Skip to main content

Deze lessen leerde Ticketcounter na datalek en afpersing

Ticketcounter kwam bijna precies twee jaar geleden groot in het nieuws: het bedrijf werd het slachtoffer van een datadiefstal die leidde tot een datalek. Persoonlijke gegevens van 1,5 miljoen mensen vielen in verkeerde handen, waarna CEO Sjoerd Bakker door de criminelen werd afgeperst. Hij besloot niet te betalen en direct openheid van zaken te geven. Nu zijn drie verdachten gearresteerd en deelt hij zijn verhaal en de lessen die hij leerde.

Ticketcounter is een zogeheten ticketingpartner: het bedrijf regelt in opdracht van dierenparken, pretparken, musea en evenementen reserveringen en betalingen online en on-site. Dat betekent dat het behoorlijk wat persoonlijke gegevens van de klanten van deze partners verwerkt.

Eind februari 2021 komt het bedrijf in een ware nachtmerrie terecht. Op 22 februari kregen we een e-mail van KPN Security, met daarin een screenshot van een hackersforum waar data werd aangeboden en wat bewijslast van wat voor data daarin zat, vertelt CEO Sjoerd Bakker nu aan AG Connect. Uiteindelijk blijkt het te gaan om een backup van een productiedatabase, met daarin e-mailadressen, namen, bankgegevens en geboortedata van 1,5 miljoen Nederlanders.

De bron van die gegevens wordt snel gevonden: een container blijkt publiekelijk toegankelijk via het internet. Als je vroeger een container aanmaakte in Microsoft Azure stond public access daar standaard aan. Als je de URL s naar de bestanden kent, kun je die dan dus direct downloaden, verklaart Bakker. Een aantal jaar geleden hebben we een container aangemaakt die backup heette, waar deze data dus in stond en waar public access dus ook aan stond. Iemand heeft dat gevonden en is dat gaan downloaden. De database staat kortstondig op het hackersforum – waar onder meer Troy Hunt, oprichter van Pwn2Own, hem downloadt en later deelt met Bakker – maar verdwijnt ook al snel weer.

Afpersen via WhatsApp

Ticketcounter meldt het incident bij de Autoriteit Persoonsgegevens en begint een communicatieplan op te stellen voor zijn klanten. Wij zijn de verwerker van de data, maar niet de verwerkingsverantwoordelijke. Onze partners moesten dus zelf de gedupeerden informeren.

Verder lezen bij de bron
IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Applicatiebeheer en de AVG: wat moet je weten?
Als applicatiebeheerder beheer je alle applicaties waarin persoonsgegevens worden verwerkt binnen de gemeente. Maar hoe zorg je dat deze applicaties voldoen aan de vereisten van de AVG?
Van code naar vertrouwen: bouw het veilig
Software is overal. Maar hoe zit het eigenlijk met de veiligheid van software? Is de software bestand tegen hackers, datalekken en technische verstoringen?
Wat kunnen gemeenten leren van het Sectorbeeld Overheid 2024?
In oktober 2024 heeft de Autoriteit Persoonsgegevens (AP) het ‘Sectorbeeld Overheid 2024’ gepubliceerd. Wat zijn de belangrijkste bevindingen en aanbevelingen? Je leest het in deze blog.

Meer recente berichten

Proefschrift: Gegevensbescherming en mededinging verweven
Verder lezen
Hoe AI anomaliedetectie verbetert en waarschuwingsmoeheid aanpakt in cyberbeveiliging
Verder lezen
Europese wetgeving rond digitale weerbaarheid: wat is op wie van toepassing?
Verder lezen
Europol: logs, namen en ip adressen belangrijkste data voor politieonderzoek
Verder lezen
Gemeente gooit camerabewaking in de strijd tegen onveiligheid Schaepmanstraat Hoogezand
Verder lezen
Kleinbedrijf laat subsidiepot cybersecurity nog links liggen
Verder lezen
Ciso en cio groeien naar elkaar toe
Verder lezen
Intern advies over digitaal oorlogsarchief toch openbaar
Verder lezen
De European Health Data Space: een nieuwe stap voor data uitwisseling en innovatie in de gezondheidszorg
Verder lezen
Crisisbeheer: voorbereiden op cyberaanvallen
Verder lezen