image

Carrefour krijgt 3,2 miljoen euro boete voor datalekken door credential stuffing

donderdag 19 juni 2025, 17:12 door Redactie, 1 reacties

De Spaanse privacytoezichthouder AEPD heeft supermarktketen Carrefour wegens verschillende datalekken veroorzaakt door credential stuffing een boete van 3,2 miljoen euro opgelegd. Volgens de databeschermingsautoriteit heeft Carrefour geen passende maatregelen getroffen om persoonsgegevens van klanten te beschermen en werden klanten niet adequaat over de datalekken ingelicht (pdf).

Bij credential stuffing worden eerder gelekte e-mailadressen en wachtwoorden gebruikt om op geautomatiseerde wijze toegang tot accounts te krijgen. Aanvallers kijken of ze met inloggegevens die bij website A zijn gestolen ook op website B kunnen inloggen. De aanval is alleen mogelijk wanneer gebruikers hun wachtwoorden hergebruiken en bedrijven dergelijke geautomatiseerde aanvallen toestaan.

Volgens de Spaanse privacytoezichthouder wisten de aanvallers bij vijf verschillende aanvallen die in 2023 plaatsvonden toegang te krijgen tot bijna 119.000 accounts van Carrefour-klanten. Daarbij konden de aanvallers persoonlijke informatie van de klanten inzien, zoals naam, e-mailadres, gedeeltelijke telefoonnummers en identiteitsnummers, adresgegevens en geboortedatum.

De supermarktketen stelde dat de aanvallen in een korte periode plaatsvonden en vanaf verschillende ip-adressen afkomstig waren, wat het lastig maakte om de aanvallen in real-time te detecteren en stoppen. Carrefour liet wel beveiligingstests van de website en applicatie uitvoeren, waaruit verschillende beveiligingsrisico's naar voren kwamen en bepaalde aanbevelingen werden gedaan. Het bedrijf besloot deze maatregelen niet door te voeren, aldus de AEPD. Pas na de vijfde credential stuffing-aanval werd besloten om tweefactorauthenticatie (2FA) te implementeren. Deze maatregel kwam echter veel te laat, aldus de privacytoezichthouder.

De AEPD hekelde ook de informatievoorziening aan getroffen klanten. Zo werd er in e-mails naar klanten niet gesteld dat er een datalek had plaatsgevonden, de impact daarvan of welke maatregelen waren genomen. Carrefour liet alleen weten dat het de wachtwoorden van gebruikers had gereset om de dienstverlening te verbeteren en legde uit hoe klanten een nieuw wachtwoord konden instellen. Volgens de AEPD heeft de supermarktketen met dit handelen meerdere bepalingen van de AVG overtreden en is een boete van in totaal 3,2 miljoen euro op zijn plaats. Daarnaast moeten getroffen klanten alsnog worden ingelicht.

Reacties (1)
19-06-2025, 22:04 door Anoniem
Lees ik dat nou goed?
- PartijA wordt gehackd.
- Met de buitgemaakte gegevens wordt ingelogd bij PartijB.
- PartijB wordt nu verweten en heeft een straf gekregen?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.