De Amerikaanse toezichthouder FTC heeft online drankaanbieder Drizly op de vingers getikt wegens een datalek waarbij de gegevens van 2,5 miljoen klanten werden gestolen. Volgens de FTC maakte de lakse beveiligingsmaatregelen bij Drizly de datadiefstal mogelijk. Aanvallers kregen e-mailadressen, namen, adresgegevens, ip-adressen, geboortedata en als bcrypt-hashes opgeslagen wachtwoorden in handen.
Drizly wordt ook wel de "Amazon voor drank" genoemd en werkt samen met lokale slijterijen in Canada en Verenigde Staten. In 2020 wist een aanvaller in te breken op het account van een medewerker en kreeg zo toegang tot inloggegevens voor de GitHub-repository. In de repository werden inloggegevens bewaard waarmee de aanvaller toegang tot de klantendatabase kreeg.
De FTC stelt dat Drizly nagelaten heeft om basale beveiligingsmaatregelen te treffen voor het beschermen van klantgegevens. Er was geen tweefactorauthenticatie (2FA) vereist om op GitHub in te loggen, de toegang van medewerkers tot persoonlijke data was niet beperkt, er was geen adequaat beveiligingsbeleid opgesteld en personeel was hier niet over getraind. Verder bewaarde Drizly inloggegevens op GitHub en werd het netwerk niet op dreigingen gemonitord.
De Amerikaanse toezichthouder heeft nu besloten om Drizly verschillende maatregelen op te leggen. Zo moet het bedrijf alle onnodige klantgegevens vernietigen, toekomstige dataverzamelingen beperken en een informatiebeveiligingsprogramma implementeren. Het gaat dan om zaken als het trainen van personeel en het gebruik van 2FA. Exacte details over de maatregelen worden binnenkort openbaar. Dan kan het publiek er dertig dagen op reageren, waarna de FTC het besluit definitief kan maken.
Deze posting is gelocked. Reageren is niet meer mogelijk.