18 miljoen 8tracks-gebruikers getroffen door datalek

Internetradiowebsite 8tracks is getroffen door een datalek. De e-mailadressen en versleutelde wachtwoorden van 18 miljoen gebruikers zijn buitgemaakt.
Het datalek wordt door 8tracks bevestigd in een blogpost. Het bedrijf nadrukt dat alleen gebruikers die zich met hun e-mailadres bij de website hebben geregistreerd getroffen zijn door het datalek. Gebruikers die inloggen met hun Google- of Facebook-account zijn niet getroffen.
Github-account
Vermoedelijk is de data buitgemaakt via een Github account van een medewerker, dat niet was voorzien van twee-factor authentificatie. Github sloeg vervolgens alarm over de ongeautoriseerde inlogpoging op het account, waarna het wachtwoord van het account door 8tracks is gewijzigd en twee-factor authentificatie alsnog is ingeschakeld.
In de blogpost schrijft 8tracks dat de aanvallers geen toegang hebben gehad tot de database of productieservers van 8tracks. Zij hebben echter wel toegang verkrijgen tot een systeem waar een backup van database tables te vinden is, inclusief gebruikersdata. Alle uitgelekte wachtwoorden zijn versleuteld
Wachtwoord wijzigen
8tracks stelt dat de versleutelde wachtwoorden alleen via een brute force aanval kunnen worden ontsleuteld, wat per wachtwoord veel tijd in beslag zal nemen. Het bedrijf verwacht dan ook niet dat de wachtwoorden op grote schaal worden gekraakt. Desondanks adviseert 8tracks getroffen gebruikers hun wachtwoord zo snel mogelijk te wijzigen. Indien gebruikers het wachtwoord dat zij op 8tracks gebruiken ook voor andere accounts gebruiken, wordt geadviseerd ook van deze accounts het wachtwoord te wijzigen en unieke wachtwoorden te kiezen.
Meer over
Lees ook
Northwave lanceert CRA Quick Scan: 'Veel organisaties weten nog niet wat de Cyber Resilience Act van hen vraagt'
De Nederlandse cybersecurityspecialist Northwave Cyber Security introduceert een Cyber Resilience Act CRA Quick Scan, waarmee organisaties snel inzicht krijgen in hun huidige volwassenheid, de belangrijkste risico's en de stappen die nodig zijn om aan de wetgeving te voldoen.
Security die je uitvoert, niet archiveert
Bij vrijwel elke pentest viel me hetzelfde op: het interessantste zat niet in het binnenkomen, maar in wat daaraan voorafging. Het doolhof van frameworks en compliance-eisen bepaalde veel meer dan de techniek zelf.
Wie is Panik Button en wat doet Panik Button?
Panik Button is een Nederlands Cyber Resilience (Weerbaarheid) bedrijf dat organisaties helpt wanneer zij worden getroffen door een cyberaanval, zoals een hack, ransomware of een grote IT-storing. Op zo'n moment kunnen medewerkers/klanten vaak niet meer inloggen, geen e-mails versturen en geen bestanden openen.



