Gegevens van duizenden sollicitanten Amerikaans beveiligingsbedrijf uitgelekt

Data (bron: FreeImages.com/Malkowitch)

De cv’s en sollicitatiebrieven van duizenden sollicitanten bij het Amerikaanse private beveiligingsbedrijf TigerSwan zijn uitgelekt via een openbaar toegankelijke cloud database. Het gaat bijna uitsluitend om gegevens van Amerikaanse veteranen. In enkele honderden gevallen is ook in te zien welke veiligheidsmachtigingen (security clearances) bij de Amerikaanse overheid sollicitanten hebben. In totaal waren 9.402 documenten toegankelijk via de S3 bucket.

De database is ontdekt door het UpGuard Cyber Risk Team, meldt het bedrijf in een blogpost. De data zou onbeveiligd zijn opgeslagen door een recruitingbureau waarmee TigerSwan tot februari 2017 heeft samengewerkt. In de database is allerlei informatie over sollicitanten te vinden. Het gaat hierbij ondermeer om woonadressen, telefoonnummers, e-mailadressen en overzichten van voormalige functies. Daarnaast was in sommige gevallen ook zeer gevoelige informatie toegankelijk, waaronder paspoortnummers, rijbewijsnummers, Social Security nummers en in sommige gevallen dus ook veiligheidsmachtigingen.

‘Gevaarlijk voor betrokkenen’

Daarnaast meldt UpGuard dat ook een aantal cv’s toegankelijk waren van personen met een Iraakse en Afghaanse nationaliteit die in hun thuisland hebben samengewerkt met het Amerikaanse leger, onderaannemers van het leger of overheidsinstanties. UpGuard stelt dat de veiligheid van deze personen in het geding kan zijn doordat hun persoonlijke gegevens zijn uitgelekt.

De data werd op 20 juli ontdekt door Chris Vickery, directeur Cyber Risk Research van UpGuard. De data stond opgeslagen in een Amazon Web Services S3 data storage bucket die openbaar toegankelijk was via het AWS subdomein ‘tigerswansresumes’. UpGuard heeft op 21 juli bij TigerSwan aan de bel getrokken, die hierop aangaf samen met Amazon te werken aan een oplossing. De data bleek op 10 augustus echter nog steeds openbaar toegankelijk te zijn, waarna UpGuard opnieuw contact heeft opgenomen. Uiteindelijk werd de data pas op 24 augustus beveiligd.

Geef een reactie

Het e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *