• 036 760 04 51
  • [email protected]
RootsecRootsecRootsecRootsec
  • Platform
  • Diensten
    • Penetratietesten
    • Endpoint Protection
    • Phishing Simulatie
    • Security Assessment
    • Vulnerability Assessment
    • Vulnerability Management
  • Kennis
    • Media
    • Blogs
    • Whitepapers
  • Producten
    • Cynet
    • Tenable.io
  • Rootsec
    • Over ons
    • Vacatures
  • Contact
  • Er wordt steeds meer thuisgewerkt, hoe zorg ik ervoor dat al onze medewerkers ook thuis veilig zijn?
  • Er wordt op de werkvloer steeds meer in de Cloud gewerkt, hoe zorg ik ervoor dat dit goed beveiligd is en blijft?
  • Ik wil graag snel inzichtelijk wat de huidige staat van mijn IT-security is. Welke dienst raden jullie aan?
  • Wij twijfelen over welke stappen we moeten zetten op het gebied van IT-security. Kunnen jullie ons hierbij helpen?
  • Ik wil dat jullie mijn systeem tot op de bodem onderzoeken en aanvallen om kwetsbaarheden te ontdekken. Welke dienst past hierbij?
✕
24/7 Incident Response
  • Security Assessment
  • Cynet Endpoint Protection
  • Vulnerability Assessment
  • Penetration testing

Zoekt u misschien naar deze vragen?

  • Er wordt steeds meer thuisgewerkt, hoe zorg ik ervoor dat al onze medewerkers ook thuis veilig zijn?
  • Er wordt op de werkvloer steeds meer in de Cloud gewerkt, hoe zorg ik ervoor dat dit goed beveiligd is en blijft?
  • Ik wil graag snel inzichtelijk wat de huidige staat van mijn IT-security is. Welke dienst raden jullie aan?
  • Wij twijfelen over welke stappen we moeten zetten op het gebied van IT-security. Kunnen jullie ons hierbij helpen?
  • Ik wil dat jullie mijn systeem tot op de bodem onderzoeken en aanvallen om kwetsbaarheden te ontdekken. Welke dienst past hierbij?

Coronamelder meldt voorlopig niets meer | Privacylek gevonden

  • Home
  • Awareness
  • Coronamelder meldt voorlopig niets meer | Privacylek gevonden
Malware-aanval
Malware-aanval bij Bakker Logistiek | Gatenkaas of niet?
22 april 2021
DDOS
Dell, DDOS en Domme BOL.
5 mei 2021
Published by Paul Franken on 29 april 2021
Categories
  • Awareness
  • Bewustzijn
  • Dreigingen
  • Monitoring
  • Onderzoek
  • Security
Tags
CoronaMelder

Op zowel 18 als 11 maart 2021 j.l. schreef ik over de corona-app en diens verwerking van gevoelige persoonsgegevens. Vandaag, een maandje later, lijkt het er dan toch op dat ook bij politiek Den-Haag het balletje eindelijk is gevallen, de coronamelder is niet veilig en is nu (tijdelijk) op inactief gezet. De prangende vraag is echter, had dit voorkomen kunnen worden?

CoronaMelder heeft privacyprobleem

Gisteravond werd door demissionair (nog altijd) minister De Jonge van volksgezondheid besloten om de CoronaMelder tijdelijk op non-actief te zetten. De aanleiding hiervoor is een ‘privacyprobleem’ zoals onze Hugo het zelf noemt. Het gevolg is dat besmette gebruikers nu geen waarschuwingen aan andere gebruikers kunnen sturen. Beetje vervelende timing zo vlak na koningsdag en het weer opengaan van de terrassen.

Gister werd bekendgemaakt door AppCensus dat gevoelige data van corona-apps toegankelijk is voor vooraf geïnstalleerde apps op Android-toestellen. Wat hiermee bedoelt wordt? Informatie van de apps, waaronder verzonden en ontvangen codes, worden opgeslagen in de systeemlog van Android. Is dit erg? Best wel. Honderden third-party apps hebben namelijk standaard toegang tot deze zelfde log. In theorie zouden deze apps de informatie kunnen uitlezen en dit vervolgens koppelen aan de gebruiker.

CoronaMelder

Dit betekent dus dat Hanny van de Akker uit Uitgeest die op 8 maart j.l. besmet raakte met het coronavirus nu zomaar op een lijst terecht kan komen. Een redelijk gevoelige lijst omdat er aardig wat persoonsgegevens verwerkt zitten in de app. Daarnaast sluit het ministerie ook zeker niet uit dat er sprake is (geweest) van een datalek.

“Derden zouden deze codes niet moeten kunnen verzamelen en inzien. Op telefoons die gebruik maken van het Google Android operating systeem is dit wel mogelijk”

Apps die meegeleverd werden met een telefoon (die fijne ‘standaard geïnstalleerde’ apps) konden vaststellen of de telefoon in bezit is van iemand die eerder als besmet is gemeld in de CoronaMelder én welke ontmoetingen met besmette personen hebben plaatsgevonden.

Google al ruim 60 dagen op de hoogte, update bleef uit

Wat dit hele verhaal een stukje mysterieuzer maakt, is dat Google al 60 dagen lang op de hoogte was van deze kwetsbaarheid. Maar omdat Google gedurende deze termijn nog niet met een update was gekomen besloten de onderzoekers, die het ook zelf bij Google hebben gemeld, om hun bevindingen openbaar te maken. Het ministerie zelf zegt dat het op 22 april j.l. over het probleem op de hoogte is gebracht waarna er een onderzoek is gestart. Afgelopen maandag werd er ook een melding gemaakt bij de AP over een mogelijk datalek.

Inmiddels heeft Google gemeld dat het probleem is opgelost en dat updates de komende dagen onder de gebruikers zullen worden uitgerold. Het ministerie wil echter geen extra risico lopen en besloot daarom op de CoronaMelder 48 uur uit de lucht te halen. Een goede beslissing wat ons betreft. Dit hele akkefietje benadrukt echter, nogmaals, hoe afhankelijk ‘wij’ zijn van Google. Hun raamwerk is essentieel voor het überhaupt kunnen fungeren van de app. Hiermee heeft een toch zeer commerciële instelling wel een heel groot belang in een stukje volksgezondheid. Geen goede ontwikkeling als u het ons vraagt.

Volksgezondheid gereguleerd door Apple & co ?

We hebben in de afgelopen maanden drie blogs geschreven over de CoronaMelder en al haar gebreken. Op basis van wat er vandaag naar boven is gekomen verwachten we zeer zeker niet dat het bij drie zal blijven. Belangrijker is dat er echt kritisch gekeken wordt naar de rol van Google en, in mogelijk mindere mate, Apple. Het begint erop te lijken dat zij als ‘gatekeepers’ fungeren en zonder problemen zo’n update pas ruim 60 dagen later kunnen uitrollen. Wat vindt u hiervan? We zien graag uw mening in de onderstaande poll.

 

Organisaties als Google en Apple moeten bij kwesties van volksgezondheid strenger gereguleerd worden door een externe partij.

Bekijk resultaten

Laden ... Laden ...
Share
0
Paul Franken
Paul Franken

Geef hackers geen kans

Laat uw systemen beveiligen door Rootsec

Neem Contact Op

Rootsec B.V.

Randstad 21 – 45,
1314BG Almere

                            036 760 04 51
                          [email protected]

                           Privacy  Voorwaarden

 

                      

           © 2023 Rootsec B.V.

Klachtenformulier Disclaimer

 

 

 

24/7 Incident Response