Valse reis- en toegangsbewijzen in app CoronaCheck makkelijk te krijgen door lek
Een bedrijf dat coronatesten uitvoert is afgesloten van het systeem met de app CoronaCheck, vanwege een lek in de database van het bedrijf. Dat bevestigt het ministerie van Volksgezondheid, na berichtgeving van RTL Nieuws. De Autoriteit Persoonsgegevens (AP) heeft het bedrijf gezegd dat het meteen moet stoppen met het testen.
Op de website van het bedrijf, Testcoronanu, was het mogelijk om zelf valse reis- en toegangsbewijzen aan te maken. Die konden vervolgens worden gebruikt om een geldige QR-code uit de CoronaCheck-app van de overheid te verkrijgen. Ook lekten de persoonsgegevens uit van tienduizenden mensen die bij het bedrijf een test deden, ontdekte RTL Nieuws.
Nadat het lek aan het licht kwam, is het bedrijf uitgesloten van het systeem van de overheid, zegt een woordvoerder van het ministerie. Het ministerie zegt geen signalen te hebben dat anderen dan RTL van het lek gebruik hebben gemaakt, maar stelt tegelijkertijd dat dat ‘iets is waar de testaanbieder inzicht in heeft'.
De Autoriteit Persoonsgegevens heeft contact gehad met het bedrijf en met het ministerie, zegt een woordvoerster. Het bedrijf mag pas weer opstarten als dat gegarandeerd veilig en betrouwbaar kan. De privacywaakhond spreekt van een ‘zeer ernstig’ datalek. De AP wil ook van de overheid opheldering.
Coronatestbedrijf gevraagd uitslag op andere manier te leveren
Het ministerie van Volksgezondheid heeft het bedrijf Testcoronanu gevraagd om mensen die al een test hadden gedaan de uitslag daarvan op een alternatieve manier te verstrekken.
Minister Hugo de Jonge vindt de situatie,,“in het bijzonder vervelend voor reizigers die op het punt staan om met vakantie te gaan” en zich bij het bedrijf hebben laten testen. ,,Testcoronanu BV is daarom verzocht om mensen die al wel getest waren en op korte termijn reizen hun testuitslag op een veilige andere wijze (bijvoorbeeld op papier) te verstrekken”, schrijft De Jonge aan de Tweede Kamer.
Of en hoe het bedrijf aan dit verzoek wil voldoen, is onduidelijk. Bij een telefoonnummer dat op de website van het bedrijf staat worden bellers geconfronteerd met lange wachttijden. Ook voor een reactie was het bedrijf vandaag niet bereikbaar. ,,Daarnaast is Testcoronanu BV verzocht om alle personen die nog een testafspraak hebben staan persoonlijk te informeren”, vervolgt De Jonge in zijn brief. ,,De testaanbieder zal ons informeren hoeveel reizigers in totaal getroffen zijn.”
Op papier alles in orde
Op papier was alles in orde bij het bedrijf, zegt een woordvoerder van het ministerie. Om toegelaten te worden tot het testsysteem van de overheid moet een bedrijf aan strenge eisen voldoen en bewijzen overleggen om aan te tonen dat het aan deze eisen voldoet. Zo moet een bedrijf onder meer een zogenoemde pen(etratie)test doorstaan, waarbij een computersysteem op kwetsbaarheden wordt gecontroleerd.
‘Op papier’ voldeed Testcoronanu aan alle eisen. ,,Uit een goede pentest had deze kwetsbaarheid moeten blijken. We gaan onderzoek doen naar hoe deze kwetsbaarheid niettemin heeft kunnen bestaan bij de aanbieder. Indien nodig zullen de aansluiteisen van CoronaCheck worden aangescherpt”, aldus het ministerie.
Bij andere aanbieders die voor de overheid testbewijzen verzorgen is gecheckt of er een soortgelijke kwetsbaarheid in het systeem zit. Dat is volgens de woordvoerder niet het geval.
Menselijke fout
Testcoronanu laat zelf weten dat ze melding hebben gedaan van het datalek. ‘Wij hebben hier direct actie op ondernomen door het boekingssysteem offline te halen en het lek te dichten.’ Er wordt een intern onderzoek uitgevoerd en preventieve maatregelen getroffen. ‘We betreuren ten zeerste dat het systeem onvoldoende veilig is gebleken. Hiervoor bieden we dan ook onze oprechte excuses aan en zullen wij alle benodigde maatregelen treffen om dergelijke incidenten in de toekomst te voorkomen.’
Het lek is volgens de coronatester ‘een gevolg van inadequaat autorisatiebeheer dat veroorzaakt is door een menselijke fout’. ,,Kwaadwillende gebruikers zouden zich hierdoor toegang kunnen verschaffen tot de database van het boekingssysteem. Uit het onderzoek is gebleken dat deze gegevens niet zijn geraadpleegd door onbevoegden en hierdoor is het risico op misbruik van persoonsgegevens beperkt. Wij schatten het risico op misbruik van persoonsgegevens in als ‘onwaarschijnlijk'.”
Het bedrijf laat ook op zijn website weten alle locaties te hebben gesloten. Het contacttelefoonnummer is niet meer in gebruik. Coronatestnu heeft een tiental locaties in Nederland en België. Het bedrijf adviseert mensen een andere testaanbieder te zoeken.
Privacywaakhond: zoiets had nooit mogen gebeuren
Mensen moeten ervan uit kunnen gaan dat de overheid de beveiliging van privacygevoelige informatie ‘goed en veilig’ regelt. Dat stelt de Autoriteit Persoonsgegevens in een reactie. ,,Dat vertrouwen is essentieel. Als dit wordt ondermijnd, raakt dat het hele vaccinatieprogramma en de betrouwbaarheid van de CoronaCheck-app.”
Ook stelt de AP: ,,Het gaat hier om medische gegevens. Deze gegevens zijn niet alleen zeer gevoelig, maar kunnen ook worden misbruikt door criminelen. Juist deze gegevens zijn daarom zeer in trek bij criminelen. Ze gebruiken het bijvoorbeeld om je te hacken, op te lichten, te chanteren of om identiteitsfraude mee te plegen.”
De waakhond vindt dat mensen erop moeten kunnen rekenen dat de overheid het goed en veilig regelt. ,,En dat zij dus goed onderzoek doet naar betrouwbaarheid van partijen waarmee samengewerkt gaat worden. En dat de overheid daarbij van tevoren zorgt voor voldoende waarborgen van dit soort organisaties om er zeker van te zijn dat deelnemende partijen veilig en betrouwbaar testen uit gaan voeren.”
De AP heeft het betrokken bedrijf, Testcoronanu, zaterdag gesommeerd de gegevensverwerking onmiddellijk stil te leggen. ,,De organisatie heeft gezegd dat te hebben gedaan.” Op de website van het bedrijf staat inderdaad dat alle testlocaties zondag zijn gesloten. De AP wil weten hoe dit beveiligingsincident kon gebeuren en blijft alles scherp in de gaten houden.
Maar ook wil de waakhond opheldering van het ministerie van Volksgezondheid. ,,Het is niet de eerste keer dat persoonsgegevens die verwerkt worden in verband met Corona niet veilig staan opgeslagen.”
Influencers
Het bedrijf was ook aangesloten bij Testenvoorjereis.nl, de website van de overheid waarop Nederlandse vakantiegangers naar het buitenland een afspraak kunnen maken voor een gratis coronatest.
Testcoronanu, met in totaal dertien locaties, is populair omdat veel influencers daar een coronatest doen. Onder andere Dave Roelvink, Bilal Wahib, Enzo Knol, Najib Amhali en Jamie Vaes, samen goed voor miljoenen volgers, hebben de beelden van hun test op Instagram gezet, het testbedrijf genoemd en daarmee reclame gemaakt.
Bekijk hieronder onze video’s over corona en de vakantie:
Gratis onbeperkt toegang tot Showbytes? Dat kan!
Log in of maak een account aan en mis niks meer van de sterren.Lees Meer
-
Koken & Eten
Hygiëne in de keuken: maak ook je kruidenpotjes af en toe goed schoon
Veel gevallen van voedselvergiftiging ontstaan thuis, aldus het RIVM. De meeste bacteriën in de keuken denk je waarschijnlijk te vinden in de keukenhanddoek, vuilnisbak of snijplank, maar uit een nieuwe studie blijkt dat kruidenpotjes nog grotere bacteriemagneten zijn. -
Geen zin in pottenkijkers? Zo maak je jouw huis onherkenbaar in Google Street View
Google heeft de wereld zó grondig vastgelegd, dat iedereen bij jouw huis een kijkje kan nemen via Streetview. Gelukkig kun je daar iets aan doen. -
Drie manieren om hackers buiten je telefoon en laptop te houden
Digitale criminaliteit blijkt elk jaar opnieuw weer toe te nemen. Hoe kun je je het beste wapenen tegen digitale inbrekers? -
Je eigen podcast starten? Deze vijf tips helpen je op weg
De afgelopen jaren sprongen nieuwe, Nederlandse podcasts als paddenstoelen uit de grond. Wil je er ook één beginnen? We zetten vijf tips op een rij die je op gang helpen. -
Dit zijn de goedkoopste auto's voor private lease
Met private lease kun je voor een vast bedrag in een gloednieuwe auto rijden. Nagenoeg alles is inbegrepen: of het nu wegenbelasting, de verzekering, onderhoud of pechhulp is, je hoeft er niet over na te denken. Dit zijn de goedkoopste modellen.
-
Waar moet je op letten als je tech koopt in de Verenigde Staten?
De euro is aan het opkrabbelen na een dip in 2022, waardoor je meer dollars kan wisselen. Voeg daar goedkopere prijzen in de VS aan toe, en winkelen aan de overkant van de oceaan wordt weer interessant. Waar moet je op letten als je tech koopt in Amerika? -
-
-
Hands-on
De nieuwe VR-bril van de PlayStation 5 is indrukwekkend
De ontwikkelingen in virtual reality hebben elkaar de laatste jaren in hoog tempo opgevolgd, dus de PlayStation VR is met zijn meer dan zes jaar al bijna bejaard te noemen. Gelukkig komt dit jaar de PSVR2, die we op techbeurs CES in Las Vegas getest hebben. -
interview
Paniek om een dringend mailtje van de baas: waarom ons brein soms worstelt met werk
Kenniswerk is zwaar voor onze mentale gezondheid, ziet Christianne Vink, psycholoog en auteur van Het grote hoe ik werk boek. Ze ontmoet in haar praktijk werkenden die worstelen met vermoeidheid en stress, en zich tegelijkertijd moeilijk kunnen concentreren. Wat kun je daaraan doen?