image

Ticketmaster reset wachtwoorden na ongewone inlogpogingen

woensdag 12 februari 2020, 14:40 door Redactie, 33 reacties

Ticketmaster heeft van een onbekend aantal gebruikers de wachtwoorden gereset nadat er ongewone inlogpogingen bij accounts waren waargenomen. Het gaat om inlogpogingen met wachtwoorden die bij andere websites en diensten zijn buitgemaakt.

"Om je Ticketmaster-account te beschermen hebben we je wachtwoord gereset. Zo kunnen wij ervoor zorgen dat je account, je persoonlijke gegevens en tickets van aankomende events veilig blijven", aldus Ticketmaster. Volgens de kaartverkoper hergebruiken mensen vaak dezelfde inloggegevens op veel verschillende websites. "Dit betekent dat als deze gegevens door één bedrijf worden blootgesteld, ze door derden kunnen worden gebruikt voor toegang tot meerdere websites. Zorg er dus voor dat je altijd verschillende inloggegevens gebruikt voor elk van je online accounts, om dergelijke situaties te voorkomen."

Via de website van Ticketmaster kunnen gebruikers een nieuw tijdelijk wachtwoord aanvragen. Vervolgens wordt gebruikers aangeraden om dit wachtwoord naar een zelfgekozen wachtwoord te wijzigen, die geen overeenkomsten mag vertonen met eerder gebruikte wachtwoorden. Verschillende gebruikers vroegen zich af of de e-mail wel echt van Ticketmaster afkomstig was. Via Twitter laat de kaartverkoper weten dat het de e-mail inderdaad heeft verstuurd.

Image

Image

Reacties (33)
12-02-2020, 14:58 door Anoniem
Ticketmaster geeft zelf aan dat ze alle wachtwoorden gereset hebben, en er zijn meerdere mensen die aangeven dat ze een sterk uniek wachtwoord gebruikten wat nu ook gereset is. Ik vind het een raar verhaal. Ticketmaster moet meer duidelijkheid geven.
12-02-2020, 15:08 door Anoniem
Jammer dat je bij de ww reset mail een nieuw wachtwoord toegestuurd krijgt die niet verloopt.
Mooier was een tijdsgebonden token waarmee je een nieuw wachtwoord kan instellen.
12-02-2020, 15:08 door Anoniem
Het gaat om inlogpogingen met wachtwoorden die bij andere websites en diensten zijn buitgemaakt.
inlogpogingen... maar zijn ze ook geslaagd?
Of wordt nu preventief elk account uitgeschakeld waar een poging wordt gedaan met een buitgemaakt wachtwoord in te loggen ook als dat niet wordt (her)gebruikt op hun site?
12-02-2020, 15:14 door Anoniem
Ik heb de mail ook gekregen, maar... Het mailadres en wachtwoord dat ik gebruik voor Ticketmaster zijn beiden uniek. Ik gebruik ze nergens anders. Dit doet mij vermoeden dat Ticketmaster zelf het lek heeft veroorzaakt, maar het op deze manier probeert te verbloemen. Of erger nog: ze hebben misschien zelf geen idee dat ze zelf gehackt zijn.
12-02-2020, 15:19 door Anoniem
Door Anoniem: Jammer dat je bij de ww reset mail een nieuw wachtwoord toegestuurd krijgt die niet verloopt.
Mooier was een tijdsgebonden token waarmee je een nieuw wachtwoord kan instellen.
Überhaupt jammer dat je een wachtwoord toegestuurd krijgt via de mail. Gangbaar en best practice is om een wachtwoordreset-link toe te sturen met een wachtwoordreset-formulier.
12-02-2020, 16:18 door Anoniem
Ticketmaster schrijft:

"Mogelijk met behulp van inloggegevens die zijn verkregen tijdens een lek bij een andere dienst waar je hetzelfde wachtwoord gebruikte"

Ze doen nu net voorkomen alsof ik het lek heb veroorzaakt door een wachtwoord te her-gebruiken.
Belachelijk, schrijf dan gewoon dat je zelf het lek bent.
12-02-2020, 16:43 door Anoniem
Wat ook jammer is, is dat die links die ze gebruiken in de mail plain http links zijn.. Veiligheid voor alles ja.
12-02-2020, 16:54 door Anoniem
Door Anoniem: Wat ook jammer is, is dat die links die ze gebruiken in de mail plain http links zijn.. Veiligheid voor alles ja.
Daarnaast dat zijn het ook nog eens tracking links (http://click.email.ticketmaster.nl/...) ipv. schone links die direct gaan naar de pagina waar je moet zijn. Het enige positieve wat ik er over kan zeggen is dat het geen tracking links van een derde partij zijn.
12-02-2020, 17:21 door Anoniem
Waarom gaan organisatoren van evenementen hier in NL altijd met zulke oplichters in zee? Is dat wettelijk verplicht? Die ook nog eens je gegevens lekken. Als ze het al niet doorverkopen! jammer dit
12-02-2020, 17:44 door Anoniem
Door Anoniem: Ik heb de mail ook gekregen, maar... Het mailadres en wachtwoord dat ik gebruik voor Ticketmaster zijn beiden uniek. Ik gebruik ze nergens anders. Dit doet mij vermoeden dat Ticketmaster zelf het lek heeft veroorzaakt, maar het op deze manier probeert te verbloemen. Of erger nog: ze hebben misschien zelf geen idee dat ze zelf gehackt zijn.
Hier idem, email adres en wachtwoord zijn bij mij uniek per website.
No way dat deze informatie uit een andere lek gekomen is.
12-02-2020, 17:54 door Anoniem
Door Anoniem: Ik heb de mail ook gekregen, maar... Het mailadres en wachtwoord dat ik gebruik voor Ticketmaster zijn beiden uniek. Ik gebruik ze nergens anders. Dit doet mij vermoeden dat Ticketmaster zelf het lek heeft veroorzaakt, maar het op deze manier probeert te verbloemen. Of erger nog: ze hebben misschien zelf geen idee dat ze zelf gehackt zijn.

Exact hetzelfde hier. Naast dat het wachtwoord uniek is, is het ook nog eens bovengemiddeld lang en willekeurig.

Door Anoniem:
Door Anoniem: Wat ook jammer is, is dat die links die ze gebruiken in de mail plain http links zijn.. Veiligheid voor alles ja.
Daarnaast dat zijn het ook nog eens tracking links (http://click.email.ticketmaster.nl/...) ipv. schone links die direct gaan naar de pagina waar je moet zijn. Het enige positieve wat ik er over kan zeggen is dat het geen tracking links van een derde partij zijn.

En zelfs dat is het niet, het zijn tracking links naar iets van sales force:


click.email.ticketmaster.nl. 3035 IN CNAME click.virt.s4.exacttarget.com.
12-02-2020, 18:33 door Anoniem
Door Anoniem:
Door Anoniem: Ik heb de mail ook gekregen, maar... Het mailadres en wachtwoord dat ik gebruik voor Ticketmaster zijn beiden uniek. Ik gebruik ze nergens anders. Dit doet mij vermoeden dat Ticketmaster zelf het lek heeft veroorzaakt, maar het op deze manier probeert te verbloemen. Of erger nog: ze hebben misschien zelf geen idee dat ze zelf gehackt zijn.
Hier idem, email adres en wachtwoord zijn bij mij uniek per website.
No way dat deze informatie uit een andere lek gekomen is.

Idem, ik heb 2 unieke accounts destijds aangemaakt, met beide een uniek email adres, en een random gegenereerd wachtwoord. Op beide email-addressen heb ik hetzelfde identieke mailtje binnengekregen, dat ik mogelijk een wachtwoord reused heb. Dit is onmogelijk, en klinkklare onzin (ik geef elke organisatie een uniek email-adress zoals foo@mijn_eigen_domein.tld met een random generated watchwoord, dat ik trouwens meestal moet inkorten, omdat je vaak niet meer als 8 a 10 chars mag gebruiken).

Dit klinkt als een gevalletje damage-control .. ze zijn zeer waarschijnlijk gewoon gehackt (sql injection attack oid), en nu proberen ze het op anderen af te schuiven.

=paulv
12-02-2020, 19:12 door Anoniem
Hier ook een uniek wachtwoord. Suggestieve e-mail zoals hier boven vermeldt is.
12-02-2020, 19:19 door Anoniem
Door Anoniem: Ik heb de mail ook gekregen, maar... Het mailadres en wachtwoord dat ik gebruik voor Ticketmaster zijn beiden uniek. Ik gebruik ze nergens anders. Dit doet mij vermoeden dat Ticketmaster zelf het lek heeft veroorzaakt, maar het op deze manier probeert te verbloemen. Of erger nog: ze hebben misschien zelf geen idee dat ze zelf gehackt zijn.

Precies hetzelfde verhaal geld voor mij, uniek e-mailadres en password heb ik voor TM. Raar verhaal.
12-02-2020, 21:45 door Anoniem
Door Anoniem:
Door Anoniem: Jammer dat je bij de ww reset mail een nieuw wachtwoord toegestuurd krijgt die niet verloopt.
Mooier was een tijdsgebonden token waarmee je een nieuw wachtwoord kan instellen.
Überhaupt jammer dat je een wachtwoord toegestuurd krijgt via de mail. Gangbaar en best practice is om een wachtwoordreset-link toe te sturen met een wachtwoordreset-formulier.
Het verstuurde wachtwoord is, volgens de mail, 30 minuten geldig. Dat is qua veiligheid dus hetzelfde als het verstrekken van een wachtwoordresetlink, die normaal gesproken ook beperkt geldig is.
12-02-2020, 22:27 door Anoniem
Handig natuurlijk diensten van derden gebruiken, als bedrijf heb je alleen geen enkele controle meer over de data. Nog afgezien van de privacy-risico's voor de klant (persoonlijk doe ik steeds minder online waarbij je je naw-gegevens gebruikt).
Ook bij Ticketmaster begrijpen ze dit totaal niet. Daarnaast voldoen ze ook niet aan de AVG, probeer maar eens een account te verwijderen. Doet Ticketmaster niet echt, blijven bestaan alleen kun jij niet meer inloggen.

Komende jaren zal nog veel data, met persoonsgegevens, via derden lekken cq misbruikt worden.
Sites die jouw privacy niet respecteren, makkelijk inzichtelijk te maken via verschillende extensies, sla ze over.
13-02-2020, 00:46 door Anoniem
Oftewel, ze zijn gehackt en proberen de reset het op deze manier op ons af te schuiven.
13-02-2020, 02:09 door Anoniem
Jammer dat Ticketmaster geen uitleg heeft staan hoe ik mijn account geheel kan verwijderen
Wat mij betreft de enige juiste manier om terug te koppelen dat de schuld bij gebruikers ligt niet de juiste manier is.
13-02-2020, 08:17 door Anoniem
Is er iemand die niet het reset mailtje gehad heeft? Mijn vermoeden is dat ze iedereen gereset hebben.
13-02-2020, 08:29 door Anoniem
Ik heb de e-mail ook ontvangen en vond het in eerste instantie een valide verhaal omdat het e-mail adres destijds bij de Adobe hack is gevonden. [Overigens gebruik ik wel overal een ander, sterk wachtwoord.]

Ik stel voor dat degenen die een uniek adres gebruiken allemaal een klacht indienen bij de Autoriteit Persoonsgegevens en in cc Ticketmaster. Dat is denk ik de enige optie om meer duidelijkheid te krijgen of het hack wel/niet bij Ticketmaster zelf heeft plaatsgevonden.
13-02-2020, 10:26 door Anoniem
Door Anoniem: Ik heb de e-mail ook ontvangen en vond het in eerste instantie een valide verhaal omdat het e-mail adres destijds bij de Adobe hack is gevonden. [Overigens gebruik ik wel overal een ander, sterk wachtwoord.]

Ik stel voor dat degenen die een uniek adres gebruiken allemaal een klacht indienen bij de Autoriteit Persoonsgegevens en in cc Ticketmaster. Dat is denk ik de enige optie om meer duidelijkheid te krijgen of het hack wel/niet bij Ticketmaster zelf heeft plaatsgevonden.

Als je een uniek email adres gebruikt en je hebt dit mailtje gekregen betekend niet dat er ook inlogpogingen met jouw email adres geweest zijn.
De kans bestaat dat ticketmaster iedereen uit voorzorg reset mail heeft gestuurd.
Dus een klacht indienen bij autoriteit persoongegevens voor wat? onduidelijke informatie van ticketmaster?
Ticketmaster zou toch echt met meer informatie moeten komen naar de gebruiker toe of anders naar de gebruikers toe waar de "ongewone" inlogpogingen bij gedetecteerd zijn.
13-02-2020, 11:27 door Anoniem
Onjuist verwijt van ticketmaster. Mijn wachtwoord was uniek en voldeed aan de gangbare complexiteitseisen. Als dat misbruikt is betekent dat dat ticketmaster zelf gehacked is en dienen ze een datalek te rapporteren, niet hun klanten te beschuldigen.
13-02-2020, 11:59 door Anoniem
Ze verwijzen nergens dat het om "jou" account gaat waar inlogpogingen op waren, maar "...bij een aantal...". (dat er in de zin erna over "je" wordt gesproken klinkt meer als iets wat er tussendoor is geslipt bij het opstellen van de email.) Zo te horen hebben ze uit veiligheidsoverwegingen (of door een intern foutje) voor alle accounts de wachtwoorden gereset.
13-02-2020, 13:14 door Anoniem
Is niet de eerste keer bij deze club. Twee jaar geleden Zijn accounts gehackt en creditcard fraudes geweest. Ook heel vreemd dat je niet zelf je account kunt verwijderen. En als je er om vraagt krijg je geen reactie. Mag van mij best flink aangepakt worden met een forse boete.
13-02-2020, 14:21 door Anoniem
Ik gebruik altijd alleen maar het tijdelijke wachtwoord en laat dat na aanschaffen van kaartjes verlopen.
De keer daarna dat ik kaartjes wil kopen vraag ik gewoon een nieuw tijdelijk wachtwoord aan en gebruik dat maar één keer. Waarom moeilijk doen met onthouden van wachtwoorden?
13-02-2020, 19:05 door Anoniem
Door Anoniem: Ik gebruik altijd alleen maar het tijdelijke wachtwoord en laat dat na aanschaffen van kaartjes verlopen.
De keer daarna dat ik kaartjes wil kopen vraag ik gewoon een nieuw tijdelijk wachtwoord aan en gebruik dat maar één keer. Waarom moeilijk doen met onthouden van wachtwoorden?
Goede tip bij een tijdelijk wachtwoord. Indien dit elders niet kan en je kan het wachtwoord per mail opvragen random wat invullen.
Goed om te lezen dat veel mensen een uniek mailadres gebruiken. Handig, heb zo al een aantal lekken ontdekt, zelfs de grootste bank van Nederland is niet zuinig op mailadressen. Die heeft sowieso steeds minder op met privacy en service.

Dit is nu de tweede keer dat ik mail heb van Ticketmaster over privacy problemen. Meest schandalige vind ik dat ze in de mail zetten dat je niet kunt reageren, zeer klantonvriendelijk. Naast het verbloemen van de waarheid.
14-02-2020, 23:36 door Anoniem
Door Anoniem: Hier ook een uniek wachtwoord. Suggestieve e-mail zoals hier boven vermeldt is.
Het zou theoretisch natuurlijk mogelijk zijn dat 'een uniek random gegenereerd lang wachtwoord' ook door iemand anders gebruikt is. Maar door zoveel verschillende mensen tegelijk...
14-02-2020, 23:42 door Anoniem
Door Anoniem: Is er iemand die niet het reset mailtje gehad heeft? Mijn vermoeden is dat ze iedereen gereset hebben.
Het is natuurlijk niet te bewijzen, dat iets niet gebeurt is, maar ik heb ook zo'n mail gehad, want ooit een keer een kaartje nodig gehad. Ik had m'n oude ww nog in m'n passwordsafe, alleen werkte niet meer (en ww was lang en random).
14-02-2020, 23:56 door Anoniem
Door Anoniem: Onjuist verwijt van ticketmaster. Mijn wachtwoord was uniek en voldeed aan de gangbare complexiteitseisen.
Als het goed is, weet ticketmaster helemaal niet of het wachtwoord lang en complex was, tenzij ze bekende (unsalted) hashes gebruiken, die gelekt zijn, en overeenkomen met wat in hun systeem staat en die matchen met versies van hashes, waarvan de cleartext versie bekend is (aangenomen dat ze de wachtwoorden niet zelf cleartext opslaan o.i.d.).

Aan de andere kant, als er ongewone inlog-activiteit is gedetecteerd, waarvan er mogelijk zelfs een deel is geslaagd. Mogelijk is er daarom terecht besloten alle wachtwoorden ongeldig te maken en iedereen te vragen om een nieuw wachtwoord in te stellen.
15-02-2020, 00:00 door Anoniem
Meest schandalige vind ik dat ze in de mail zetten dat je niet kunt reageren, zeer klantonvriendelijk.
Maar waarschijnlijk kan je ook helemaal niet reageren, omdat alles is geautomatiseerd en je dus nooit een inhoudelijk antwoord op je reactie hoeft te verwachten.
15-02-2020, 15:03 door Anoniem
Door Anoniem:
Meest schandalige vind ik dat ze in de mail zetten dat je niet kunt reageren, zeer klantonvriendelijk.
Maar waarschijnlijk kan je ook helemaal niet reageren, omdat alles is geautomatiseerd en je dus nooit een inhoudelijk antwoord op je reactie hoeft te verwachten.
Die smoes lees ik heel vaak bij e-mails. Als antwoordadres kun je altijd een geldig adres opgeven, pure nonsens dus.
Het lijkt dat steeds meer, vooral grote bedrijven, steeds minder service willen verlenen. Je ziet ook steeds vaker dat ze geen contactformulier/mailadres hebben, maar je via chat (wat meestal niet werkt) of facebook/twitter (privacy?) digitaal kunt reageren. Veel klantonvriendelijker gaat het niet worden.
16-02-2020, 16:03 door Anoniem
Mijn account had een uniek en sterk wachtwoord en is ook reset door Ticketmaster.

Ik heb via het klachten formulier laten weten dat ik het goed vind dat ze actie ondernemen als er " iets" loos is.
Wel verwacht ik duidelijkere communicatie. Verder de vraag gesteld of mijn tickets zijn gedownload.

Helaas tot nu toe geen reactie van Ticketmaster.
17-02-2020, 13:35 door Anoniem
Door Anoniem: Ik heb de mail ook gekregen, maar... Het mailadres en wachtwoord dat ik gebruik voor Ticketmaster zijn beiden uniek. Ik gebruik ze nergens anders. Dit doet mij vermoeden dat Ticketmaster zelf het lek heeft veroorzaakt, maar het op deze manier probeert te verbloemen. Of erger nog: ze hebben misschien zelf geen idee dat ze zelf gehackt zijn.


Ik kreeg ook de mail van ticketmaster maar ik ben nog nooit op deze website geweest.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.