Luchtvaartmaatschappij British Airways heeft wegens een groot datalek waarbij de betaalgegevens van gebruikers werden gestolen een boete van omgerekend 22 miljoen euro gekregen. Dat heeft de Britse privacytoezichthouder ICO vandaag bekendgemaakt.
Aanvallers hadden in 2018 een extern script aangepast dat op de website van British Airways draaide. Door de kwaadaardige code die aan het script was toegevoegd konden persoonlijke en betaalgegevens die klanten invoerden naar de aanvallers worden gestuurd. Ruim 420.000 mensen raakten door de aanval gedupeerd. Volgens de ICO zou de aanval in juni 2018 zijn begonnen.
British Airways kwam pas begin september met een waarschuwing, nadat het door een derde partij was gewaarschuwd. In eerste instantie meldde de luchtvaartmaatschappij dat van 380.000 mensen de gegevens waren gestolen, maar dit aantal werd later naar boven bijgesteld. Het ging om de persoonlijke informatie van meer dan 429.000 klanten en medewerkers, waaronder namen, adresgegevens, betaalkaartnummers en CVV-nummers van 244.000 klanten. Bij 77.000 klanten ging het om de gecombineerde kaart- en CVV-nummers. Tevens maakten de aanvallers gebruikersnamen en wachtwoorden buit. Het datalek werd twee maanden lang niet opgemerkt.
Uit onderzoek van de ICO blijkt dat door slechte beveiligingsafspraken bij het bedrijf gegevens konden worden gestolen. Volgens de toezichthouder had British Ai de kwetsbaarheden in de beveiliging moeten vinden en verhelpen met beveiligingsoplossingen die op dat moment beschikbaar waren. Als de luchtvaartmaatschappij dit had gedaan, had de aanval van 2018 niet op die manier kunnen plaatsvinden. Zo werd er geen multifactorauthenticatie toegepast, vonden er geen uitgebreide beveiligingstests plaats en was de toegang van gebruikers tot applicaties, data en tools niet beperkt.
"Het is niet duidelijk of en wanneer British Airways de aanval zelf had ontdekt", zo stelt de ICO. "Dit is vanwege het aantal getroffen mensen een ernstige tekortkoming, aangezien de financiële schade veel groter had kunnen zijn." Naar aanleiding van het onderzoek heeft British Airways verschillende beveiligingsverbeteringen doorgevoerd. Oorspronkelijk was de ICO van plan om een boete van omgerekend 200 miljoen euro op te leggen. De boete van 22 miljoen euro is de hoogste privacyboete die de Britse privacytoezichthouder tot nu toe heeft uitgedeeld.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.
Certified Secure LIVE Online
Certified Secure is LIVE. Cross Site Scripting vinden en voorkomen? Met z'n allen een volledige kubernetes cluster compromitteren? Of gewoon voorkomen dat een collega op een phishing mail klikt? Ontwikkel ook terwijl je thuiswerkt je Hacker Mindset!
Zoals altijd zijn ook onze LIVE trainingen hands-on en met persoonlijke begeleiding van ervaren Certified Secure instructeurs. Direct vanuit je browser en dus zonder nasty extra software!
Neem contact met ons op voor de mogelijkheden voor jouw team.
Juridische vraag: Als mijn werkgever van mij verlangt om aan te geven of ik Corona heb, dan wel mij heb laten testen of mij ...
Leuke vergelijking tussen verschillende chat apps. Wel hoog WC-eend gehalte, maar ik wist niet dat Signal niet aan de AVG ...
Het risico van een supply-chain-aanval, waarbij aanvallers via software of systemen van een derde partij bij organisaties weten ...
Wanneer je hieronder het e-mailadres van je account opgeeft wordt er een nieuwe activatielink naar je gestuurd. Deze link kun je gebruiken om een nieuw wachtwoord in te stellen.
Wanneer je het juiste e-mailadres hebt opgegeven ontvang je automatisch een nieuwe activatielink. Deze link kan je gebruiken om een nieuw wachtwoord in te stellen.
Geef je e-mailadres op en kies een alias van maximaal 30 karakters.
Je hebt je succesvol aangemeld. Voordat je je account kunt gebruiken moet deze eerst geactiveerd worden. Dit kan je zelf doen middels de activatielink die naar het opgegeven e-mailadres is verstuurd.