Hoofdcategorieën

Bankgegevens miljoen Britten via eBay verkocht

Door Mick de Neeve, dinsdag 26 augustus 2008 19:09, views: 17.235

Een computer van een bedrijf dat bankgegevens beheert, werd onlangs via eBay verkocht, en de koper trof er vervolgens fraudegevoelige persoonlijke gegevens van meer dan een miljoen klanten van verschillende banken op aan.

De pc was afkomstig van Graphic Data, een bedrijf dat de digitalisering en opslag van klant- en transactiegegevens verzorgt voor verschillende financiële instellingen, waaronder American Express, Natwest en de Royal Bank of Scotland, schrijft The Mail Online. Het apparaat werd door it-manager Andrew Chapman via eBay gekocht voor een schamele 35 pond - circa 45 euro - maar op de harde schijf bleek data te staan waar lieden met kwade bedoelingen een veelvoud van dat bedrag voor over zouden hebben. Het gaat naast namen, adressen en telefoonnummers om bankrekeningnummers, creditcardnummers en zelfs handtekeningen van klanten. Daarnaast werden meer dan 1300 aanvragen aangetroffen voor creditcardtransacties.

Andrew Chapman met pc van Graphic Data Volgens beveiligingsexperts zijn de gegevens een ware schatkist voor fraudeurs: het is voldoende voor criminelen om iemands identiteit aan te nemen en voor enorme bedragen te gaan shoppen. De Britse databeschermingsautoriteit gaat de zaak dan ook met grote spoed onderzoeken. Dat kan Graphic Data op een forse prent komen te staan: vorig jaar kreeg Nationwide een boete van bijna een miljoen pond na het verlies van een laptop met klantgegevens.

Graphic Data zegt dat het om een computer gaat die bij een ex-werknemer terecht is gekomen, die het apparaat vervolgens dus verkocht. De pc zou uit een beveiligde ruimte zijn verwijderd. Het bedrijf spreekt niettemin tegen dat er van kwade opzet sprake zou zijn, maar mag van geluk spreken dat de gegevens in handen zijn gekomen van een welwillende burger. Graphic Data heeft om retournering van het apparaat verzocht.

Volgende 20:01
Vorige 18:17

Reacties

«  1  2  »


Klopt toch ook?

Maar iig, die beste man mag wel beetje beloond worden, hij had er miljoenen aan kunnen verdienen :O

De titel vind ik ook passend en het artikel heeft voor mij een hoge amusementswaarde. Leuk om te lezen dat er ook nette mensen bestaan die zoiets netjes aangeven en vervolgens geen misbruik maken van de gegevens.

Hoe verleidelijk is het om bij iedere van die miljoen klanten even een eurootje van de rekening te halen?
Zoals Lantash ook al zegt, ik hoop dat die man er een passende vergoeding voor krijgt.

Ja, maar denk je dat dan niemand van die 1 miljoen mensen zich gaat afvragen wat 1 euro heeft gekost? En op het afschrift zal ook wel een bepaalde omschrijving komen...

ik denk dat je niet totaal on-traceerbaar bent in dat geval, en als er vragen zouden komen ze snel genoeg er achter zouden komen... Of zou jij dan allang op een zonnig eiland zitten met een koffertje geld?

Anyway; smerig zaakje.

Gelukkig bestaan er nog eerlijke mensen, je moet tegenwoordig goed op je spullen letten.

[Reactie gewijzigd door Jorn1986]


Maar iig, die beste man mag wel beetje beloond worden, hij had er miljoenen aan kunnen verdienen
Ik zou zeggen 10% vindersloon, maar waarvan?

Het geen hij gevonden heeft: de waarde van de bankrekeningen + het maximale bedrag van die credit cards ;)

Dan is nog wel de vraag: wie gaat die beloning betalen. De personen waarvan die creditcards/bankrekeningen zijn? De bank? De onfortuinlijke verkoper?
Lijkt me een leuke discussie....

Dat is geen rocket-science...
De computer was eigendom van Graphic Data.
Graphic Data was hiervoor verantwoordelijk!
De klanten /banken/creditcard maatschappijen zijn hiervoor in idergeval niet verantwoordelijk.
Het zal Graphic Data zeker een grote schade aan het imago kosten zoniet zelfs dat er banken of CC-maatschappijen hun samenwerking met Grapic Data een goed onder de loep zullen nemen.
Wanneer de computer onrechtmatig door de betrokken ex-werknemer is meegenomen, is dat een zaak die zal gaan spelen tussen Graphic Data en die ex-werknemer.
Maar Graphic Data zal hier zeker op de blaren moeten gaan zitten.

"PC met bankgegevens miljoen Britten via eBay verkocht"

Dat zou denk ik een betere titel zijn geweest, maar op zich klopt deze titel ook wel.

Wel ernstig dat zoiets gebeurt maar gelukkig dat de gene die deze PC gekocht heeft er geen misbruik van maakt.

't is accurater, maar minder pakkend.
Nu heb je een idee dat iemand de data an sich via eBay heeft verkocht ...


Dan zoek je lekker een andere site waar de artikelkoppen je beter aanstaan.

Ik kan me echt niet voorstellen dat je dit als probleem kunt zien. Tweakers is niet de bron van objectiviteit ofzo. Niks is 100% objectief, er is altijd een schrijver. Er werken mensen en het is een bedrijf. De mensen maken wel eens een foutje en het bedrijf wil natuurlijk veel lezers. Wat is nou het nut van jouw reactie? Wat wil jij bereiken met je Prive vergelijking? Staat er iets dat niet waar is? Nee. Het had misschien anders geformuleerd kunnen worden.

Ik ben blij dat ik me niet druk kan maken om zulke dingen. Houd ik lekker tijd over voor iets anders.

Goed, met het risico weer een -1 te scoren vanwege offtopic:

Het is gepost onder 'Nieuws', op een serieuze site die over het algemeen uitstekende berichten plaatst. Ik ga er dan vanuit dat de kop mij in één oogopslag de kern van het bericht laat weten. Was hier niet zo, vind ik jammer, maakte ik een post over. Had ik misschien beter kunnen posten in het Feedback subforum geef ik toe.

Toen ik de kop las dacht ik meteen: "jeez, dat dat niet door het filter van eBay is opgepikt! Dat kan ze nog wel een rechtzaak opleveren lijkt me, zo wordt het de criminelen wel erg makkelijk gemaakt". Het kopje doet vermoeden dat iemand daadwerkelijk specifiek die gegevens te koop heeft aangeboden en ze dus bewust door iemand anders gekocht zijn. Niet de computer als aangeboden goed op eBay, maar de data. Dat is echter niet zo, die computer is niet gekocht door Chapman vanwege de data op de hdd. Deze kop komt meer sensationeel over, maar beschrijft niet waar het om draait in het artikel, vandaar de vergelijking met de Privé.


On topic:
Ze mogen zich in hun handjes knijpen dat Chapman een eerlijke vent is die ze niet heeft doorverkocht of iets dergelijks. En het publiek mag blij zijn dat ie het niet in een doofpot heeft laten stoppen. Ik vrees dat dit soort zaken veel vaker voorkomen, maar dat de koper de data ongezien verwijdert of er niet mee naar de media stapt. Ik ben in ieder geval blij dat dit soort dingen bekend raken, dan is er nog een kans dat dat bedrijf aan de veiligheid werkt.

edit: typo

[Reactie gewijzigd door Jellinek]



Criminelen die steeds weten te ontkomen, oftewel zo glad als een aal zijn?

Waarom komen servers in handen van medewerkers met de harde schijven (met belangrijke data)er nog in? Heeft die persoon zelf niet even op de schijf gekeken wat daar nog op stond voor ie het ding in de verkoop deed? Dit ziet er sowieso uit als een rackserver, data-opslag, dus een gewone sjonnie heeft daar heel weinig aan. Waarom verkoopt een bedrijf dus servers? Volgens mij heeft de opsporingsdienst (en de interne veiligheidsdienst van dat bedrijf) heel wat werk te doen. Het blijft namelijk maar de vraag hoe vaak dit al fout gegaan is...

Geen idee in Nederland, maar in België verkopen grote bedrijven - zeker banken - vaak hun afgeschreven hardware aan personeelsleden voor spotprijzen. Ik ben wat uit de banksector, maar destijd deden zowel ASLK, Generale Bank (nu allebei Fortis) en Kredietbank (nu KBC) dat. Die PCs werden wel altijd herinstalleerd, maar als je wat handig bent met data-recovery kan je daar vast ook nog gevoelige data afhalen.

Volgens mij is daar een simpele oplossing voor: lowlevel format. Werkt prima. Of is daar iets op tegen in technische zin? Of is het bij een lowlevel format ook zo dat je een aantal keer een sector moet overschrijven voordat hij niet meer leesbaar is?
Doe ik zelf wel als ik mijn pc verkoop

[Reactie gewijzigd door martinx76]


Mijn PC's zijn altijd te oud om door te verkopen. Dus HDD simpel formateren, 2-3 spijkers erin jassen, en vervolgens het geheel naar de schroothoop.

Dit bedrijf is ontstaan door oa inleg van dragons den, http://www.hdd-shredder.nl/
Gewoon in de shredder en niks verkopen voor een tientje aan een medewerker. De potentieele schade ligt duizenden malen hoger!

Jij kan je harddisk niet zelf te lijf gaan met een hamer?
Om nou een bedrijf in te huren om je HDD in reepjes te zagen.
Is het goedkoper om zelf te doen.

Tjah, dat denk ik ook altijd als ik hoor over data vernietigings bedrijven.
Het is vooral een kwestie van verantwoordelijkheid volgens mij. Als Wim de concierge het vernielen van een schijf verkeerd doet, verliest het bedrijf potentieel miljoenen euros aan geheime data. Als het datavernietigingsbedrijfs het verkeerd doet (veel kleinere kans) is er niks aan de hand want ze zijn verzekerd.

Ik vermoed dat die banken gewoon de hardware schijf-loos verkochten.

Het bedrijf zelf verkocht dit apparaat niet. Het was een ex-werknemer die een (oude?) pc/rack mee naar huis mocht nemen.
Net als dat je bij andere kantoren wel eens spullen uit het assortiment mee mag nemen als er wat oud of 'over' is (zo hebben wij hier drie bureaustoelen staan thuis).

Is inderdaad niet zo secuur van dat bedrijf dat harddisks niet eerst door een shredder gaan voordat ze van eigenaar wisselen en het bedrijf uit gaan.

Is inderdaad niet zo secuur van dat bedrijf dat harddisks niet eerst door een shredder gaan voordat ze van eigenaar wisselen en het bedrijf uit gaan.
Ik denk dat dit heel genuanceerd is. Bij zo'n bedrijf is het onvergefelijk. Het zou zo wie zo in hun policy moeten staan dat apparatuur allen zonder disks meegenomen mag worden. En dat de disk over vernietigd of volgens officiële wis normen x keer gewist c.q. overschreven moeten worden.

Ik vraag me af wat de gevolgen voor dit bedrijf zullen zijn? Ik zou er zo klant af zijn als ik een van de banken was. Fouten kan iedereen maken maar dit is IMO onvergefelijk voor zo'n bedrijf.

Een voorbeeld gesprekje wat in menig datacenter/ICT-afdeling gevoerd is:
- Jamaar waarom worden die schijven vernietigd, ze werken nog prima, dat is toch zonde?
- Nou als jij beloofd dat je ze goed leegmaakt, kun je ze meenemen.

Eventueel gevolgd door een schijf-wis actie waarbij hij mogelijk gestoord is in zijn werk en niet meer wist welke 'ie wel en niet gehad had.


DUH, het ging toch ook om een oude server tray die hij mee naar huis mocht nemen. Het gaat niet om een moderne die ze nog steeds hebben draaien.

Lijkt me toch vreemd dat de medewerker wist wat erop stond en het maar voor 45 euro verkocht. Een persoon die er veel geld aan zou willen verdienen had meer gevraagd natuurlijk. En waarom zou hij anders -als hij het wist maar toch gewoon legaal wou verkopen - niet even de hardeschijven geformat hebben?

Dat 'ie ze verkocht heeft voor 45 euro is waarschijnlijk zijn redding.

Ik mag het hopen. Als er straks iemand hogerop in de boom (een compliance officer of zoiets fraais) ter verantwoording geroepen gaat worden, gaat die medewerker het nog zwaar krijgen.

Als je overal geld gaat opnemen pakken ze je uiteindelijk toch wel.

Als je de gegevens hebt van ca 1 miljoen mensen, zal dat nog lastiger worden dan je zou denken.

2 of 3x geld opnemen (in een korte periode) en dan wisselen van persoon en locatie zodat daar geen patroon in ontstaat. Ook zorgen dat je een zo groot mogelijk gebied bestrijkt of houdt aan de woonplaats van de "befraudeerde" personen zal het denk ik erg moeilijk worden om je te pakken.

Dit soort dingen zijn (zoals ik het zou doen) redelijk lange termijn projecten en misschien wel het belangrijkste is dat je niet te gierig moet worden en te veel ineens wilt hebben.

Wellicht nog wel belangrijker: de meest voor de hand liggende methode om jezelf met deze gegevens geld toe te eigenen, berust op identiteitsfraude en het ligt in de aard van dit misdrijf dat de ware identiteit van de dader relatief moeilijk te achterhalen is.

Als we binnenkort in Nederland te maken krijgen met geldopnames verspreid over het hele land, zonder duidelijk patroon, weten we wie het heeft gedaan Martin. Hebt alles voor jezelf verpest nu.....

Waar zou de vinder nu meer geld mee kunnen verdienen:
-Een beloninkje
-Het apparaat terug verkopen (niet voor 35 pond) aan de financiele instelling
-Het apparaat opnieuw te koop aanbieden op Ebay? ;-)

Vind het overigens vreemd als er geen regelgeving bestaat waarmee er beslag gelegd kan worden op de harddisk??

Waarom zou er beslag gelegd worden op iets wat nooit van de overheid is geweest, eerlijk is gekocht voor een reeel bedrag van iemand die geen schuld heeft?

Of wil je het "Terrorisme" karretje van stal halen? Ach kom...

Dit alles is gewoon heel erg slecht van het bedrijf van wie de server afkomstig is.
Deze zou EN juiste procedures moeten hebben voor het voorkomen van data-diefstal EN juiste procedures moeten hebben voor het schonen van disken (ook ik ben van mening dat shredden onnodig is) EN ook nog eens zorgvuldig toezien op naleving van deze regels.

Ik ben zelf ook geen voorstander van te vergezochte anti-terrorisme wetten. Maar met het oog op privacywetgeving van dergelijke gevoelige gegevens zou het misschien niet eens zo gek zijn.

ALS deze man zich morgen bedenkt en de gegevens gaat gebruiken (misbruiken) dan ontstaat er wel een chaos lijkt me..

Van de andere kant: je bent pas schuldig als je daadwerkelijk iets onwettigs hebt gedaan.....

Wel vreemd dat ze hiervoor boetes geven, terwijl de Britse overheid zelf massaal gegevens verliest...
*mompelt iets over pot, ketel en zwart zien*

Dat is helemaal niet vreemd. Dat ze zelf vanalles kwijt raken is niet goed te praten, maar dat zegt natuurlijk niets over regels hoe private bedrijven om dienen te gaan met dit soort gegevens. Het is dus volledig terecht dat hiervoor boetes opgelegd worden. Natuurlijk dienen ook de verantwoordelijken binnen de overheid aangepakt worden die gegevens op straat laten vallen.

ziet er uit als een leuke server voor 45 euro.

maar natuurlijk belachelijk dat dit zomaar (onbewust) te koop word aangeboden.
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 20:01
Vorige 18:17
VNU Media logo Powered by True

© 1998 - 2008 Tweakers.net - Alle rechten voorbehouden

Uitgever van: