NieuwsCryptoTravala stelt gebruikers op de hoogte van datalek waarbij klantnamen, e-mailadressen en gehashte wachtwoorden zijn blootgesteld

Travala stelt gebruikers op de hoogte van datalek waarbij klantnamen, e-mailadressen en gehashte wachtwoorden zijn blootgesteld

Auteur: Hokanews·

Belangrijkste punten

  • Travala heeft bevestigd dat klantnamen, e-mailadressen en gehashte wachtwoorden bij de inbreuk zijn aangetast en heeft stappen ondernomen om mogelijk getroffen gebruikers te informeren.
  • De beschikbare details tonen geen aanwijzing dat wachtwoorden in leesbare tekst zijn blootgesteld en geen bewijs dat betalingsgegevens of cryptovaluta-bezittingen zijn aangetast.
  • De gebruikte toegangsmethode, het tijdstip van de inbreuk en het aantal getroffen klanten zijn niet gespecificeerd, waardoor de volledige omvang van het incident onduidelijk blijft.
  • Aan getroffen klanten wordt in het algemeen geadviseerd hun wachtwoorden te wijzigen, diensten waar hetzelfde wachtwoord is hergebruikt bij te werken, tweestapsverificatie in te schakelen en alert te blijven op phishingpogingen die verwijzen naar echte accountgegevens.
  • Travala's AVA-token is sinds het begin van augustus meer dan 40% gestegen, een marktprestatie die losstaat van het gerapporteerde datalek.
Travala stelt gebruikers op de hoogte van datalek waarbij klantnamen, e-mailadressen en gehashte wachtwoorden zijn blootgesteld

Travala, een op crypto gericht reisboekingsplatform, heeft gebruikers laten weten dat klantinformatie is aangetast bij een datalek, volgens informatie gedeeld op X door @coinbureau. De aangetaste gegevens omvatten naar verluidt klantnamen, e-mailadressen en gehashte wachtwoorden. De beschikbare details geven geen aanleiding tot de conclusie dat wachtwoorden in leesbare tekst zijn blootgesteld.

De bekendmaking komt terwijl Travala's eigen AVA-token hoger noteert dan aan het begin van augustus; het token staat naar verluidt meer dan 40% hoger sinds het begin van de maand.

Wat Travala heeft bevestigd

Travala's melding aan gebruikers bevestigt dat klantgegevens die door het platform worden bewaard zijn aangetast en dat het bedrijf stappen heeft ondernomen om mogelijk getroffen personen te informeren.

Namen en e-mailadressen worden doorgaans gebruikt om klanten te identificeren en met hen te communiceren, terwijl gehashte wachtwoorden in gecodeerde vorm worden opgeslagen in plaats van als leesbare wachtwoorden. De veiligheid van gehashte inloggegevens kan echter afhangen van de hashmethode en andere beveiligingsmaatregelen die een platform gebruikt. Sterke implementaties maken gebruik van trage, gezouten hashfuncties die grootschalige kraakpogingen middelen-intensief maken, terwijl oudere of ongezouten schema's blootgestelde hashes kwetsbaarder maken.

De informatie die @coinbureau deelde, bevatte geen verdere technische details over hoe de inbreuk plaatsvond, wanneer de ongeautoriseerde toegang begon of hoeveel klanten waren getroffen. Het ontbreken van die details betekent dat de volledige omvang van het incident op basis van de momenteel beschikbare informatie onduidelijk blijft.

Wat de inbreuk kan betekenen voor getroffen gebruikers

De blootstelling van namen en e-mailadressen kan privacy- en beveiligingszorgen bij klanten oproepen, vooral in combinatie met andere aangetaste accountinformatie. Namen gekoppeld aan e-mailadressen vormen daarnaast een veelvoorkomend vertrekpunt voor phishingcampagnes, die zich vaak voordoen als het getroffen platform en overtuigender kunnen overkomen wanneer ze verwijzen naar echte accountgegevens.

Gehashte wachtwoorden zijn in hun opgeslagen vorm niet direct leesbaar, maar aangetaste wachtwoordgegevens kunnen nog steeds een beveiligingszorg vormen, afhankelijk van hoe ze gehasht zijn en of gebruikers hetzelfde wachtwoord op andere diensten hebben hergebruikt.

Aan getroffen klanten wordt bij een inbreuk in het algemeen geadviseerd alert te blijven op ongebruikelijke accountactiviteit en verdachte communicatie. Bijzondere voorzichtigheid is geboden bij het ontvangen van e-mails die inloggegevens, betalingsgegevens of andere gevoelige gegevens vragen. De standaardrichtlijnen na blootstelling van inloggegevens omvatten ook het wijzigen van het wachtwoord van het getroffen account, het bijwerken van diensten waar hetzelfde wachtwoord is hergebruikt en het inschakelen van tweestapsverificatie waar dat mogelijk is.

De beschikbare informatie in het oorspronkelijke rapport bewijst niet dat aanvallers met succes wachtwoorden in leesbare tekst hebben verkregen of de aangetaste informatie hebben gebruikt om toegang te krijgen tot andere klantaccounts. Het levert ook geen bewijs dat betalingsgegevens of cryptovaluta-bezittingen zijn aangetast; die details waren niet opgenomen in de informatie die over de inbreuk werd verstrekt.

AVA-token meer dan 40% hoger in augustus

Het gerapporteerde beveiligingsincident komt tegen de achtergrond van een sterke maandprestatie van Travala's eigen AVA-token. Volgens de informatie die op X is gedeeld, staat AVA nog steeds meer dan 40% hoger sinds het begin van augustus.

De koersprestatie van het token staat los van het gerapporteerde datalek. Een verandering in de marktprijs van een digitaal activum geeft geen informatie over de beveiliging van het platform dat met dat activum is verbonden, en bewijst evenmin of klanten financieel zijn getroffen door een cybersecurityincident.

Travala is actief in de cryptoreissector, waar gebruikers reisgerelateerde diensten kunnen boeken via een platform dat is opgebouwd rond cryptocurrency en op blockchain gebaseerde betalingen. Het in 2017 opgerichte platform accepteert betalingen in een reeks cryptocurrency's naast conventionele betaalmethoden, en het AVA-token wordt ook gebruikt in het loyaliteitsprogramma van het platform, dat boekingskortingen en beloningen biedt. De gerapporteerde inbreuk plaatst de beveiliging van klantgegevens naast de operationele en financiële overwegingen waarmee crypto-native bedrijven worden geconfronteerd; zij blijven verantwoordelijk voor de bescherming van persoonlijke gegevens, ook wanneer hun diensten zijn opgebouwd rond digitale activa.

Inbreuk onderstreept cybersecurityrisico's voor online platforms

Het incident illustreert de cybersecurityrisico's waarmee online platforms te maken hebben die klantdatabases met persoonlijke en authenticatiegegevens beheren. Het melden van datalekken is in veel rechtsgebieden ook een wettelijke verplichting: onder de Algemene Verordening Gegevensbescherming van de Europese Unie moeten bedrijven bijvoorbeeld binnen 72 uur nadat zij zich bewust zijn geworden van een datalek met persoonsgegevens dit melden aan toezichthouders, en in veel andere landen bestaan vergelijkbare meldingswetten.

Voor getroffen gebruikers is de belangrijkste informatie die momenteel is bevestigd dat namen, e-mailadressen en gehashte wachtwoorden zijn aangetast. De omvang van de inbreuk, de gebruikte methode om toegang te verkrijgen en de vraag of aanvullende informatie is getroffen, zijn niet gespecificeerd in de oorspronkelijke X-post.

Nu Travala doorgaat met het reageren op het incident, kunnen verdere bekendmakingen meer informatie opleveren over het aantal getroffen klanten en de maatregelen die worden genomen om de systemen te beveiligen, zoals de vraag of gebruikers hun wachtwoord moeten resetten en welke hashmethode de opgeslagen inloggegevens beschermde. Vooralsnog betreft het gerapporteerde incident een inbreuk op klantgegevens, terwijl AVA nog steeds meer dan 40% boven het niveau van het begin van augustus noteert.

Bron: Hokanews