DUO heeft e-mailadressen van zestigduizend mensen met een studieschuld gelekt. Ook e-mailadressen van scholen, gemeenten en DUO-personeel, waaronder het eigen Security Operations Center, zijn door de uitvoeringsinstantie via online enquêtes gelekt. Dat ontdekte een onderzoeker die BNR informeerde.
DUO laat online enquêtes uitvoeren via het bedrijf Survalyzer. De enquête die personen met een studieschuld ontvingen, en ging over hun financiële situatie, bevatte twee url's, waaronder één om zich af te melden. De beveiligingsonderzoeker was één van de personen die de enquête ontving. Via de url's in de e-mail ontdekte hij dat andere e-mailadressen gebruikt voor deze enquête, alsmede andere enquêtes, te bekijken waren. Technische details over de kwetsbaarheid zijn niet gegeven.
Veel van de e-mailadressen bevatten een naam, waardoor zichtbaar is wie de schuldenaren zijn, aldus BNR. De onderzoeker ontdekte het beveiligingsprobleem op 30 mei en informeerde vervolgens DUO. Het onderzoek en de gegevens zijn op 31 mei offline gehaald. De uitvoeringsinstantie heeft het datalek bij de Autoriteit Persoonsgegevens gemeld en stelt dat de e-mailadressen alleen door de onderzoeker zijn ingezien. Survalyzer laat onderzoek naar het datalek doen.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.