Hand die data op een tablet analyseert
Nieuws10 september · 12:264 min leestijd

Androidworld meldt datalek via Metabase bij ruim 5.000 accounts

Androidworld meldt dat aanvallers via Metabase accountgegevens van ruim 5.000 gebruikers konden opvragen. De hashmethode is niet bekend. Het incident laat zien waarom toegangsrechten, wachtwoordrotatie en AVG-beoordeling samen horen.

Androidworld meldt op 9 september dat aanvallers via zijn Metabase-omgeving op 10 augustus gegevens van ruim 5.000 accounts hebben opgevraagd, waaronder e-mailadressen, gebruikersnamen en wachtwoordhashes.

Voor organisaties die een analyseplatform aan klant- of personeelsdata koppelen, maakt dit een praktisch risico zichtbaar: de tool hoeft niet de hoofdapplicatie te zijn om persoonsgegevens bereikbaar te maken. De incidentbeoordeling verschuift daardoor van alleen de Metabase-installatie naar de hele keten van toegangsrechten, logbestanden en gekoppelde databases.

Wat Androidworld precies meldt

De politie informeerde Androidworld op 3 september over onbevoegde toegang tot een intern analysesysteem. Het onderzoek wees op accountdata die op 10 augustus was opgevraagd. De tijdlijn en de omvang komen overeen met toegang op 10 augustus tot gegevens van ruim 5.000 accounts, zo beschrijft Security.NL de melding.

Het gaat niet om alle accounts. De site noemt e-mailadressen, gebruikersnamen, openbare profielnamen en gehashte wachtwoorden. Huisadressen, telefoonnummers, betaalinformatie en identiteitsdocumenten zaten volgens Androidworld niet in deze gegevens. Androidworld kan niet vaststellen welke afzonderlijke records zijn bekeken of gekopieerd en meldt geen aanwijzingen voor misbruik.

Officiële Androidworld-afbeelding over het beveiligingsincident. Bron: Androidworld
Officiële Androidworld-afbeelding over het beveiligingsincident. Bron: Androidworld

De analysetool was de schakel

Metabase beschrijft een aanvalsketen waarin het password-reset-endpoint een actieve sessie en daarna toegang tot gekoppelde data kon opleveren. De aanvaller kon vanuit die sessie onder meer een API-sleutel aanmaken en data uit tabellen exporteren. Daarmee zit het risico niet alleen in de dashboardsoftware, maar in elke database die de installatie mag lezen.

Metabase zegt dat installaties vanaf versie 0.58 kwetsbaar waren. Het bedrijf noemt 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 en 0.63.5 als veilige puntreleases en meldt dat Metabase Cloud automatisch is bijgewerkt. Dat zegt niets over de versie of patchstatus van Androidworld, maar maakt versiecontrole relevant voor iedere organisatie die Metabase zelf host.

Voor een eigen installatie lopen de actuele controles langs drie lijnen: controleer de versie en internetblootstelling, zoek verdachte sessies, API-sleutels en beheerderswijzigingen en roteer de wachtwoorden van gekoppelde databases. Metabase noemt als logspoor een mislukte aanroep van het reset-password-endpoint, direct gevolgd door een geslaagde gebruikersaanvraag.

Een hash is geen eindantwoord

Androidworld zegt dat de wachtwoorden gehasht waren en niet rechtstreeks konden worden ingezien. Hashing is een eenrichtingsbewerking, geen sleutelbare versleuteling. De site publiceert niet welk algoritme of welke salt is gebruikt. Androidworld legt niet uit hoe de wachtwoorden zijn gehasht, schrijft Tweakers.

Zonder die technische details is publiek niet vast te stellen hoe bestand de hashes zijn tegen offline kraakpogingen. Voor betrokken accounts verandert de veilige reactie niet: reset het wachtwoord en vervang hetzelfde wachtwoord ook op andere diensten. Het NCSC adviseert na een datalek een wachtwoord snel te wijzigen en hergebruikte varianten ook elders te vervangen, omdat aanvallers gestolen inloggegevens opnieuw proberen te gebruiken.

De AVG-beoordeling loopt mee

Androidworld meldt dat het incident bij de Autoriteit Persoonsgegevens is gemeld. Voor een organisatie die zelf zo'n incident ontdekt, vraagt de AP om oorzaak, moment, soorten gegevens, aantal betrokkenen en mogelijke gevolgen vast te leggen, direct maatregelen te nemen en het incident in het datalekregister op te nemen. Als het lek een risico oplevert voor de rechten en vrijheden van betrokkenen, kan melding bij de AP binnen 72 uur na constatering nodig zijn.

De opvallende verschuiving is niet dat een nieuwssite is gehackt, maar dat een analysetool de schakel werd tussen een klein profielbestand en een groter softwareketenrisico. Het eerdere incident waarbij Metabase via een zeroday klantgegevens uit gekoppelde systemen bereikbaar maakte liet dat al zien. Androidworld maakt duidelijk dat ook een ogenschijnlijk beperkte accountdatabase binnen bereik komt. Voor organisaties met self-hosted analysetools wordt minimale datatoegang daarmee een architectuurkeuze, geen instelling achteraf.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Data veilig verbonden houden

Ik denk mee over hoe je data veilig door je organisatie stroomt, ontwerp de oplossing en bouw en automatiseer het hele traject, self-hosted waar dat kan. Van een eerste risicoanalyse tot een werkend systeem neem ik het hele traject op me.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Politie laat stem van Odido-hacker horen in Opsporing Verzocht
Nieuws
4 minBijgewerkt om 00:14

7 sep 14:10

Politie laat stem van Odido-hacker horen in Opsporing Verzocht

De politie zendt maandagavond de stem uit van de verdachte achter de Odido-hack. De opname komt uit het telefoontje naar de klantenservice waarmee de diefstal van zes miljoen klantgegevens begon.

Zeroday in analysetool Metabase legt klantgegevens bij Framework bloot
Nieuws
4 min

7 aug 22:08

Zeroday in analysetool Metabase legt klantgegevens bij Framework bloot

Een zeroday met de maximale CVSS-score van 10.0 in analysetool Metabase legde de klantgegevens van laptopmaker Framework bloot. Zelf gehoste installaties vanaf versie 1.58 zijn nog steeds kwetsbaar en moeten direct bijwerken.

Cybersubsidie voor zzp en klein mkb: wat je koopt en waarop je aanvraag strandt
Gids
Uitgebreide gids16 min

5 sep 17:00

Cybersubsidie voor zzp en klein mkb: wat je koopt en waarop je aanvraag strandt

Het loket opent 7 september, maar indienen kan pas nadat je hebt betaald. Welke twee of drie van de acht maatregelen je koopt, en waarop je aanvraag alsnog strandt.

Trezor meldt 67.000 extra gedupeerden: ShipMonk wiste oude klantdata niet
Nieuws
6 min

5 sep 12:22

Trezor meldt 67.000 extra gedupeerden: ShipMonk wiste oude klantdata niet

Het datalek bij Trezors verzendpartner ShipMonk raakt 67.000 Amerikaanse klanten meer dan gemeld, met bestelgegevens uit 2019 tot 2021 die volgens contract allang gewist hadden moeten zijn. De les gaat over verwerkersovereenkomsten.

Politie en CrowdStrike leggen Sality-botnet stil, 15.000 machines blijven besmet
Nieuws
5

2 sep 14:11

Politie en CrowdStrike leggen Sality-botnet stil, 15.000 machines blijven besmet

Het sinds 2003 actieve Sality-botnet is op 31 augustus stilgelegd door CrowdStrike, de FBI en Europese diensten. De malware blijft op ruim 15.000 machines staan, vaak op oude en onbeheerde Windows-systemen.

Overstappen naar een nieuwe ICT-partij: welke sleutels je opeist en in welke volgorde
Gids
Uitgebreide gids13 min

26 aug 09:00

Overstappen naar een nieuwe ICT-partij: welke sleutels je opeist en in welke volgorde

Een leverancierswissel gaat zelden mis op techniek, maar op volgorde. Dit is de complete inventaris van sleutels die nu bij je ICT-partij liggen, plus het draaiboek om ze over te nemen zonder een dag uitval.