Androidworld waarschuwt in een op 8 september bijgewerkte melding voor toegang tot accountgegevens via Metabase. Volgens de site gebeurde dat op 10 augustus; de politie lichtte Androidworld op 3 september in.
Omvang nog onzeker
Mogelijk zijn e-mailadressen, gebruikersnamen en lokale wachtwoordhashes opgevraagd. Welke gegevens precies zijn bekeken of gekopieerd, staat volgens Androidworld niet vast. De site meldt nog geen aanwijzingen voor misbruik.
Wat moet je doen?
Gebruik je een eigen Androidworld-wachtwoord, maak dan een nieuw wachtwoord aan: de site heeft die wachtwoorden gereset. Androidworld adviseert een hergebruikt wachtwoord ook elders te veranderen. Google-wachtwoorden worden er niet opgeslagen en zijn volgens de melding niet betrokken.
Een hash vraagt ook om bescherming
Een wachtwoordhash is geen leesbaar wachtwoord. Beveiligingsorganisatie OWASP legt uit dat aanvallers wel mogelijke wachtwoorden kunnen proberen en de berekende hashes vergelijken. De moeilijkheid daarvan hangt onder meer af van de gekozen wachtwoorden en de opslagmethode. Daarom beveelt OWASP speciaal daarvoor ontworpen, trage hashfuncties aan.
Meer weten?
Kies de verdieping die je interessant vindt.
Achtergrond: Metabase bracht in augustus beveiligingsupdates uitDe leverancier publiceerde eerder een eigen reconstructie van een kwetsbaarheid in zijn software.
Metabase beschreef op 27 augustus hoe een melding van een klant op 3 augustus een beveiligingsonderzoek op gang bracht. De leverancier vond een onbekend lek waarmee aanvallers een geldige sessie konden aanmaken. Er verschenen op 6 augustus gerepareerde versies. De reconstructie beschrijft ook strengere controle van invoer en verdere versterking van de beveiliging. Dat is achtergrond over de analysesoftware; de genoemde data gaan over Metabases onderzoek en updates.
Verder bij de bron
Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.
Zelfstandig geformuleerde uitleg, gemaakt met behulp van AI op basis van de genoemde bronnen. Zo werken we.
