerd".

Hoe zit het lek technisch in elkaar?
Testcoronanu maakt gebruik van Googles databasesysteem Firestore. Zodra je een account hebt op de site, heb je ook toegang tot deze volledige database. Normaal zit daar nog een digitale muur tussen, zodat je als normale gebruiker niet zelfstandig de database kan doorzoeken.

In de browser kun je commando's uitvoeren om de database te doorzoeken. RTL Nieuws heeft opgezocht hoeveel mensen en gegevens in de database stonden, en heeft zijn eigen gegevens aangepast om een negatief testbewijs te krijgen. Dat testbedrijf kon via CoronaCheck worden omgezet in een QR-code.

Het is voor testaanbieders, en eigenlijk iedereen die een database beheert, belangrijk om in de gaten te houden welke gebruikers welke rechten hebben, en wie de database kan raadplegen. Google heeft diverse documenten gemaakt om de Firestore-database beter te beveiligen, bijvoorbeeld door de open toegang aan te passen.

Reactie ministerie
Het ministerie van VWS gaat onderzoek doen naar hoe Testcoronanu, ondanks het gapende gat in hun database, is geaccepteerd als een betrouwbare partner. Deze testbedrijven moeten allerlei documenten aanleveren waaruit blijkt dat ze "aan de hoogste dataveiligheids- en privacyeisen voldoen".

Volgens het ministerie zijn er "geen signalen" dat anderen dan de journalist toegang hebben gehad tot de gegevens. "Naast het dichten van het lek door de aanbieder hebben we gelijk ingezet op het vinden van een oplossing voor reizigers wiens test nu niet door kan gaan of die nog wachten op een testuitslag", laat een woordervoer weten.

De Autoriteit Persoonsgegevens gaat bij het ministerie van VWS opheldering vragen hoe het kan dit testbedrijf een officiële partner is geworden: "Mensen moeten er vanuit kunnen gaan dat de overheid dit goed en veilig regelt."

https://www.rtlnieuws.nl/(...)datalek-testcoronanu
pi_200420394
Ik neem aan dat dit voor niemand als een verrassing komt? Iedereen die ruim voor corona nog vertrouwen had in de combinatie overheid en ICT is gevaarlijk naief.
pi_200420414
Je verwacht het weer niet he. :)
Zonder wrijving geen glans
  Spellchecker zondag 18 juli 2021 @ 11:03:18 #4
197773 crew  maily
Mevrouwtje oeps/B.U.2022 :P
pi_200420449
quote:
0s.gif Op zondag 18 juli 2021 11:01 schreef Haags het volgende:
Je verwacht het weer niet he. :)
pi_200420524
quote:
0s.gif Op zondag 18 juli 2021 11:01 schreef Haags het volgende:
Je verwacht het weer niet he. :)
  zondag 18 juli 2021 @ 11:11:44 #6
473519 Drekkoning
Is het al juno?
pi_200420534
quote:
0s.gif Op zondag 18 juli 2021 11:00 schreef Sapstengel het volgende:
Ik neem aan dat dit voor niemand als een verrassing komt? Iedereen die ruim voor corona nog vertrouwen had in de combinatie overheid en ICT is gevaarlijk naief.
Alleen is dit niet de overheid maar een particulier bedrijf dat zijn shit op een hele basic manier niet op orde heeft.
Lege bekers in het gras
Modder op mijn schoenen
Verlang naar het moment
Dat we even niks meer moeten
pi_200420552
quote:
0s.gif Op zondag 18 juli 2021 11:11 schreef Drekkoning het volgende:

[..]

Alleen is dit niet de overheid maar een particulier bedrijf dat zijn shit op een hele basic manier niet op orde heeft.
De Autoriteit Persoonsgegevens gaat bij het ministerie van VWS opheldering vragen hoe het kan dit testbedrijf een officiële partner is geworden: "Mensen moeten er vanuit kunnen gaan dat de overheid dit goed en veilig regelt."

Alleen lijkt de overheid geen idee te hebben wat uberhaupt een datalek is.
pi_200420571
quote:
0s.gif Op zondag 18 juli 2021 11:11 schreef Drekkoning het volgende:

[..]

Alleen is dit niet de overheid maar een particulier bedrijf dat zijn shit op een hele basic manier niet op orde heeft.
Particulier bedrijf, maar wel door de overheid aangeraden en ontving subsidie. Schuld van het bedrijf dat wel, maar het lijkt alsof de overheid ook niet enorm kritisch is met het uitbesteden van dit soort projecten. Dus alsnog wel de combinatie overheid en ICT.
  zondag 18 juli 2021 @ 11:15:00 #9
473519 Drekkoning
Is het al juno?
pi_200420574
quote:
0s.gif Op zondag 18 juli 2021 11:12 schreef Fugue het volgende:

[..]

De Autoriteit Persoonsgegevens gaat bij het ministerie van VWS opheldering vragen hoe het kan dit testbedrijf een officiële partner is geworden: "Mensen moeten er vanuit kunnen gaan dat de overheid dit goed en veilig regelt."

Alleen lijkt de overheid geen idee te hebben wat uberhaupt een datalek is.
Het lek zit nog steeds bij dat bedrijf, niet bij het systeem van de overheid zelf.

Wellicht kan de overheid hun auditteam wat uitbreiden met ethische hackers, dat zou geen kwaad kunnen idd.
Lege bekers in het gras
Modder op mijn schoenen
Verlang naar het moment
Dat we even niks meer moeten
  zondag 18 juli 2021 @ 11:16:14 #10
473519 Drekkoning
Is het al juno?
pi_200420591
quote:
0s.gif Op zondag 18 juli 2021 11:14 schreef Sapstengel het volgende:

[..]

Particulier bedrijf, maar wel door de overheid aangeraden en ontving subsidie.
Eens, en dit hele TvT, TvR is een grote cashgrab dus dan krijg je dat bedrijven veiligheid even op een zijspoor zetten om zo snel mogelijk in te stappen.
Lege bekers in het gras
Modder op mijn schoenen
Verlang naar het moment
Dat we even niks meer moeten
pi_200420606
quote:
Het ministerie van VWS gaat onderzoek doen naar hoe Testcoronanu, ondanks het gapende gat in hun database, is geaccepteerd als een betrouwbare partner. Deze testbedrijven moeten allerlei documenten aanleveren waaruit blijkt dat ze "aan de hoogste dataveiligheids- en privacyeisen voldoen".
Ja, VWS lijkt me inderdaad het beste departement om dit te boordelen :')
pi_200420659
Oh het wordt nog erger _O-

https://nl.trustpilot.com/review/testcoronanu.nl
quote:
Mijn test voor vanmiddag werd vanochtend geannuleerd zonder reden. In de e-mail zijn meer dan 1000 e-mailadressen zichtbaar, dus ook een giga datalek. Onbegrijpelijk dat de overheid met deze partij in zee gaat.
CC of BCC, wat maakt het uit ^O^
  zondag 18 juli 2021 @ 11:22:12 #13
33189 RM-rf
1/998001
pi_200420674
quote:
0s.gif Op zondag 18 juli 2021 11:00 schreef Sapstengel het volgende:
Ik neem aan dat dit voor niemand als een verrassing komt? Iedereen die ruim voor corona nog vertrouwen had in de combinatie overheid en ICT is gevaarlijk naief.
Dit was dus een commerciele aanbieder...

Het probleem is niet zozeer de overheid, maar een overdreven wens alles te centraliseren en te reduceren tot een megalomaan systeem waarbij één zwaktepunt het hele systeem kapotmaakt.


In duitsland begon men met centrale tests begin maart... Maar zonder centraal systeem of 'geile apps'...
Gewoon op lokaal en klein niveau.

Natuurlijk is ook daar best was misgegaan, maar men heeft ervan geleert en langzaam dat testen opgeschaald en waar mogelijk procefures aangepast uit geleerde fouten.

In nederland wachtte men tot juli om dan in ene een systeem te introduceren dat gelijk 'massaal' moest werken en mega-events met duizenden bezoekers moest gaan bedienen...
En nu blijkt dat juist dat ook een fase kent waarin in de praktijk bepaalde kwetsbaarheden gevonden worden
"Whatever you feel like: Life’s not one color, nor are you my only reader" - Ausonius, Epigrammata 25
pi_200420760
Nog nooit hebben faalbedrijven zo makkelijk tientallen miljoenen kunnen cashen.
Als het niet zo triest zou zijn, zou het lachwekkend zijn.
  zondag 18 juli 2021 @ 11:46:47 #15
150083 Barcaconia
ºº [[[[] []]]] ºº
pi_200420885
[b]Op vrijdag 24 augustus 2007 09:50 schreef PretKroket het volgende:[/b]
dude? :') ik hoop voor je dat je niet serieus bent
Even voor jou: 2x1/2 = 1/2 x 1/2
[b]Neem mij niet tè serieus, dat doe ik zelf ook niet[/b]
pi_200420893
quote:
1s.gif Op zondag 18 juli 2021 11:21 schreef Piles het volgende:
Oh het wordt nog erger _O-

https://nl.trustpilot.com/review/testcoronanu.nl
[..]

CC of BCC, wat maakt het uit ^O^
:')
pi_200420919
Overheid en ICT. Naïef om te denken dat dat goed zou gaan. :')
pi_200420948
quote:
0s.gif Op zondag 18 juli 2021 11:11 schreef Drekkoning het volgende:

[..]

Alleen is dit niet de overheid maar een particulier bedrijf dat zijn shit op een hele basic manier niet op orde heeft.
Het is alleen wel de overheid die een stel opportunisten inhuurt om met medische data van haar burgers om te gaan.
When government - in pursuit of good intentions - tries to rearrange the economy, legislate morality, or help special interests, the cost come in inefficiency, lack of motivation, and loss of freedom. Government should be a referee, not an active player.
Tiësto Live @ Melkweg 2000
Best pilot in history
pi_200420971
Tijd dat Followthemoney daar eens achteraan gaat.
pi_200420981
quote:
0s.gif Op zondag 18 juli 2021 11:15 schreef Drekkoning het volgende:

Wellicht kan de overheid hun auditteam wat uitbreiden met ethische hackers, dat zou geen kwaad kunnen idd.
Die jongens en meisjes komen alleen hun bed niet uit voor een ambtenarensalaris.
When government - in pursuit of good intentions - tries to rearrange the economy, legislate morality, or help special interests, the cost come in inefficiency, lack of motivation, and loss of freedom. Government should be a referee, not an active player.
Tiësto Live @ Melkweg 2000
Best pilot in history
pi_200420989
quote:
0s.gif Op zondag 18 juli 2021 11:55 schreef Citizen.Erased het volgende:
Tijd dat Followthemoney daar eens achteraan gaat.
NRC heeft hier tijd geleden al reportage over gemaakt, over de comboys van het testen. Allemaal ondernemers die hier 0 verstand van hebben, maar ¤¤¤ zien.

https://www.nrc.nl/nieuws(...)eerst-chaos-a4042593
pi_200421110
Surprisedpikachu
Tap tap tap
pi_200421218
Man man man.

Misschien moet de overheid voor dit soort dingen gewoon eens een professioneel bedrijf inschakelen in plaats van de opdracht aan een bekende of familie of wat voor vriendjespolitiek dan ook gunnen.
De oude oude layout was veel beter!!
vosss is de naam,
met dubbel s welteverstaan.
pi_200421296
Voor veel te veel geld ook nog eens. Daar zou men echt eens naar moeten kijken want werkelijk IEDER ding wat met IT en de overheid te maken heeft faalt enorm aan alle kanten.
De oude oude layout was veel beter!!
vosss is de naam,
met dubbel s welteverstaan.
pi_200421323
In een eerdere presentatie stond dat al deze bedrijven geaudit moeten zijn, ik kan je zeggen, dat is zeker NIET gebeurt.
🕰️₿🕰️₿🕰️₿🕰️₿🕰️₿🕰️ TikTok next Block
abonnement Unibet Coolblue Bitvavo
Forum Opties
Forumhop:
Hop naar:
(afkorting, bv 'KLB')