Klanten van Amazon krijgen mails met orderbevestigingen van andere klanten

Klanten van Amazon melden dat zij berichten krijgen die voor andere klanten bedoeld zijn. Het zou gaan om onder andere rekeningen en bestelinformatie. Het is niet duidelijk om hoeveel klanten het gaat en of daar ook Nederlanders bij zitten.

De e-mails zijn ingezien door TechCrunch, dat ook met andere ontvangers van de berichten heeft gesproken. Het voorval kwam naar boven nadat een beveiligingsonderzoeker e-mails ontving van een andere klant. In die e-mail stond onder andere de naam, het adres, en de details van een bestelling die de andere persoon had gedaan. Het lijkt erop dat de e-mails zijn verstuurd naar andere personen die ook een bestelling hadden geplaatst, en daarvan de verkeerde details doorkregen.

Amazon heeft nog niet officieel gereageerd, maar volgens één van de ontvangers van een verkeerde e-mail heeft de klantenservice inmiddels aangegeven aan onderzoek te starten. Het is niet de eerste keer dat Amazon de fout in gaat met het verzenden van verkeerde informatie. In november vorig jaar publiceerde het bedrijf al namen en e-mailadressen van klanten op zijn website. Het ging daarbij niet om een hack, maar een fout vanuit het bedrijf.

Door Tijs Hofmans

Nieuwscoördinator

16-08-2019 • 19:38

47 Linkedin

Reacties (49)

49
47
13
0
0
20
Wijzig sortering
Volgens mij is het nog erger. Ik zie bij de tracking van mijn Amazon bestelling dat ze het morgen op een voor mij onbekend adres gaan bezorgen. :(
Als ze dat ook door de war hebben gegooid, konden ze het nog wel eens druk krijgen!
Misschien een gek idee hoor maar, gezien je er toch van op de hoogte bent, wellicht even contact opnemen om dit te corrigeren in plaats van morgen af te wachten? Of het afleveradres even aanpassen in je account? Is vaak tot kort voor verzending mogelijk btw.
Het blijkt dat bij Amazon de gegevens kloppen, maar dat DHL zelf creatief is met adressen wijzigen (op eigen houtje). Amazon is op de hoogte gesteld. Verdere info in een ander bericht van mij hieronder.
Update van mijn bericht. Tweede Amazon pakket was ook random elders bezorgd.
Een andere Amazon bestelling kwam wel goed aan. Geen idee wat er mis gaat bij DHL, maar ik heb van Amazon m'n geld terug plus een tegoedbon.
Nu mag Bol.com met PostNL een poging wagen.
Dat het adres niet klopt of anders is bij DHL ligt niet noodzakelijkerwijs bij DHL. Kan prima aan de kant van Amazon liggen. Al die processen met verzendlabels genereren e.d. komt geen mens aan te pas, gaat volledig automatisch.

Als Amazon daar eenzijdig iets, al dan niet bewust, in wijzigt, kan het zo maar zo zijn dat er aan de kant van DHL iets fout gaat of iets een hele andere uitwerking heeft.

Om dus zo maar de zere plek bij DHL te leggen gaat dus wel ver op basis van de beschikbare info.
Dat verklaart enorm veel. Net vier kindle boeken gekocht, waarvan ik twee bevestigingen kreeg. Vond het al vreemd, maar ze stonden allevier wel op m'n Kindle gelukkig. Kans bestaat dat het hiermee samenhangt.
Tja, fouten komen nu eenmaal voor. Vooral pijnlijk als iemand iets besteld heeft wat hij/zij liever prive had gehouden. Als iemand mijn bestelling ziet, veel plezier ermee.
Totdat ze met die gegevens je amazon en/of andere account over weten te nemen (door bv met de klantenservice te bellen en je naam, adres etc door te geven) en daarna bestellingen op jouw naam en rekening doen. Dan wordt zoiets onschuldigs al snel wat minder leuk.
Je gaat er nu ook vanuit dat de klantenservice lek als een mandje is
Het ding is, bij Amazon is het ook zo.

Als ze je adres hebben komen ze al eng ver vaak bij de support
En zie hier de reden waarom je alleen contact met Amazon kan krijgen als je ingelogd bent in je account. Social engineering meteen onmogelijk. Want als je al toegang tot iemands account hebt, heb je de klantenservice al niet meer nodig om wachtwoorden enzovoorts aan te passen.

En je bent geen geld / arbeidsuren kwijt aan prank contacten. 2 vliegen in 1 klap.

[Reactie gewijzigd door homme2204 op 17 augustus 2019 18:21]

"Hallo support, ik kan niet meer in mijn oude account en wil mijn historische orders zien. Kunnen jullie me wachtwoord resetten?"

:+
Stuurt Amazon het wachtwoord van het e-mail adres gekoppeld aan de oorspronkelijke account eigenaar van de bestelling mee met de bestelbevestiging? Want dat is het mail adres waar een reset link naar toe gaat, als je ze al zo ver krijgt om die te versturen.

[Reactie gewijzigd door homme2204 op 17 augustus 2019 18:27]

Anoniem: 310408
@smiba17 augustus 2019 20:31
Als ze je adres hebben komen ze al eng ver vaak bij de support
90% van wat Amazon levert is een fysiek products. Hoe wil jij dat ze dat afleveren zonder dat ze weten waar je woont?

Amazon support is enorm groot. Tienduizenden mensen. Maar Amazon is groot in Europa geworden door hun Amerikaanse service (met geen probleem retourzendingen etc voordat de Europese wet dat voorschreef) in Europa te geven. Ze doen het gewoon nog altijd enorm goed op dat terrein en dat maakt dat mensen daar graag kopen. Het is veilig.

CoolBlue snapt dat.
[...] door hun Amerikaanse service (met geen probleem retourzendingen etc voordat de Europese wet dat voorschreef) in Europa te geven.
Amazon doet het ook niet altijd even netjes hoor: https://www.theguardian.c...ds-blocked-credit-balance
Je buren hebben ook jouw naam en adres, en die staan ook gewoon in het telefoonboek. Ik mag toch hopen dat de beveiliging wel ietsje beter is dan dat. Bij bezorging op een ander adres moet bijvoorbeeld opnieuw de cc gegevens worden vermeld.
Wat een overdreven reactie. Ik lees hier alleen dat willekeurige emails naar de verkeerde adressen worden verzonden, niet dat er accounts overgenomen kunnen worden. Lijkt me niet het einde van de wereld.

Ik ben meestal erg privacy- en security-minded, maar in dit geval lijkt het me een simpele bug zonder serieuze gevolgen. Zo’n probleem lijkt het me niet als een willekeurige andere amazon klant een email krijgt over mijn bestelling van een LP afgelopen maand. Wat irritanter is, is dat je als klant zelf die email niet krijgt. Sommige mails staat er een tracking link in waarin je kunt zien wanneer je pakket komt, en zonder die mail komt het pakket ineens als verrassing. Maar met hun budget is het vast snel genoeg opgelost.
In 2012 is er iemands bijna complete online leven overgenomen, door enkel de informatie uit het WHOis register. Dit komt vrijwel overeen met de info die hier in staat, misschien staat er hier nog wel meer in.

Zie onder andere: https://open.spotify.com/...si=3TebA4iJQ-eo3FMG8WvpSw en https://www.wired.com/201...amazon-mat-honan-hacking/
Tsjah.. je zal toch echt ingelogd moeten zijn in het desbetreffende account om contact op te kunnen nemen met betrekking tot datzelfde account met de klantenservice, dus daar gaat je theorie al scheef.
Dus jij gaat er van uit dat wanneer je je login kwijt bent, je eerst ingelogt moet zijn voordat jijzelf (als eigenaar van dat account) daar wat aan kan doen? Dat is toch absoluut niet waar en gaat het hele principe tegen. Daar is deze hele scam juist op gebaseerd. Zie ook de links in mijn andere comment
Je kan wel contact opnemen over een ander account, maar dan gaat het antwoord/de oplossing ook naar het mail adres van dát account en niet naar het mail adres van het account waarmee contact werd opgenomen.
Dus, tenzij je ook toegang hebt tot het mail account van de persoon waarvan je de verzendbevestiging per abuis hebt ontvangen, ben je dan nog nergens.

Als het zo simpel was als jij denkt dat het is kan iedereen met een telefoonboek iedereen zijn accounts hacken, lol.
Ik raad je toch even aan om het verhaal te lezen over hoe iemand op deze manier is gehackt, zie https://www.wired.com/201...amazon-mat-honan-hacking/
Ninja edit: deze reactie is puur informatief, want de link waar je je op baseerd en de daarin vergaarde informatie door de hacker gaat de berichtgeving van een orderbevestiging ver te boven.
Ten eerste staat het mail adres van degene die de bestelling geplaatst heeft niet in een orderbevestiging. Ten tweede staat het wachtwoord van dat mail adres niet in een order bevestiging. Ten derde staat het wachtwoord van het Amazon account niet in een orderbevestiging. De hacker uit jouw link beschikte al over al deze info vóór hij met Amazon contact opnam (als de hacker uberhaupt met amazon contact heeft opgenomen). En natuurlijk staan de laatste 4 cijfers van een kaart in het account van de klant vermeld indien de klant ingelogd is, hoe moet een klant anders al zijn kaarten uit elkaar houden? Amerikanen kunnen makkelijk 10+ CC's tegelijk hebben.

Dus nogmaals, al je reacties m.b.t. dit artikel zijn zo krom en off-topic als een banaan.

Dan nu inhoudelijk: De link in jouw reactie is toch wel zo'n kul verhaal.

A: die simpele ziel (zo mag je hem oprecht toch wel noemen) heeft AL zijn accounts in EEN ecosysteem ALLEMAAL gelinkt en op GEEN ENKELE ERVAN 2-factor authenticatie of wat voor extra vorm van beveiliging ingericht.

En dan vindt ie ook nog dat er fundamenteel iets moet veranderen in beveiligingsland. Nou goedemorgen, ik heb nieuws voor je: dat bestaat en dat heet 2 of 3 factor authentication. En je hebt zelfs vaak ruime keuze in hoe je dat wilt doen. SMS code, app, alternatief mail adres, alle 3 deze methoden, een combi van deze methoden en nog een paar methoden die ik niet eens benoemd heb. Dat hij daar geen gebruik van maakt is z'n eigen (domme) keuze, en dan kan dit dus gebeuren. Opnieuw, eigen verantwoordelijkheid. De middelen zijn er, de diensten waar je gebruik van maakt adviseren je om de haverklap om er gebruik van te maken, je hoeft het alleen nog maar even te doen. Doet ie niet. En dan huillie huillie doen en de schuld proberen te verleggen om er mee proberen te leven...

Dan is het inderdaad heel eenvoudig: verkrijg toegang tot het 'master' account, en je hebt de beschikking over alle gekoppelde accounts en alle daarin opgeslagen informatie.

Dat is zoiets als Amazon beschuldigen dat iemand mijn wachtwoord van Amazon heeft achterhaald doordat deze mijn Gmail heeft gehackt en hierdoor mijn Google Wachtwoordformulier kon raadplegen en ik zo slim ben geweest om Google toestemming te geven mijn Amazon wachtwoord op te slaan, waardoor de hacker alleen maar dit form hoefde te openen om mijn Amazon account te breachen.. volg jij deze logica? Nee? Ik ook niet.

110% eigen verantwoordelijkheid van deze meneer en 1 minuut aan inspanning / ter attentie van beveiliging had al zijn leed voorkomen.

Bovendien is in dat voorbeeld niemand van Amazon zijn boekje te buiten gegaan. Apple medewerkers hebben de hacker toegang verschaft tot een account zonder dat deze beveiligingsvragen kon beantwoorden.


Terugkomend op je vraag:
Wanneer Account B binnenkomt met de melding dat hij de log in van account A kwijt is, en door de standaardverificatie heen komt, krijgt account A een wachtwoord reset mail. Account B krijgt een mail dat de eigenaar van account A een mail is gestuurd. Account A krijgt een mail dat iemand over het account contact heeft opgenomen en indien die persoon zich hier niet in herkent, contact op te nemen. En de wachtwoord reset link gaat ook naar mail adres van account A.

Een Amazon account kan dus maar op 2 manieren 'gehackt' worden: brute force / pure luck met password guessing. Andere optie: hacker moet al toegang hebben tot het bijbehorende e-mail account waarmee hacker toegang krijgt tot password reset bericht. En beveiliging van je eigen mail adres is opnieuw volledig je eigen verantwoordelijkheid, tenzij je mail provider je wachtwoord heeft gelekt.

Heb je inderdaad geen toegang tot bijbehorend mail account (meer) of ben je vergeten welk mail adres je had gebruikt bij het registreren van een account (zoals bij mij het geval was), krijg je 2 keuzes voorgeschoteld: nieuw account maken, of bewijzen dat je bent wie je zegt dat je bent door een hele boel officiële documenten te faxen of per post op te sturen naar een speciale afdeling.

Persoonlijk heb ik maar een nieuw account aangemaakt, was een stuk eenvoudiger. Had er nog niet zo veel besteld. Bovendien schoot ik er niets mee op om mijn identiteit te bewijzen omdat men dan nog niet mocht mededelen welk e-mail adres ik gebruikt had.

Dus nee, met een telefoonboek bij de hand hack je niet zo maar even iedereen zijn amazon account en bijbehorende prime lidmaatschappen, twitch logins, amazon wallet enzovoorts. En naast hooguit een bestelnummer, staat er niets extra's in een orderbevestiging dan in een telefoonboek.

[Reactie gewijzigd door homme2204 op 18 augustus 2019 16:00]

Klopt niks van, je kan altijd contact opnemen met amazon. Weet niet waar jullie dat verhaaltje vandaan hebben

Feit is dat zo'n bugs gewoon niet mogen voorkomen, iedere gelekte privé data over jezelf is gewoon teveel. Blijkbaar hebben jullie nog nooit gehoord van social engineering. Gewoon geen al te snugger persoon hebben aan de helpdesk, en ze kunnen al veel doen met je naam en adres

Hoe denk je dat ze die two step verifications omzeilen ? Dat is gewoon met een paar gegevens dat ze kunnen bemachtigen hebben, en dan gewoon een telefoontje plegen naar de helpdesk. Is het niet bij amazon, dan wel bij een andere site zoals bv steam, blizzard etc

Goed met coolblue heb 'k ook erge toestanden tegengekomen, daar vinden ze het blijkbaar leuk om ons niet de optie te geven om krediet kaarten te verwijderen na aankoop. Dat is pas echt zwaar amateurisme

Bij social engineering gebeurd het zelf, dat ze gewoon een identiteitskaart namaken. Gewoon een foto (halen ze gewoon af via je facebook) en een adres, daarmee heb je al ver genoeg. Dat rijksregister nummer hoeft niet eens te kloppen

[Reactie gewijzigd door XhizorBE op 19 augustus 2019 09:37]

Bestelinformatie: naam, bezorgadres, verwacht afleverdatum? Natuurlijk, veel plezier ermee.
Totdat die andere persoon op het tracking-linkje in de e-mail klikt en het bezorgadres aanpast.
Dan zorgt Amazon ervoor dat je het product alsnog krijgt. Vaak met een coupon als verontschuldiging.
Nadat DHL het tweede pakket ook op een random adres in Nederland had bezorgd 8)7 , kreeg ik na een telefoontje van Amazon mijn geld terug plus een Amazon kortingsbon ter waarde van het prijsverschil van het betreffende artikel bij Bol.com.
Daar nu de bestelling gedaan en hopen dat PostNL het beter doet.
Werkt niet. Moet jje eerst met dat account ingelogd zijn. Even thuis geprobeerd. Linkje naar vriendin gestuurd en zij kon er niets mee.
Ok, dan is dat dus niet de oorzaak van twee pakketten die zomaar elders werden bezorgd. Dan is het een fout bij DHL en niet bij Amazon.
Zeg je dat ook als het om je bankrekening zou gaan? :D
Wat gaat iemand doen met mijn bankrekeningnummer?
Dat zei Jeremy Clarkson ook een keer, en om te bewijzen hoe veilig het was publiceerde hij zijn bankrekeningnummer erbij. De hack kostte hem £500.
Moet zeggen: dat was in 2008. Beveiligingen bij banken zijn aangescherpt, maar de tools om te hacken zijn ook verder ontwikkeld.
Anoniem: 310408
@Menesis17 augustus 2019 20:41
Zeg je dat ook als het om je bankrekening zou gaan? :D
Mijn bankrekeningnummer staat op al mijn emails, op mijn site(s). Dat helpt mij enorm om geld te krijgen en geeft in mijn idee geen enkel additioneel risico.

Maar tussen jou en mij... zal ik je het rekeningnummer geven van alle grote bedrijven in Nederland? Wellicht kan je die verkopen...
get_email($id + 1);
Tja te veel complexe systemen maakt het op fouten maken vele malen groter.
Ach, één zin is daarvoor al genoeg }>
Ik dacht dat ik een spam-bericht had gekregen en heb het weggegooid... was als ik dit nu lees waarschijnlijk op een Amazon.de account ontvangen die ik ooit gebruikt heb. Was een bestelling die ik niet gedaan had dus gelijk verwijderd.

[Reactie gewijzigd door Ootje70 op 17 augustus 2019 17:38]

Coolblue ook een keer mailtje ontvangen die bestemd was voor iemand anders.
Anoniem: 310408
@Amaze8617 augustus 2019 20:42
Wat zei Coolblue daarover?
Gewoon dat het voor iemand anders bedoeld was,excuses.
Ken dit soort fouten wel, oa per ongeluk een globale variabele/object gebruiken ipv private bij het verzenden van de email.
Een 19-jarige petite vixen met zachte melkachtige witte huid, gemberhaar en groene ogen die je gek maken van verlangen ... schrijf me http://badoose.cf/milianni
Ik heb ooit e-mails gekregen van Facebook bedoeld voor iemand met dezelfde naam en voornaam. Toen ik op de url klikte kon ik zelfs op zijn Facebook account.

Op dit item kan niet meer gereageerd worden.

Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee