‘Gegevens van Hello Kitty-fans zijn slecht beveiligd’
Hello Kitty heeft de beveiliging van gegevens van fans niet op orde. Hierdoor zijn de gegevens van 3,3 miljoen Hello Kitty-fans wereldwijd eenvoudig te stelen.
Hiervoor waarschuwt beveiligingsonderzoekers Chris Vickery tegenover CSO Online. Hello Kitty is een merk van het bedrijf Sanrio, dat door Vickery op de hoogte is gesteld van het problemen. Hello Kitty verkoopt onder andere kleding en schoolspullen, waardoor de database mogelijk ook persoonsgegevens van kinderen bevat.
Meerdere bronnen lekken data
De gegevens zouden vanuit meerdere bronnen lekken, waaronder de officiële fanwebsite Sanriotown.com. Hier zijn onder andere de voor- en achternaam, geboortedata, geslacht, nationaliteit, e-mailadres, ongesalte SHA-1 wachtwoord hashes, wachtwoordhints en de bijbehorende antwoorden opgeslagen. Ook accounts die zijn geregistreerd via de fan portals hellokitty.com, hellokitty.com.sg, hellokitty.com.my, hellokitty.in.th en mymelody.com zouden door de kwetsbaarheid getroffen zijn.
Naast de primaire database van Sanriotown heeft Vickery ook twee backup servers met daarop mirrors van de data in kwestie aangetroffen. De data zou sinds 22 november 2015 toegankelijk zijn voor onbevoegden.
Wachtwoord wijzigen
Vickery adviseert gebruikers hun wachtwoord van hun Hello Kitty-account zo snel mogelijk te wijzigen. Indien dit zelfde wachtwoord ook op andere plekken is gebruikt adviseert de onderzoeker ook deze wachtwoorden te wijzigen.
Het is de tweede keer in korte tijd dat een datalek naar buiten komt waarbij kinderen (mogelijk) zijn getroffen. In november bleek de fabrikant van speelgoed VTech door een datalek getroffen te zijn. Hierbij werden de gegevens van 6,4 miljoen kinderen gestolen, waaronder ook bijna 125.000 Nederlandse kinderen.