'De bibliotheek voor de bestrijding van digitale criminaliteit'

Home » Darkweb » Zijn jou Spotify login gegeven te vinden op het darkweb?

Zijn jou Spotify login gegeven te vinden op het darkweb?

Gepubliceerd op 28 november 2020 om 08:00

Zijn jou Spotify login gegeven te vinden op het darkweb?

Hackers zijn erin geslaagd om de Spotify-accounts van meer dan 300.000 gebruikers over te nemen. Daarvoor gebruikten ze een online database die meer dan 380 miljoen records bevatte, waaronder inlognamen en wachtwoorden. De database, die ruim 72 gigabyte in omvang was, was onbeveiligd, wat betekent dat deze voor iedereen toegankelijk was.

Onderzoekers ontdekten de database afgelopen juli. Nadat ze kwestie hadden onderzocht, namen ze contact op met Spotify. De muziek streamingdienst vroeg de gedupeerden om hun wachtwoord te veranderen.

Iedere hacker zijn eigen specialisme

Hackers en cybercriminelen houden er ieder hun eigen manier op na om geld te verdienen. De een verkoopt software waarmee ze phishing websites kunnen opzetten (zogeheten phishing panelen), de ander houdt zich bezig met het ontwikkelen van ransomware en andere malware. De een past 'social engineering' toe om bedrijfsnetwerken te infecteren en infiltreren, de ander is gespecialiseerd in het buitmaken van bedrijfsgevoelige data of privégegevens. Iedere hacker heeft zijn eigen specialisme en vaak werken ze samen om slachtoffers te maken.

Elasticsearch database

In deze zaak onderhield iemand of een groep hackers een Elasticsearch database die bestond uit meer dan 380 miljoen records. Deze is hoogstwaarschijnlijk samengesteld door informatie samen te voegen die is buitgemaakt bij eerdere datalekken bij uiteenlopende bedrijven en organisaties. De database was ruim 72 GB in omvang en bevatte gegevens als e-mailadressen, gebruikersnamen en wachtwoorden.

Credential stuffing attack

Normaal gesproken betalen hackers grof geld voor zo’n berg aan informatie. Soms geven ze deze gegevens gratis weg. Dat laatste was hier het geval. De database was niet versleuteld en was voor iedereen toegankelijk die de Elasticsearch server wist te vinden. Iemand heeft deze database gebruikt om een 'credential stuffing attack' uit te voeren. Hackers maken dan gebruik van een geautomatiseerd programma om gebruikersnamen en wachtwoorden te combineren, net zolang totdat ze een account hebben gekraakt.

Spotify-accounts

Met deze aanval slaagden hackers er in om de Spotify-accounts van grofweg 300.000 tot 350.000 gebruikers over te nemen. De database en het misbruik werden afgelopen zomer ontdekt. De bevindingen werden op 9 juli aan Spotify gemeld. De muziek streamingdienst trof tussen 10 en 21 juli maatregelen: alle gedupeerden moesten hun wachtwoord wijzigen om misbruik te voorkomen.

Het is onduidelijk waar de informatie uit de database van afkomstig is. Wellicht is deze informatie gestolen bij andere websites, online platforms of applicaties. Het lijkt erop dat Spotify niet het slachtoffer is geworden van een cyberaanval waar gebruikersgegevens zijn gestolen. Voor zover bekend zijn er geen slachtoffers gevallen door identiteitsfraude of andere online oplichtingstrucs.

Spotify geen tweestapsverificatie

Volgens BleepingComputer is de overname van honderdduizenden Spotify-accounts te wijten aan het feit dat de muziek streamingdienst geen tweestapsverificatie ondersteunt. Om in te kunnen loggen heb je dan naast een gebruikersnaam en wachtwoord ook nog een speciale code of token nodig. Deze kun je per sms naar je laten opsturen, maar bijvoorbeeld ook ontvangen via een zogeheten authenticator app zoals Google Authenticator. Microsoft waarschuwde onlangs om deze security tokens niet via sms te laten opsturen, omdat hackers deze berichten kunnen onderscheppen.

Ondanks dat Spotify-gebruikers al langer roepen om tweestapsverificatie, weigert de muziek streamingdienst deze maatregel te implementeren. Volgens beveiligingsexperts is multifactorauthenticatie (MFA) zeer effectief: bij minder dan 0,1 procent die MFA hebben ingesteld, wordt hun account daadwerkelijk gehackt.

Advies

Zijn er geen tweestapsverificatie mogelijkheden, wijzig dan vaak je wachtwoord en meld je aan zodat je bij een datalek (waar je email adres aanwezig is) een melding krijgt.

Bron: spotify.com, elastic.co, vpngids.nl

Meer nieuwsberichten of info over ‘darkweb’?


«   »