Thuisbezorgd-gebruikers melden ongeoorloofde bestellingen door accountinbraken
Een groeiend aantal gebruikers meldt dat via Thuisbezorgd bestellingen op hun naam en rekening worden gedaan zonder dat zij daarvan weten. Volgens Thuisbezorgd is er geen datalek, maar betreft het ‘credential stuffing’, een methode waarbij hackers een eerder gelekt wachtwoord en mailadres gebruiken om in te loggen op de bestelsite. Getroffen accounts worden inmiddels ook online verkocht.
De meldingen komen van meerdere gebruikers van techsite Tweakers, maar ook van Twitter. De betalingen zijn gedaan via PayPal. Dat bedrijf verwijst naar Thuisbezorgd, en andersom. Gebruikers melden dat er bestellingen zijn gedaan die met hun PayPal-account zijn afgerekend.
Een woordvoerder van Thuisbezorgd bevestigt dat dat kan. ,,Bij betalingen via iDeal of een creditcard wordt er altijd om een extra verificatiecode gevraagd. Bij PayPal is dat niet het geval.” Bij Thuisbezorgd is het mogelijk een PayPal-account te koppelen als betaalmethode.
Thuisbezorgd ontkent dat er sprake is van een datalek. Het bedrijf noemt credential stuffing als waarschijnlijke oorzaak. ,,Gebruikers hebben dan voor Thuisbezorgd hetzelfde wachtwoord als bij andere diensten. Als die gehackt worden, liggen die wachtwoorden op straat. Zulke wachtwoorden worden in bulk verkocht en geprobeerd op tientallen andere sites. Dat is niet alleen bij Thuisbezorgd het geval, maar bij heel veel websites”, zegt de woordvoerder.
Dat staat haaks op wat sommige gebruikers op Twitter en techsite Tweakers zeggen. Daar stellen meerdere gebruikers een uniek wachtwoord te hebben gebruikt, al dan niet via een wachtwoordmanager. Thuisbezorgd ‘ontkent met klem’ dat er sprake is van een datalek bij de bestelsite voor eten.
Komt vaker voor
Het is niet duidelijk hoeveel gebruikers van het platform precies getroffen zijn door het voorval. Thuisbezorgd zegt dat dergelijke aanvallen vaker voorkomen en dat er sinds vrijdag een iets grotere hoeveelheid dergelijke gevallen voorkomt, maar dat is ‘een klein deel van de 3,5 miljoen transacties die we maandelijks verwerken’. Thuisbezorgd raadt klanten aan een uniek wachtwoord te gebruiken voor verschillende diensten. Ook zegt het bedrijf dat gebruikers op PayPal tweestapsverificatie moeten inschakelen.
Zelf gaat het bedrijf geen wachtwoordresets doen. ,,We kunnen niet miljoenen accounts gaan blokkeren omdat er wachtwoorden van een andere site zijn gelekt”, zegt oprichter Jitse Groen op Twitter. Ook zegt het bedrijf dat het de koppeling met PayPal niet uitschakelt. ,,Daarnaast kunnen de gebruikers aangifte doen bij de politie”, zegt de woordvoerder. ,,Wij hebben niet de mogelijkheid om de daders op te sporen, maar dat eten moet ergens fysiek op een adres bezorgd worden.”
Verkocht
Inmiddels worden er op internet ook al gehackte Thuisbezorgd-accounts verkocht. Dat gebeurt onder andere op Telegram, zegt Rik van Duijn van beveiligingsbedrijf Zolder tegen Tweakers. Het is niet duidelijk of de gehackte accounts direct gerelateerd zijn aan de credential stuffing-aanvallen. In de Telegram-kanalen worden accounts verkocht die bijvoorbeeld veel punten hebben en waarmee het mogelijk is zonder tweestapsverificatie eten te bestellen.
Gratis onbeperkt toegang tot Showbytes? Dat kan!
Log in of maak een account aan en mis niks meer van de sterren.Lees Meer
-
PREMIUMChatGPT31
Miljoenen mensen in de ban van slimste tekstrobot ooit: ‘Ongelooflijk verbaasd over wat kan’
ChatGPT houdt ons bezig. Miljoenen mensen zijn wereldwijd aan de slag met de slimste chatbot ooit. Ze verkennen het revolutionaire zoekprogramma dat alle encyclopedieën van de wereld uit zijn hoofd kent, plus alle relevante stukken op internet. En die dat alles ook nog op de meest gebruiksvriendelijke manier uitserveert. ,,Qua taal is dit ding echt ongelooflijk goed.” -
Is mijn voorschotbedrag wel of niet aangepast naar het prijsplafond?
De overheid heeft besloten consumenten op weg te helpen met de hoge energieprijzen. Begin dit jaar is daarom het prijsplafond ingegaan, waardoor je een maximaal tarief betaalt voor energie. Betekent dit dat het voorschotbedrag nu ook is aangepast? Twee experts leggen uit hoe het zit. -
PREMIUMeigen tuin eerst
Dit moet je weten over snoeien: ‘Bomen en struiken hebben geen voordeel bij het afhakken van ledematen’
Snoeien, stekken, planten, verpotten, zaaien en schoffelen. Tuingoeroe Romke van de Kaa helpt een handje. -
Haal meer uit YouTube met deze handige tips
Kattenfilmpjes, filmtrailers en kookvideo’s: je vindt het allemaal op YouTube. Het is dan ook niet gek dat het videoplatform meer dan 2 miljard gebruikers heeft. Met deze handige tips haal je nóg meer uit de browserversie van YouTube. -
Beter Eten
Maca-poeder zou wonderen doen in de slaapkamer, maar ‘sekskroket’ werkt misschien beter
In de rubriek Beter Eten schrijft gezondheidsjournalist Tijn Elferink over wat hem opvalt op het gebied van eten en drinken. Een Peruaans poedertje zou zorgen voor een boost van je libido. Waarom je een spannende avond toch beter met een sekskroket kunt beginnen.
-
PREMIUM
Cryptobeurs Bitvavo garandeert mogelijk verloren 280 miljoen euro, maar toch lopen klanten weg
Bitvavo, het grootste Nederlandse platform voor handel in cryptomunten, probeert uit alle macht 280 miljoen euro uitgeleend geld terug te krijgen van een ander cryptobedrijf. Het is onzeker of dat lukt. Desondanks loopt een onbekend aantal klanten weg bij Bitvavo. -
-
-
Smartphone vol met apps? Ruil ze in voor deze app van Google
De digitale winkel van je Android-smartphone is overspoeld met apps, maar veel ervan kan je makkelijk inruilen voor de Google-app. Dat bespaart de nodige ruimte op je telefoon. Dit kun je allemaal met deze handige app. -
Drie tips om je oude tablet een tweede leven te geven
Zo’n tablet is in eerste instantie hartstikke handig, maar ze worden ook langzamer naarmate ze ouder worden en zwaardere software moet gebruiken. Maar geen paniek: zelfs dan zijn er nieuwe bestemmingen voor je gadget te verzinnen. We zetten er drie op een rij.