CBP: ‘Beveiliging van DigiD moet worden verbeterd’

Het College bescherming persoonsgegevens (CBP) roept de overheid op de beveiliging van DigiD aan te scherpen. Deze oproep doet het CBP nadat uit onderzoek is gebleken dat duizenden DigiD gebruikers onbedoeld hun inloggegevens hebben achtergelaten bij het reclamebureau Digi-D.

De naam van Digi-D lijkt veel op DigiD, wat in de praktijk verwarring blijkt op te leveren. Onderzoek wijst uit dat duizenden DigiD gebruikers geprobeerd hebben in te loggen bij het reclamebureau Digi-D in de veronderstelling dat zij te maken hadden met de overheidsvoorziening DigiD. Hierdoor hebben gebruikers onbedoeld hun inloggegevens achtergelaten bij het reclamebureau en is het risico ontstaan dat derde misbruik maken van persoonsgegevens die via DigiD toegankelijk zijn.

Het incident toont volgens het CBP aan dat niet uitgesloten kan worden dat onbevoegden inloggegevens voor DigiD in handen weten te krijgen door bijvoorbeeld phishing. Indien deze gegevens in verkeerde handen vallen is het mogelijk misbruik te maken van allerlei gevoelige gegevens die toegankelijk zijn via DigiD. Denk hierbij aan belastinggegevens of aanvraaggegevens bij de gemeente voor een persoonsgebonden budget. Het CBP wil daarom dat DigiD wordt voorzien van een extra beveiligingslaag, waarbij de privacywaakhond denkt aan twee-factor authentificatie, waarbij tijdens het inloggen naast een gebruikersnaam en wachtwoord ook een code moet worden ingevoerd die via sms wordt toegezonden.

Lees ook
Devicecode-phishing is de nieuwe frontlinie voor phishing: Barracuda detecteert 7 miljoen aanvallen in vier weken

Devicecode-phishing is de nieuwe frontlinie voor phishing: Barracuda detecteert 7 miljoen aanvallen in vier weken

Nieuw onderzoek van Barracuda biedt inzicht in hoe aanvallers misbruik maken van authenticatie via devicecodes om blijvend toegang te verkrijgen tot diensten zoals Microsoft 365 en Entra ID. Deze aanvallen nemen snel toe nu devicecode-phishing op grote schaal wordt toegepast via phishing-as-a-service-tools

Na ontmanteling zijn Tycoon 2FA-aanvallen met 77% afgenomen, maar niet helemaal verdwenen

Na ontmanteling zijn Tycoon 2FA-aanvallen met 77% afgenomen, maar niet helemaal verdwenen

Nieuw onderzoek van Barracuda laat zien hoe de ontmanteling van het dominante phishing-as-a-service (PhaaS)-platform Tycoon 2FA heeft gezorgd voor snellere veranderingen in het phishing-ecosysteem. De bevindingen worden gedetailleerd beschreven in een nieuw onderzoeksartikel, dat laat zien hoe andere phishing-spelers snel in het gat sprongen

Shadow AI groeit explosief: 78% van medewerkers gebruikt AI zonder toestemming van IT

Shadow AI groeit explosief: 78% van medewerkers gebruikt AI zonder toestemming van IT

De werkvloer omarmt AI sneller dan organisaties kunnen bijhouden. Tegelijkertijd vervijfvoudigde het aantal medewerkers dat klikt op AI-gerelateerde phishingmails in twee jaar tijd. Het resultaat is een explosieve groei van Shadow AI: tools die medewerkers buiten het zicht van de organisatie gebruiken.