image

Bezorgdienst Gorillas lekt gegevens 200.000 klanten en bezorgers

vrijdag 7 mei 2021, 10:54 door Redactie, 8 reacties

Boodschappenbezorgdienst Gorillas heeft de gegevens van 200.000 klanten en bezorgers gelekt, waaronder naam, adresgegevens, e-mailadres, telefoonnummer, bestelgegevens, creditcardgegevens en foto van voordeur. In het geval van bezorgers ging het om hun naam en telefoonnummer, zo blijkt uit onderzoek van it-collectief Zerforschung. Gorillas is onder andere actief in Amsterdam, Den Haag, Groningen, Leiden, Rotterdam en Utrecht.

De data van klanten en bezorgers was eenvoudig toegankelijk via een API waar Gorillas gebruik van maakt. Om informatie over geplaatste bestellingen op te vragen is een JSON-webtoken vereist. De app genereert dit token zodra de gebruiker inlogt. De onderzoekers ontdekten dat ze met dit token niet alleen hun eigen bestelgegevens konden inzien, maar die van alle andere klanten. Het ging om meer dan één miljoen bestellingen. Tevens bleek ook de informatie van bezorgers toegankelijk.

De onderzoekers waarschuwden de Duitse overheidsinstantie CERT-Bund, die Gorillas informeerde. Daarop werd de kwetsbaarheid verholpen. Gorillas heeft alle getroffen klanten een e-mail gestuurd. Onlangs ontdekten onderzoekers van Zerforschung een soortgelijke kwetsbaarheid bij bezorgdienst Flink. "We hadden de hoop dat de kwetsbaarheid bij Flink een waarschuwing voor alle aanbieders zou zijn en ze hun eigen systemen op soortgelijke problemen zouden controleren. We zijn verrast dat zelfs met een miljoeneninvestering er geen basale controle van de it-security plaatsvindt." De afgelopen weken werd er 290 miljoen dollar in Gorillas geïnvesteerd.

Reacties (8)
07-05-2021, 11:13 door Anoniem
Het digigeddon nadert met rasse schreden. Vergeleken met 4 jaar terug is het volledig regel geworden i.p.v. uitzondering om dit soort berichten te lezen.

Het wordt hoog tijd om zoveel mogelijk te ontdigitaliseren Rijst de vraag: Wat? En wat kán nog ontdigitaliseerd worden?
Het is niet de vraag geworden of uw en mijn gegevens gelekt gaan worden, maar eerder wanneer? Over enkele seconden? Niet onvoorstelbaar volledig reëel.
07-05-2021, 11:23 door Anoniem
Dus tokens worden alleen gebruikt om een voordeur te openen. Eenmaal open mag je overal bij...

Dus iedereen die de app gebruikte, kon in potentie de hele database leeg trekken....

Dit is toch een lek van ongekende omvang... 200.000 menen hadden toegang tot deze gevoelige data....
Mag dit bedrijf zwaarder gestraft worden dan: 'foei!'

En waarom wordt er een foto van een voordeur opgeslagen???

TheYOSH
07-05-2021, 12:01 door Anoniem
Door Anoniem: Dus tokens worden alleen gebruikt om een voordeur te openen. Eenmaal open mag je overal bij...

Dus iedereen die de app gebruikte, kon in potentie de hele database leeg trekken....

Dit is toch een lek van ongekende omvang... 200.000 menen hadden toegang tot deze gevoelige data....
Mag dit bedrijf zwaarder gestraft worden dan: 'foei!'

En waarom wordt er een foto van een voordeur opgeslagen???

TheYOSH

De toezichthouders zijn nog niet klaar met deze Gorillas, geduld...

Overigens heb ik slecht nieuws voor je: Gegevens van 200k mensen op straat valt onder de categorie kleine datalekken. "Ongekend" is nog vele malen erger: https://www.upguard.com/blog/biggest-data-breaches
07-05-2021, 12:08 door Anoniem
Het is bijzonder ja.. als ik wat programmeer zorg ik altijd dat er nergens oplopende idd gebruikt worden, en iets wat niet te raden is. En daarnaast per 'document' ook dat alleen diegene erbij kan die erbij mag. Het lijkt er steeds meer op dat dat ook niet echt de regel is.. heel bijzonder.
07-05-2021, 12:36 door Anoniem
Door Anoniem: Het digigeddon nadert met rasse schreden. Vergeleken met 4 jaar terug is het volledig regel geworden i.p.v. uitzondering om dit soort berichten te lezen.

Het wordt hoog tijd om zoveel mogelijk te ontdigitaliseren Rijst de vraag: Wat? En wat kán nog ontdigitaliseerd worden?
Het is niet de vraag geworden of uw en mijn gegevens gelekt gaan worden, maar eerder wanneer? Over enkele seconden? Niet onvoorstelbaar volledig reëel.

En langzamerhand stort het Internet in.
Dit gaat een keer goed fout en wat dan??
Dan moeten we onze juichverhalen herzien.
Wat een schade zal dit geven....
Wat een chaos en misdaad.
Overheden kunnen dit al lang niet meer behappen.
De groten(google etc) hebben ons in een wurggreep.
We zijn robots geworden,die geen eigen wil meer hebben,maar gestuurd worden.
Maar het gros van de jongeren is alleen maar bezig alles uit het leven te halen.....
07-05-2021, 17:47 door Anoniem
Door Anoniem:
Door Anoniem: Het digigeddon nadert met rasse schreden. Vergeleken met 4 jaar terug is het volledig regel geworden i.p.v. uitzondering om dit soort berichten te lezen.

En langzamerhand stort het Internet in.
Dit gaat een keer goed fout en wat dan??
Dan moeten we onze juichverhalen herzien.

Welnee. Dan gaan we inzien dat het niet uitmaakt als "je gegevens op straat liggen".
Als iedereens gegevens op straat liggen dan is dat niks bijzonders meer en hoef je er niet meer voor te vrezen
dat het gebeurt.
08-05-2021, 20:24 door Anoniem
Wat een prutsers zijn er toch aktief in de IT, en wat een gieren bij bedrijven om het niet uit te besteden bij een beetje betrouwbaar IT bedrijf.
09-05-2021, 19:25 door Anoniem
Er wordt al gewaarschuwd voor een komende ramp.

Beveiliging kan al niet meer gedaan worden op nationaal niveau of via continentale inspanningen (EU).

Er zal een global defense force moeten worden opgetuigd, die echt tanden krijgt.

Of gaat men liever voor totale surveillance zonder transparantie met verborgen krachten hierachter?

Dan houden we de situatie nog even tot de totale afbraak ten behoeve van het optuigen van iets nieuws.

Iets dat minder vrij en toch vrij sinister zal zijn (collectivisering en verlies van individualiteit).

Maar ik ben bang dat we al eerder het Internet zullen gaan verliezen.

Wie zullen ze dan de schuld geven om hun compleet gecontroleerde versie 2.0 te kunnen optuigen?

Dit is het eind van een digitale civilisatie. Net als het Romeinse Imperium.

Nu ten gevolge van de cyber-vandalen.

#sockpuppet
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.