image

Gegevens 2 miljoen klanten winkelketen CeX gestolen

donderdag 31 augustus 2017, 08:54 door Redactie, 1 reacties

Aanvallers hebben bij winkelketen CeX de gegevens van 2 miljoen klanten gestolen, zo heeft het bedrijf bekendgemaakt. CeX is een winkelketen die wereldwijd actief is en gebruikte videogames en elektronica inkoopt en verkoopt. Het Britse bedrijf heeft bijna 600 winkels, waaronder ook in Nederland.

In een verklaring laat het bedrijf weten dat een ongeautoriseerde derde partij toegang heeft gekregen tot de gegevens van klanten die een account op WeBuy.com hadden, de website van CeX. Het gaat om naam, adresgegevens, e-mailadressen en telefoonnummer. Bij een "klein aantal" klanten ging het ook om versleutelde creditcarddata tot en met 2009. Andere financiële gegevens zouden geen risico lopen. Daarnaast worden creditcardgegevens sinds 2009 niet meer opgeslagen.

Het is onduidelijk of de wachtwoorden van klanten risico lopen. Bij de gestolen gegevens wordt dit namelijk niet genoemd, maar klanten krijgen wel het advies hun wachtwoord te wijzigen. "Hoewel je wachtwoord niet onversleuteld is opgeslagen, is het mogelijk dat als het niet complex is, een derde partij uiteindelijk je originele wachtwoord kan bepalen en gebruiken om op andere, ongerelateerde diensten in te loggen. Daarom adviseren we klanten om hun wachtwoord bij andere diensten te wijzigen waar ze hun WeBuy-wachtwoord hergebruikten", aldus de uitleg van CeX.

Reacties (1)
31-08-2017, 10:47 door Anoniem
Bij een "klein aantal" klanten ging het ook om versleutelde creditcarddata tot en met 2009.
Zijn ze er nu pas achter gekomen dat die data in 2009 gelekt is, of bewaarden ze die data gewoon veel te lang?

Als dat laatste, je mag toch hopen dat al die kredietkaartgegevens ondertussen lang en breed verlopen zijn, maar dat maakt ze niet ongevaarlijk om te lekken. Waarom stond die data nog steeds online? Waarom hadden ze die sowieso nog?

"Hoewel je wachtwoord niet onversleuteld is opgeslagen, is het mogelijk dat als het niet complex is, een derde partij uiteindelijk je originele wachtwoord kan bepalen en gebruiken om op andere, ongerelateerde diensten in te loggen."
Klinkt als dat de hashes ook gelekt zijn. Slordig om dat dan alleen indirect te zeggen. Helemaal als het een zwakke hash is als crypt() of md5.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.