image

Onderzoeksbureau Zacks lekt persoonlijke gegevens 12 miljoen gebruikers

donderdag 13 februari 2025, 09:33 door Redactie, 3 reacties

Onderzoeksbureau Zacks, dat voor financieel adviseurs, beleggers en andere financieel professionals analyses van aandelen en aandelenbeurzen uitvoert, heeft vorig jaar de gegevens van twaalf miljoen gebruikers gelekt. Het gaat om e-mailadressen, ip-adressen, namen, ongesalte wachtwoordhashes (SHA-256), telefoonnummers, adresgegevens en gebruikersnamen die vervolgens op internet werden aangeboden.

Het datalek staat los van een ander datalek in 2023. In dat jaar werden de gegevens van 9 miljoen gebruikers gelekt. In eerste instantie stelde Zacks toen dat 820.000 gebruikers waren getroffen. Nu heeft het bedrijf nog niet op het laatste datalek gereageerd, zo meldt Troy Hunt van datalekzoekmachine Have I Been Pwned. De twaalf miljoen e-mailadressen zijn aan Have I Been Pwned toegevoegd. Via de zoekmachine kunnen mensen kijken of hun gegevens in bekende datalekken voorkomen. Van de gestolen e-mailadressen was 93 procent al via een ander datalek bekend. Hoe de gegevens bij Zacks gestolen konden worden is niet bekend.

Reacties (3)
Vandaag, 10:03 door Anoniem
Als je meer dan een miljoen gebruikers hebt, dan zijn ongesalte hashes gewoon echt niet meer goed te praten.
Zelf IK weet dat, en ik heb geen eens een IT-diploma!

En SHA256 is ook niet bepaald een geschikte hash algoritme voor wachtwoorden.
Gebruik ten minste zoiets als bcrypt of scrypt, en gebruik een salt van ten minste 256 bits.
Ideaal zou zijn als je een HSM kan gebruiken, dan is de gelekte hash waardeloos zonder de secret pepper.
(Maak wel een goede offline backup van die secret, anders zou een kapotte HSM alle wachtwoorden onbruikbaar maken!)
Vandaag, 10:10 door Anoniem
Hoe de gegevens bij Zacks gestolen konden worden is niet bekend.
Veiligheidsbreuk = Veiligheid niet op orde. Ga daar maar van uit.
Vandaag, 12:20 door Erik van Straten - Bijgewerkt: Vandaag, 12:22
SHA256 (niet cryptografisch "gekraakt")

is net zo (on)geschikt voor wachtwoordhashes als

MD5 (wel cryptografisch "gekraakt").

Uitleg: https://security.nl/posting/796625.

Wachtwoorden zélf zijn echter niet het probleem: dat zijn mensen.

Namelijk zij die zwakke wachtwoorden HERGEBRUIKEN en/of (ook ijzersterke en/of unieke) wachtwoorden invullen op nepwebsites.

Fix: https://security.nl/posting/840236/Veilig+inloggen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.