Valse reis- en toegangsbewijzen in app CoronaCheck makkelijk te krijgen door lek
Een bedrijf dat coronatesten uitvoert is afgesloten van het systeem met de app CoronaCheck, vanwege een lek in de database van het bedrijf. Dat bevestigt het ministerie van Volksgezondheid, na berichtgeving van RTL Nieuws. De Autoriteit Persoonsgegevens (AP) heeft het bedrijf gezegd dat het meteen moet stoppen met het testen.
Op de website van het bedrijf, Testcoronanu, was het mogelijk om zelf valse reis- en toegangsbewijzen aan te maken. Die konden vervolgens worden gebruikt om een geldige QR-code uit de CoronaCheck-app van de overheid te verkrijgen. Ook lekten de persoonsgegevens uit van tienduizenden mensen die bij het bedrijf een test deden, ontdekte RTL Nieuws.
Nadat het lek aan het licht kwam, is het bedrijf uitgesloten van het systeem van de overheid, zegt een woordvoerder van het ministerie. Het ministerie zegt geen signalen te hebben dat anderen dan RTL van het lek gebruik hebben gemaakt, maar stelt tegelijkertijd dat dat ‘iets is waar de testaanbieder inzicht in heeft'.
De Autoriteit Persoonsgegevens heeft contact gehad met het bedrijf en met het ministerie, zegt een woordvoerster. Het bedrijf mag pas weer opstarten als dat gegarandeerd veilig en betrouwbaar kan. De privacywaakhond spreekt van een ‘zeer ernstig’ datalek. De AP wil ook van de overheid opheldering.
Coronatestbedrijf gevraagd uitslag op andere manier te leveren
Het ministerie van Volksgezondheid heeft het bedrijf Testcoronanu gevraagd om mensen die al een test hadden gedaan de uitslag daarvan op een alternatieve manier te verstrekken.
Minister Hugo de Jonge vindt de situatie,,“in het bijzonder vervelend voor reizigers die op het punt staan om met vakantie te gaan” en zich bij het bedrijf hebben laten testen. ,,Testcoronanu BV is daarom verzocht om mensen die al wel getest waren en op korte termijn reizen hun testuitslag op een veilige andere wijze (bijvoorbeeld op papier) te verstrekken”, schrijft De Jonge aan de Tweede Kamer.
Of en hoe het bedrijf aan dit verzoek wil voldoen, is onduidelijk. Bij een telefoonnummer dat op de website van het bedrijf staat worden bellers geconfronteerd met lange wachttijden. Ook voor een reactie was het bedrijf vandaag niet bereikbaar. ,,Daarnaast is Testcoronanu BV verzocht om alle personen die nog een testafspraak hebben staan persoonlijk te informeren”, vervolgt De Jonge in zijn brief. ,,De testaanbieder zal ons informeren hoeveel reizigers in totaal getroffen zijn.”
Op papier alles in orde
Op papier was alles in orde bij het bedrijf, zegt een woordvoerder van het ministerie. Om toegelaten te worden tot het testsysteem van de overheid moet een bedrijf aan strenge eisen voldoen en bewijzen overleggen om aan te tonen dat het aan deze eisen voldoet. Zo moet een bedrijf onder meer een zogenoemde pen(etratie)test doorstaan, waarbij een computersysteem op kwetsbaarheden wordt gecontroleerd.
‘Op papier’ voldeed Testcoronanu aan alle eisen. ,,Uit een goede pentest had deze kwetsbaarheid moeten blijken. We gaan onderzoek doen naar hoe deze kwetsbaarheid niettemin heeft kunnen bestaan bij de aanbieder. Indien nodig zullen de aansluiteisen van CoronaCheck worden aangescherpt”, aldus het ministerie.
Bij andere aanbieders die voor de overheid testbewijzen verzorgen is gecheckt of er een soortgelijke kwetsbaarheid in het systeem zit. Dat is volgens de woordvoerder niet het geval.
Menselijke fout
Testcoronanu laat zelf weten dat ze melding hebben gedaan van het datalek. ‘Wij hebben hier direct actie op ondernomen door het boekingssysteem offline te halen en het lek te dichten.’ Er wordt een intern onderzoek uitgevoerd en preventieve maatregelen getroffen. ‘We betreuren ten zeerste dat het systeem onvoldoende veilig is gebleken. Hiervoor bieden we dan ook onze oprechte excuses aan en zullen wij alle benodigde maatregelen treffen om dergelijke incidenten in de toekomst te voorkomen.’
Het lek is volgens de coronatester ‘een gevolg van inadequaat autorisatiebeheer dat veroorzaakt is door een menselijke fout’. ,,Kwaadwillende gebruikers zouden zich hierdoor toegang kunnen verschaffen tot de database van het boekingssysteem. Uit het onderzoek is gebleken dat deze gegevens niet zijn geraadpleegd door onbevoegden en hierdoor is het risico op misbruik van persoonsgegevens beperkt. Wij schatten het risico op misbruik van persoonsgegevens in als ‘onwaarschijnlijk'.”
Het bedrijf laat ook op zijn website weten alle locaties te hebben gesloten. Het contacttelefoonnummer is niet meer in gebruik. Coronatestnu heeft een tiental locaties in Nederland en België. Het bedrijf adviseert mensen een andere testaanbieder te zoeken.
Privacywaakhond: zoiets had nooit mogen gebeuren
Mensen moeten ervan uit kunnen gaan dat de overheid de beveiliging van privacygevoelige informatie ‘goed en veilig’ regelt. Dat stelt de Autoriteit Persoonsgegevens in een reactie. ,,Dat vertrouwen is essentieel. Als dit wordt ondermijnd, raakt dat het hele vaccinatieprogramma en de betrouwbaarheid van de CoronaCheck-app.”
Ook stelt de AP: ,,Het gaat hier om medische gegevens. Deze gegevens zijn niet alleen zeer gevoelig, maar kunnen ook worden misbruikt door criminelen. Juist deze gegevens zijn daarom zeer in trek bij criminelen. Ze gebruiken het bijvoorbeeld om je te hacken, op te lichten, te chanteren of om identiteitsfraude mee te plegen.”
De waakhond vindt dat mensen erop moeten kunnen rekenen dat de overheid het goed en veilig regelt. ,,En dat zij dus goed onderzoek doet naar betrouwbaarheid van partijen waarmee samengewerkt gaat worden. En dat de overheid daarbij van tevoren zorgt voor voldoende waarborgen van dit soort organisaties om er zeker van te zijn dat deelnemende partijen veilig en betrouwbaar testen uit gaan voeren.”
De AP heeft het betrokken bedrijf, Testcoronanu, zaterdag gesommeerd de gegevensverwerking onmiddellijk stil te leggen. ,,De organisatie heeft gezegd dat te hebben gedaan.” Op de website van het bedrijf staat inderdaad dat alle testlocaties zondag zijn gesloten. De AP wil weten hoe dit beveiligingsincident kon gebeuren en blijft alles scherp in de gaten houden.
Maar ook wil de waakhond opheldering van het ministerie van Volksgezondheid. ,,Het is niet de eerste keer dat persoonsgegevens die verwerkt worden in verband met Corona niet veilig staan opgeslagen.”
Influencers
Het bedrijf was ook aangesloten bij Testenvoorjereis.nl, de website van de overheid waarop Nederlandse vakantiegangers naar het buitenland een afspraak kunnen maken voor een gratis coronatest.
Testcoronanu, met in totaal dertien locaties, is populair omdat veel influencers daar een coronatest doen. Onder andere Dave Roelvink, Bilal Wahib, Enzo Knol, Najib Amhali en Jamie Vaes, samen goed voor miljoenen volgers, hebben de beelden van hun test op Instagram gezet, het testbedrijf genoemd en daarmee reclame gemaakt.
Bekijk hieronder onze video’s over corona en de vakantie:
Gratis onbeperkt toegang tot Showbytes? Dat kan!
Log in of maak een account aan en mis niks meer van de sterren.Lees Meer
-
Rechter verbiedt amateurbeelden zonder toestemming op pornosite
-
PREMIUMWaarvan Akte
Met kneepjes passen we zijn testament aan, drie dagen later krijg ik bericht van zijn overlijden
Wat als een cliënt nog helder van geest is, maar niet kan praten? Deze notaris lost het op met kneepjes in de hand. Een kneepje is 'ja’, twee kneepjes ‘nee’. Elke week tekent journalist Johan Nebbeling waargebeurde voorvallen uit de notarispraktijk op in deze rubriek. -
TikTok spant rechtszaak aan tegen Montana om verbod
TikTok heeft maandag een federale rechtszaak aangespannen tegen Montana, nadat de Amerikaanse staat vorige week een wet heeft aangenomen die de app verbiedt. -
PREMIUM
Kan de politiek de razendsnelle ontwikkeling van AI wel bijhouden? ‘Wordt moeilijk’
De ontwikkelingen in de wereld van zelfdenkende computerprogramma's gaan hard, maar regulering loopt achter. Met de toenemende invloed van AI op ons leven is politieke actie nodig - en snel, maar kan dat wel snel genoeg? -
PREMIUMEnergierekening
Frank: ‘De elektrische auto verbruikt per maand net zoveel als ons huis in de wintermaanden’
Frank Deleij (44) uit Alphen aan den Rijn investeerde flink en ging van het gas af: ,,Het geeft soms bijna een soort schuldgevoel.’’ Hoeveel geld besteed jij aan energie in huis? Hoe probeer je de kosten omlaag te brengen? Deze vragen stellen we elke week aan een Nederlander.
-
Gebruikers WhatsApp kunnen binnenkort chatgesprekken beveiligen
-
-
-
PREMIUM
Hoe veilig is TikTok voor onze kinderen? ‘Ontworpen om ze dom te houden’
Als politici om veiligheidsredenen van TikTok af gaan, kunnen mijn kind en ik er dan nog wel op blijven? ,,De app is in China zelf verboden”, zegt een expert. ,,Dat zet toch aan het denken.” -
Inbraken gebeuren in allerlei soorten woningen en buurten: zo laat je je huis veilig achter
Vakantie voor de boeg? Haal voor vertrek de stekkers uit de stopcontacten, draai kranen dicht en zorg vooral dat je huis er bewoond uitziet. Dat adviseert Ilona Snaterse-Leidelmeijer, politievrijwilliger gespecialiseerd op het gebied van preventie.