Door een lek bij softwarepartij CarWise ICT kwam de privé gegevens van tussen de 180.000 en 250.000 Nederlandse leaserijders op straat te liggen. Ook kon worden bekeken of de bestuurders boetes hadden gekregen en waarvoor.
Dat blijkt uit onderzoek van de Nederlandse tak van beveiligingsbedrijf ESET. Directeur Dave Maasland wilde overstappen op een andere leasemaatschappij en ontdekte samen met zijn broer Donny dat het door een lek mogelijk was om de gegevens van andere leaserijders in te zien.
Het lek zit in het softwarepakket LeaseWise dat door tientallen leasebedrijven wordt gebruikt. Deze bedrijven delen samen een database, waardoor de broertjes Maasland toegang hadden tot de privé gegevens van meer dan 100.000 Nederlanders. Door een simpele actie uit te voeren (een kwestie van een paar cijfertjes aanpassen omdat er van slechts één server gebruik gemaakt wordt), konden zij de software laten denken dat zij iemand anders waren. Dat proces is te automatiseren, waarmee de privé gegevens van alle leaserijders van de aangesloten partijen konden worden bekeken.
Het gaat om de volledige naam, het woonadres, emailadres, telefoonnummer, leasecontracten, bekeuringen en werkgever van de leaserijder. Ook kon Maasland informatie over de leasewagen bekijken, zoals de prijs, het aantal gereden kilometers en of ontvangen boetes. Daarbij staat ook de hoogte en reden van de boete vermeld. Dat vormt een risico, want met de privé gegevens kunnen criminelen onder andere persoonlijke mails versturen waarin malware zit verstopt, legt Maasland uit. Leaserijders zijn ook een financieel interessante doelgroep omdat zij meestal hogere functies in het bedrijfsleven bekleden. Maasland kwam in het lek ook gegevens van zichzelf en enkele ESET collega’s tegen. Hij heeft uit ethische overwegingen besloten om de gegevens van andere leaserijders niet te bekijken. In sommige gevallen bleek je zelfs de historie van bekeuringen te kunnen zien en waar de winterbanden opgeslagen liggen
Niet alleen de gegevens van ESET waren op straat beland. De beveiliging van 52 leasemaatschappijen was zo slecht dat diverse informatie te achterhalen was. Professionele autodieven gebruiken de adresgegevens om dure auto’s te stelen of om onderdelen te jatten. Het Verzekeringsbureau Voertuigcriminaliteit (VbV), een initiatief van alle Nederlandse verzekeraars ter bestrijding van voertuigcriminaliteit, is onthutst over de belabberde beveiliging. Die wijst met de beschuldigende vinger richting Oost-Europese bendes die met de adressenlijst in de hand bepaalde modellen en auto-onderdelen steken.
De Maasland broers meldden het lek direct bij CarWise ICT. De kwetsbaarheden zijn inmiddels gedicht, stelt René Fabrie, directeur van het bedrijf: “We hebben na de melding van ESET direct het systeem gesloten en de nodige beveiligingsaanpassingen doorgevoerd”. Of de gegevens ook zijn gestolen door criminelen, kan Fabrie niet zeggen: “Maar op dit moment zijn daar geen aanwijzingen voor”. Fabrie heeft ook zijn klanten geïnformeerd over het lek. Deze leasebedrijven moeten volgens hem zelf afwegen of zij het datalek melden aan de Autoriteit Persoonsgegevens.
De Vereniging van Nederlandse Autolease maatschappijen is flink geschrokken en zegt de datalekken zeer serieus te nemen. Directeur Renate Hemerik: “Kennelijk is een beperkt aantal leasebedrijven slachtoffer geworden van een onveilige infrastructuur. Dat is zorgelijk”.
