Gegevens van miljoenen Truecaller-gebruikers toegankelijk door lek

Truecaller is een populaire app die het telefoonboek op smartphones vervangt, probeert te achterhalen wie er via een onbekend telefoonnummer belt en biedt de mogelijkheid nummers te blokkeren. In de Android-versie van de app is een ernstige kwetsbaarheid ontdekt. Via het beveiligingslek waren gegevens van gebruikers toegankelijk voor onbevoegden. De gegevens van miljoenen gebruikers zouden hierdoor toegankelijk zijn geweest.

Het lek is ontdekt door beveiligingsonderzoekers van Cheetah Mobile. De onderzoekers stellen via het IMEI-nummer van een gebruiker allerlei gegevens te kunnen opvragen. Het gaat onder andere om de naam, het geslacht, woonadres en e-mailadres van gebruikers. Daarnaast zouden aanvallers ook instellingen van gebruikers kunnen wijzigen, waaronder de lijst met geblokkeerde gebruikers.

IMEI-nummer

Het probleem is ontstaan door de koppeling van het IMEI-nummer van de mobiele telefoon van een gebruiker met diens account. Deze koppeling wordt gebruikt om gebruikers te kunnen identificeren. Wie het IMEI-nummer van een gebruiker in handen heeft kan hierdoor diens gegevens opvragen. Hoe de onderzoekers dit precies hebben gedaan laten zij in het midden, vermoedelijk op cybercriminelen niet in de kaart te spelen.

Voor alsnog is het lek alleen ontdekt in de Android versie van Truecaller. De onderzoekers van Cheetah Mobile melden tegenover Softpedia echter ook de iOS-variant van de app te onderzoeken op kwetsbaarheden. Truecaller heeft inmiddels een update uitgebracht waarmee het lek in de Android app wordt gedicht. Gebruikers worden geadviseerd deze update zo snel mogelijk te installeren. Het bedrijf stelt geen aanwijzigingen te hebben dat de kwetsbaarheid door cybercriminelen is misbruikt.

Lees ook
Hackers misbruiken onwaakzaamheid over bekende kwetsbaarheid in netwerktijdprotocol

Hackers misbruiken onwaakzaamheid over bekende kwetsbaarheid in netwerktijdprotocol

Sommige kwetsbaarheden worden zo weinig misbruikt dat eigenlijk niemand er aandacht aan besteed. Een voorbeeld hiervan is NTP-servers. Cybercriminelen hebben onverwachts een flinke hoeveelheid aanvallen op netwerktijdprotocol (NTP)-servers uitgevoerd, waardoor zij allerlei servers van grote bedrijven konden neerhalen. Symantec meldt een plotselin1

Intel doopt McAfee om tot Intel Security

Intel doopt McAfee om tot Intel Security

Intel maakt bekend de naam McAfee niet langer te zullen gebruiken voor zijn antivirusproducten. Het bedrijf wil hiermee de banden met de McAfee-oprichter John McAfee zo veel mogelijk verbreken. De McAfee-oprichter is de laatste jaren regelmatig negatief in het nieuws. Zo werd hij in 2012 gezocht voor moord in het Centraal-Amerikaanse land Belize.1

SANS publiceert resultaten onderzoek naar security Internet of Things

SANS publiceert resultaten onderzoek naar security Internet of Things

SANS heeft een onderzoek afgerond naar de security-aspecten van het Internet of Things. In het '2013 Securing the Internet of Things' geheten rapport zijn de resultaten gebundeld van gesprekken met 391 IT-specialisten. Daarin gaan zij in op de huidige stand van zaken rond Internet of Things en de nabije toekomst. Op 15 januari organiseert SANS een1