De gehackte kredietbeoordelaar Equifax waar de gegevens van 143 miljoen Amerikanen werden gestolen gebruikt een timestamp als beveiliging voor kredietrapporten, zo ontdekten verschillende gebruikers. Equifax is één van de grootste kredietbureaus in de Verenigde Staten en bezit gegevens van meer dan 800 miljoen mensen en 88 miljoen bedrijven wereldwijd.
De informatie wordt gebruikt om te bepalen of personen of ondernemingen kredietwaardig zijn en bijvoorbeeld in aanmerking voor een lening komen. Met de gestolen informatie kunnen criminelen bijvoorbeeld leningen in naam van anderen aanvragen. Om het risico hierop te beperken is het mogelijk om een "credit freeze" of "security freeze" aan te vragen. Deze maatregel beperkt de toegang tot het kredietrapport van de gebruiker, wat het weer lastiger maakt voor identiteitsdieven om met de gestolen informatie nieuwe rekeningen in naam van iemand anders te openen.
De meeste kredietverleners moeten het kredietrapport namelijk hebben ingezien voordat ze een lening of rekening kunnen goedkeuren, wat niet kan bij een security freeze. Zonder inzage in het kredietrapport kan er geen krediet worden verleend. Nadat een gebruiker een security freeze heeft aangevraagd zal hij een pincode of wachtwoord ontvangen. Hiermee kan de security freeze worden opgeheven. In het geval van Equifax blijkt het bedrijf als pincode de timestamp te gebruiken van het moment dat de security freeze werd aangevraagd. Dit tot grote kritiek van beveiligingsexperts. De kredietbeoordelaar zou deze methode al tien jaar toepassen, zo meldt web-engineer en journalist Tony Webster.
Aangezien veel mensen de afgelopen dagen waarschijnlijk een security freeze voor hun kredietrapport hebben aangevraagd is het aantal mogelijke combinaties beperkt. Een jaar geleden werd Equifax al geconfronteerd door een gebruiker dat de timestamp als pincode werd gebruikt. De kredietbeoordelaar liet toen weten dat de melding met het supportteam zou worden gedeeld, maar een jaar later is de situatie niet veranderd. Critici merken op dat het hashen van de timestamp al een stuk veiliger zou zijn. Iets wat eenvoudig te implementeren is. Daarnaast zijn er sommigen die zich afvragen of het gebruik van een timestamp niet duidt op een systematisch probleem binnen Equifax als het om beveiliging gaat.
Deze posting is gelocked. Reageren is niet meer mogelijk.